Skip to main content
QUICK REVIEW

[論文レビュー] Robust Adversarial Attacks Against DNN-Based Wireless Communication Systems

Alireza Bahramali, Milad Nasr|arXiv (Cornell University)|Feb 1, 2021
Wireless Signal Modulation Classification参考文献 38被引用数 5
ひとこと要約

本稿では、大規模なユニバーサル adversarial perturbations (UAPs) を生成する PERTURBATION GENERATOR MODEL (PGM) を用いて、DNNに基づく無線通信システムに対する、ロバストで入力に依存せず検出できない adversarial 攻撃を提案する。GAN を用いてガウスノイズに類似した分布を強制し、距離正則化を適用して UAP の多様性を最大化することで、攻撃は検出不能であり、adversarial training や摂動差し引き防御といった防御機構に対しても耐性を持つ。白箱および黒箱の両設定において、単一ベクトルの UAP よりも顕著に優れた性能を発揮する。

ABSTRACT

Deep Neural Networks (DNNs) have become prevalent in wireless communication systems due to their promising performance. However, similar to other DNN-based applications, they are vulnerable to adversarial examples. In this work, we propose an input-agnostic, undetectable, and robust adversarial attack against DNN-based wireless communication systems in both white-box and black-box scenarios. We design tailored Universal Adversarial Perturbations (UAPs) to perform the attack. We also use a Generative Adversarial Network (GAN) to enforce an undetectability constraint for our attack. Furthermore, we investigate the robustness of our attack against countermeasures. We show that in the presence of defense mechanisms deployed by the communicating parties, our attack performs significantly better compared to existing attacks against DNN-based wireless systems. In particular, the results demonstrate that even when employing well-considered defenses, DNN-based wireless communications are vulnerable to adversarial attacks.

研究の動機と目的

  • 攻撃者がターゲット信号を事前に知らない状況においても、DNNベースの無線通信システムが adversarial 攻撃に対して脆弱であることを解明する。
  • 攻撃者がターゲット信号の事前知識を持たない状況でも、入力に依存しない摂動を生成できる adversarial 攻撃を設計する。これにより、実世界の無線環境への応用範囲を広げる。
  • GANベースの制約により、自然な AWGN レンジノイズに類似させることで、adversarial 摂動が検出不能であることを保証する。
  • 生成された UAP 間の距離を最大化することで、パイロット信号に基づく摂動推定・差し引き防御に対する耐性を高める。
  • 元のターゲットシステムの代替となる DNN 代替モデルを用いて PGM を学習し、攻撃を実モデルに転送することで、白箱および黒箱攻撃の両方を可能にする。

提案手法

  • Perturbation Generator Model (PGM) を学習する最適化問題として、入力に依存しない多数の UAP を生成するように定式化する。
  • GAN を用いて、UAP が自然なチャネルノイズと区別不能なガウス分布に従うように、検出不能性制約を強制する。
  • 生成された UAP 間のペアワイズ L2 距離を最大化する距離正則化を適用し、パイロットベースの摂動差し引き防御の効果を低下させる。
  • 高い攻撃成功率を維持しつつ、検出不能性および耐性制約を満たすために、リマップ関数と正則化を統合する。
  • ターゲット無線システムの代替 DNN モデルを学習対象とすることで、攻撃を実モデルに転送可能な黒箱攻撃を実現する。
  • adversarial training や摂動差し引き防御の下での耐性を評価し、単一ベクトル UAP ベースラインと性能を比較する。

実験結果

リサーチクエスチョン

  • RQ1PGM は、検出不能かつ一般的な防御機構に対して耐性を持つ、多数の多様な入力に依存しない UAP を生成できるか?
  • RQ2GANベースの検出不能性制約は、adversarial 摂動を自然な AWGN ノイズと区別不能にするのにどの程度有効か?
  • RQ3UAP 間の距離制約を強制することで、パイロットベースの摂動差し引き防御に対する耐性はどの程度向上するか?
  • RQ4adversarial training や摂動差し引き防御の下で、PGMベースの攻撃は単一ベクトル UAP 攻撃と比較してどの程度優れているか?
  • RQ5攻撃者がターゲット DNN モデルの詳細をほとんど知らない黒箱状況において、PGMベースの攻撃は高い成功率を維持できるか?

主な発見

  • GANベースの検出不能性制約により、識別器の F1 スコアが 0.99 から 0.6 に低下し、adversarial 摂動が自然なガウスノイズとほぼ区別できなくなることが示された。
  • 単一ベクトル UAP と比較して、PGMベースの攻撃は adversarial training や摂動差し引き防御の両方に対して顕著に高い耐性を示した。単一ベクトル UAP はこれらの防御によって容易に無効化された。
  • 防衛者がパイロット信号を用いて摂動を推定・差し引く場合でも、UAP の高い多様性のおかげで PGM 攻撃は依然として有効であった。
  • PGMアーキテクチャとパラメータを把握している構造的知能を持つ防衛者であっても、攻撃性能は低下したが、PGM 攻撃は同条件での単一ベクトル攻撃を上回った。
  • adversarial training の状況において、PGM 攻撃は単一ベクトル攻撃よりもブロック誤り率(BLER)の上昇幅が大きかった。これは、モデル再訓練に対しても耐性があることを示している。
  • 代替 DNN モデルを用いた黒ボックス設定でも、PGM 攻撃は高い性能を維持した。これは、攻撃の転送性と実世界での実用可能性を確認するものである。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。