TrojViT:视觉Transformer中的木马植入
机器学习
2023-09-15 v4 密码学与安全
摘要
视觉Transformer(ViTs)已在各种视觉相关任务中展现出最先进的性能。ViTs的成功促使攻击者对其发起后门攻击。尽管传统CNN易受后门攻击已为人所知,但针对ViTs的后门攻击却鲜有研究。与CNN通过卷积捕获像素级局部特征不同,ViTs通过图像块与注意力提取全局上下文信息。将CNN专用的后门攻击 naive 地移植到ViTs上只能得到较低的干净数据准确率和较低攻击成功率。本文提出一种隐蔽且实用的ViT专用后门攻击 TrojViT。与CNN专用后门攻击所用的区域触发不同,TrojViT生成块级触发器,旨在通过块显著性排序与注意力目标损失,在存储于DRAM内存中的ViT参数上构建由若干脆弱位组成的木马。TrojViT进一步使用最小调参更新以减少木马的位数。一旦攻击者通过翻转脆弱位将木马插入ViT模型,该模型在良性输入下仍产生正常推理精度;但当攻击者将触发器嵌入输入时,ViT模型会被强制将输入分类至预定义目标类。我们表明,利用著名的RowHammer翻转TrojViT在ViT模型上识别出的少数脆弱位,即可将模型转变为后门模型。我们在多种ViT模型上对不同数据集进行了大量实验。TrojViT可通过在ImageNet的ViT上翻转345位,将99.64%的测试图像分类至目标类。我们的代码见 https://github.com/mxzheng/TrojViT
引用
@article{arxiv.2208.13049,
title = {TrojViT: Trojan Insertion in Vision Transformers},
author = {Mengxin Zheng and Qian Lou and Lei Jiang},
journal= {arXiv preprint arXiv:2208.13049},
year = {2023}
}
备注
10 pages, 4 figures, 11 tables