Skip to main content
QUICK REVIEW

[論文レビュー] Over-the-Air Adversarial Attacks on Deep Learning Based Modulation Classifier over Wireless Channels

Brian Kim, Yalin E. Sagduyu|arXiv (Cornell University)|Feb 5, 2020
Adversarial Robustness in Machine Learning参考文献 18被引用数 8
ひとこと要約

本稿は、レイリー faded、パスロス、シャドウイングを考慮した無線システムにおける深層学習ベースのモデュレーション分類器に対する現実的な空中経路(over-the-air)の敵対的攻撃を提案する。限られた知識のもとでも敵対的摂動が分類精度を著しく低下させることを示しており、DNNベースのモデュレーション分類器が現実のチャネル条件下で脆弱であることを実証している。

ABSTRACT

We consider a wireless communication system that consists of a transmitter, a receiver, and an adversary. The transmitter transmits signals with different modulation types, while the receiver classifies its received signals to modulation types using a deep learning-based classifier. In the meantime, the adversary makes over-the-air transmissions that are received as superimposed with the transmitter's signals to fool the classifier at the receiver into making errors. While this evasion attack has received growing interest recently, the channel effects from the adversary to the receiver have been ignored so far such that the previous attack mechanisms cannot be applied under realistic channel effects. In this paper, we present how to launch a realistic evasion attack by considering channels from the adversary to the receiver. Our results show that modulation classification is vulnerable to an adversarial attack over a wireless channel that is modeled as Rayleigh fading with path loss and shadowing. We present various adversarial attacks with respect to availability of information about channel, transmitter input, and classifier architecture. First, we present two types of adversarial attacks, namely a targeted attack (with minimum power) and non-targeted attack that aims to change the classification to a target label or to any other label other than the true label, respectively. Both are white-box attacks that are transmitter input-specific and use channel information. Then we introduce an algorithm to generate adversarial attacks using limited channel information where the adversary only knows the channel distribution. Finally, we present a black-box universal adversarial perturbation (UAP) attack where the adversary has limited knowledge about both channel and transmitter input.

研究の動機と目的

  • フェージングおよびパスロスを伴う現実的な無線環境における、深層学習ベースのモデュレーション分類器の脆弱性を調査すること。
  • 先行研究が無視していた攻撃者から受信者へのチャネル効果を考慮した敵対的攻撃を設計すること。
  • 知識の程度が異なる状況下での攻撃性能を評価すること:ホワイトボックス(チャネルおよび入力情報の完全な把握)、限られたチャネル知識、ブラックボックス(汎用敵対的摂動)。
  • 異なるチャネルおよび入力条件において、汎用敵対的摂動(UAP)の転送効果を実証すること。
  • 限られた情報のもとでも、実用的な無線環境下で敵対的攻撃が分類精度を著しく低下させられることを示すこと。

提案手法

  • チャネル状態情報と送信機の入力を用いて、摂動のパワーを最小化する目的のホワイトボックス攻撃と非目的のホワイトボックス攻撃を提案する。
  • パワー制約下での敵対的摂動の最適化のため、最小受信パワー投影(MRPP)手法を導入する。
  • 即時のチャネル状態ではなく、チャネル分布の知識のみを用いて敵対的攻撃を生成する手法を開発する。
  • ターゲットとなるDNNや入力の知識が一切ない状況でも、代替DNNを用いて摂動を生成するブラックボックスの汎用敵対的摂動(UAP)攻撃を設計する。
  • MMSEに基づく攻撃定式化における正則化パラメータλの最適化のため、ラインサーチを採用する。
  • VT-CNN2をモデュレーション分類器として用い、11種類のモデュレーションタイプとさまざまなSNRで構成されるRML2016.10aデータセット上で学習を実施する。

実験結果

リサーチクエスチョン

  • RQ1フェージング、パスロス、シャドウイングを含む現実的な無線チャネル効果を考慮した場合、敵対的攻撃は深層学習ベースのモデュレーション分類器の性能を著しく劣化させるか?
  • RQ2チャネル状態情報および送信機の入力情報の有無が、敵対的攻撃の成功確率およびパワー効率にどのように影響するか?
  • RQ3異なるチャネル状態および入力信号の条件下で、汎用敵対的摂動(UAP)はどの程度転送可能か?
  • RQ4チャネル状態情報が分布のみ(即時の状態情報なし)の場合でも、効果的な敵対的攻撃が可能か?また、完全な知識との比較ではどうなるか?
  • RQ5現実のチャネル下で、非目的攻撃と目的攻撃の成功確率および計算複雑度の観点から、どちらが優れているか?

主な発見

  • 従来のホワイトボックス攻撃(AWGNのみを仮定)は、現実のフェージングチャネルでは失敗する。チャネル効果により摂動が歪み、その影響が低下するためである。
  • 提案された目的のMRPP攻撃は、チャネルインバージョンを上回り、受信機での受信パワーを最適化することで、より高い誤分類率を達成する。
  • 非目的のMRPP攻撃は、摂動設計における方向の自由度が高いため、目的攻撃を上回り、より効果的な誤分類を実現する。
  • 40個の事前収集済み入力と完全なチャネル知識を有するUAPは、高PNR領域において、目的攻撃のチャネルインバージョン攻撃でさえも上回り、UAPの強力さを示している。
  • 限られたチャネル知識を有するUAPとブラックボックスUAPは、類似した性能を示しており、異なるチャネルおよび入力条件下でも敵対的例の強い転送性があることを示している。
  • 分類器の精度は敵対的攻撃により著しく低下する—例えば図1では、[10]の攻撃(AWGNのみ)は攻撃なしとほぼ同等の性能を示すが、本稿で提案する攻撃は現実のチャネル下で顕著な劣化を引き起こしている。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。