中文

信任受围困:针对 Android 恶意软件检测的标签伪造攻击

密码学与安全 2025-03-18 v1 机器学习

摘要

机器学习 (ML) 恶意软件检测器高度依赖于众所周知的 AntiVirus (AV) 标签,诸如 VirusTotal 等平台则被视为可信的恶意软件标注来源。但如果攻击者能够操控这些标签,将恶意软件标记为有害,又会怎样?我们引入标签伪造攻击,这是一种新型威胁,通过在良性样本中嵌入最小且不可检测的恶意模式来污染众所周知的数据集。这些模式会诱使 AV 引擎将合法文件误分类为有害,从而在基于 ML 的恶意软件分类器训练的这些数据上发动污染攻击。我们通过开发 AndroVenom,一种用于污染真实数据源并导致对 ML 恶意软件检测器进行污染攻击的方法,来演示了此场景。实验表明,不仅当前最先进的特征提取器无法筛除此类注入,而且各种 ML 模型在仅 1% 被污染的样本中就可能遭受服务拒绝。此外,攻击者仅通过修改训练数据的 0.015% 即可翻转特定未被污染的良性样本的决策,这威胁了其声誉和市场份额,同时难以被训练数据上的异常检测器所阻止。我们在本稿中通过警示基于 AV 标注的训练过程可信度,进一步阐述了需要进一步调查如何为 ML 恶意软件检测器提供proper标签的问题。

关键词

引用

@article{arxiv.2503.11841,
  title  = {Trust Under Siege: Label Spoofing Attacks against Machine Learning for Android Malware Detection},
  author = {Tianwei Lan and Luca Demetrio and Farid Nait-Abdesselam and Yufei Han and Simone Aonzo},
  journal= {arXiv preprint arXiv:2503.11841},
  year   = {2025}
}