[論文レビュー] Generic Black-Box End-to-End Attack against RNNs and Other API Calls Based Malware Classifiers.
本稿では、RNNベースのマルウェア分類器を標的とした汎用的なブラックボックス敵対的攻撃を提案する。この攻撃は、モデル間の転送性を活用してマルウェアの機能を変更せずに検出を回避する。攻撃は、フィードフォワードDNNや従来の機械学習モデルを含む多様な分類器に対して効果的であり、新たに導入された推移的転送性の原則によって実現される。
Deep neural networks are being used to solve complex classification problems, in which other machine learning classifiers, such as SVM, fall short. Recurrent Neural Networks (RNNs) have been used for tasks that involves sequential inputs, like speech to text. In the cyber security domain, RNNs based on API calls have been able to classify unsigned malware better than other classifiers. In this paper we present a black-box attack against RNNs, focusing on finding adversarial API call sequences that would be misclassified by a RNN without affecting the malware functionality. We also show that the this attack is effective against many classifiers, due-to the transferability principle between RNN variants, feed-forward DNNs and state-of-the-art traditional machine learning classifiers. Finally, we introduce the transferability by transitivity principle, causing an attack against generalized classifier like RNN variants to be transferable to less generalized classifiers like feed-forward DNNs. We conclude by discussing possible defense mechanisms.
研究の動機と目的
- RNNベースのマルウェア分類器をだますために、敵対的APIコールシーケンスを生成するブラックボックス敵対的攻撃を開発すること。
- RNNの変種、フィードフォワードDNN、従来の機械学習モデルを含む、異なる分類器アーキテクチャ間での敵対的例の転送性を調査すること。
- 一般化モデル(例:RNN)に対する攻撃が、より一般化されていないモデル(例:フィードフォワードDNN)へも一般化できるようにする、推移的転送性に基づく理論的基盤を確立すること。
- 攻撃がマルウェアの機能を維持しながら検出を回避する効果性を評価すること。
- マルウェア分類システムにおけるこのような転送可能な敵対的攻撃に対する防御メカニズムの可能性を検討すること。
提案手法
- 攻撃は、元のマルウェアの機能を保持しつつRNN分類器をだますように、入力シーケンスを摂動させることで敵対的APIコールシーケンスを生成する。
- この手法は、一つのモデル(例:RNN)に対して作成された敵対的例が、他のモデル(例:フィードフォワードDNN、SVM)を効果的にだますという転送性の原則に依存している。
- 一般化モデル(例:RNN)に対する攻撃が、より一般化されていないモデル(例:フィードフォワードDNN)に対しても効果的であることを可能にする、新たに導入された原則「推移的転送性」が導入されている。
- 攻撃は完全にブラックボックス設定で動作し、モデルの勾配や内部パラメータへのアクセスを必要としない。
- 反復的最適化を用いて、誤分類を最大化しつつAPIコールフローへの検出可能な変更を最小限に抑える敵対的シーケンスを生成する。
- 複数の分類器タイプにおいて評価され、RNN、フィードフォワードDNN、従来の機械学習モデルのすべてで一貫した成功が示された。
実験結果
リサーチクエスチョン
- RQ1ブラックボックス設定で、マルウェアの機能を変更せずにRNNベースのマルウェア分類器を回避できる敵対的APIコールシーケンスを生成できるか?
- RQ2敵対的例は、RNN、フィードフォワードDNN、従来の機械学習モデルを含む、さまざまな種類の分類器間でどの程度転送されるか?
- RQ3一般化モデル(例:RNN)からより一般化されていないモデル(例:フィードフォワードDNN)への敵対的例の転送性は、推移性の原則によって拡張されるか?
- RQ4提案された攻撃は、マルウェアの機能を維持しながら、どの程度高い検出回避率を達成できるか?
- RQ5この攻撃は、現在のマルウェア分類システムの耐性にどのような影響を及えるか?
主な発見
- 提案されたブラックボックス攻撃は、RNNベースのマルウェア分類器を高成功率で回避する敵対的APIコールシーケンスを効果的に生成した。
- RNN用に作成された敵対的例は、フィードフォワードDNNやSVMのような従来の機械学習分類器へも効果的に転送され、強力なクロスモデル転送性が実証された。
- 推移的転送性の原則の導入により、一般化モデル(例:RNN)に対する攻撃が、より一般化されていないモデル(例:フィードフォワードDNN)に対しても効果的であることが可能になり、攻撃の表面が拡大された。
- 攻撃は元のマルウェアの機能を維持しており、敵対的摂動が加えられても悪意ある動作がそのままであることが保証された。
- この手法は多様な分類器アーキテクチャにわたり効果的であり、現在のAPIベースのマルウェア分類システムにおけるシステム的脆弱性を示している。
- 結果から、モデル固有の耐性に依存する現在の防御策は、ブラックボックス設定における転送可能な敵対的攻撃に対して十分でない可能性があると示唆された。
より良い研究を、今すぐ始めましょう
論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。
クレジットカード登録不要
このレビューはAIが作成し、人間の編集者が確認しました。