中文

狙击手后门:联邦学习中的单客户端定向后门攻击

密码学与安全 2023-03-01 v2

摘要

联邦学习(FL)支持在本地保留数据的情况下协同训练深度学习(DL)模型。与 DL 类似,FL 存在攻击者可利用的严重安全弱点,例如模型反演与后门攻击。模型反演攻击从训练数据集中重建数据,而后门仅对包含特定属性(如像素模式)的类进行误分类。后门在 FL 中十分突出,旨在毒化每个客户端模型,而模型反演攻击甚至可针对单一客户端。本文引入一种新技术,使后门攻击能够实现客户端定向,即仅攻陷单个客户端而其余保持不变。该攻击利用了最先进的模型反演与后门攻击。具体而言,我们利用生成对抗网络执行模型反演。随后,我们对 FL 网络进行影子训练,其中借助连体神经网络(Siamese Neural Network)可识别、定向并后门化受害者的模型。我们的攻击已在 MNIST、F-MNIST、EMNIST 和 CIFAR-100 数据集上于不同设置下验证——在源(干净)类和目标(后门)类上均达到高达 99% 的准确率,并且可对抗最先进的防御(如 Neural Cleanse),从而开启了未来需考虑的新型威胁模型。

关键词

引用

@article{arxiv.2203.08689,
  title  = {Sniper Backdoor: Single Client Targeted Backdoor Attack in Federated Learning},
  author = {Gorka Abad and Servio Paguada and Oguzhan Ersoy and Stjepan Picek and Víctor Julio Ramírez-Durán and Aitor Urbieta},
  journal= {arXiv preprint arXiv:2203.08689},
  year   = {2023}
}