Skip to main content
QUICK REVIEW

[논문 리뷰] A Stealthy Hardware Trojan Exploiting the Architectural Vulnerability of Deep Learning Architectures: Input Interception Attack (IIA)

Tolulope A. Odetola, Hawzhin Mohammed|arXiv (Cornell University)|2019. 11. 02.
Adversarial Robustness in Machine Learning참고 문헌 20인용 수 10
한 줄 요약

이 논문은 딥러닝 가속기에서 계층별 특징 맵 출력의 통계적 성질을 활용하여 모델 파ameters를 변경하거나 검출 가능한 하드웨어 오버헤드를 추가하지 않고도 높은 신뢰도로 작동하는 침투성 하드웨어 트로이 목마인 입력 가로채기 공격(IIA)을 제안한다. 공격은 중간 계층 출력의 특정 통계 조건이 충족될 때까지 무력화되어 있으며, 최대 2%의 추가 LUT 사용량을 유발하지만 전통적인 수단으로는 탐지되지 않는다.

ABSTRACT

Deep learning architectures (DLA) have shown impressive performance in computer vision, natural language processing and so on. Many DLA make use of cloud computing to achieve classification due to the high computation and memory requirements. Privacy and latency concerns resulting from cloud computing has inspired the deployment of DLA on embedded hardware accelerators. To achieve short time-to-market and have access to global experts, state-of-the-art techniques of DLA deployment on hardware accelerators are outsourced to untrusted third parties. This outsourcing raises security concerns as hardware Trojans can be inserted into the hardware design of the mapped DLA of the hardware accelerator. We argue that existing hardware Trojan attacks highlighted in literature have no qualitative means how definite they are of the triggering of the Trojan. Also, most inserted Trojans show a obvious spike in the number of hardware resources utilized on the accelerator at the time of triggering the Trojan or when the payload is active. In this paper, we introduce a hardware Trojan attack called Input Interception Attack (IIA). In this attack, we make use of the statistical properties of layer-by-layer output to ensure that asides from being stealthy. Our IIA is able to trigger with some measure of definiteness. Moreover, this IIA attack is tested on DLA used to classify MNIST and Cifar-10 data sets. The attacked design utilizes approximately up to 2% more LUTs respectively compared to the un-compromised designs. Finally, this paper discusses potential defensive mechanisms that could be used to combat such hardware Trojans based attack in hardware accelerators for DLA.

연구 동기 및 목표

  • 기존 딥러닝 가속기에서 하드웨어 트로이 목마 공격의 정량적 촉발 보장을 부족한 문제를 해결하기 위해.
  • payload 활성화 시에 검출 가능한 하드웨어 자원 증가를 피하는 더 은밀한 트로이 목마를 개발하기 위해.
  • 중간 계층 출력의 통계적 성질을 활용하여 DLA 배포 파이프라인의 아키텍처적 취약점을 악용하기 위해.
  • DLA 파ameters나 활성화 함수를 수정하지 않고도 신뢰성 있고 반복 가능한 트로이 목마 촉발을 가능하게 하기 위해.
  • 침투성 하드웨어 트로이 목마를 식별하고 대응할 수 있는 방어 기반 프레임워크를 제안하기 위해.

제안 방법

  • DLA의 계층별 특징 맵 출력에 대한 통계 분석을 수행하여 트로이 목마 촉발을 보장하는 경계 조건을 식별한다.
  • 특정 통계 지표(예: 평균, 분산)를 모니터링하는 트리거 회로를 설계하여 중간 계층 출력의 정의된 임계값을 감지한다.
  • 통계적 트리거 조건이 충족될 경우에만 DLA의 최종 출력을 수정하는 페이로드를 구현하며, 모델 가중치나 구조를 변경하지 않는다.
  • FPGA 기반 하드웨어 가속기로 DLA를 매핑하여 IIA를 통합하고, 자원 오버헤드를 최소화한다(최대 2% 추가 LUT).
  • 공격자가 모델 아키텍처, 입력 차원, 계층별 특징 맵 크기를 액세스할 수 있는 그레이박스 위협 모델을 사용한다.
  • 3-시그마 통계적 한계를 활용하여 트리거 조건을 정의함으로써 입력에 의존하지 않는 높은 신뢰도의 활성화를 보장한다.

실험 결과

연구 질문

  • RQ1입력에 의존하지 않는 중간 계층 출력의 통계적 성질에 기반해 고신뢰도로 작동하는 하드웨어 트로이 목마를 설계할 수 있는가?
  • RQ2payload 활성화 시에 하드웨어 자원 활용 증가를 검출할 수 없도록 하여 트로이 목마를 은밀하게 만들 수 있는가?
  • RQ3DLA 파ameters, 활성화 함수, 또는 영구적인 하드웨어 오버헤드를 수정하지 않고 트로이 목마를 얼마나 넓게 삽입할 수 있는가?
  • RQ4어떤 통계 지표를 사용하면 DLA 가속기에서 신뢰성 있고 검출되지 않는 트리거 조건을 정의할 수 있는가?
  • RQ5IIA는 표준 하드웨어 검증 프로세스에서 탐지되지 않으면서 분류 정확도를 얼마나 효과적으로 손상시킬 수 있는가?

주요 결과

  • 입력 가로채기 공격(IIA)은 계층별 특징 맵 출력에서 유도된 통계 임계값을 사용하여 높은 신뢰도로 작동하며, 입력에 의존하는 트리거에 대한 의존도를 제거한다.
  • IIA는 DLA 파ameters나 활성화 함수를 수정하거나 영구적인 하드웨어 논리 구조를 추가하지 않음으로써 은밀함을 확보한다.
  • IIA는 하드웨어 가속기에서 최대 2%의 추가 LUT 사용량만을 유발하며, 일반적인 설계 마진 내에 머물러 탐지 위험을 감소시킨다.
  • IIA는 통계 조건(예: 3-시그마 한계)이 충족될 경우에만 효과적으로 페이로드를 활성화하여 외부 입력 의존도 없이도 안정적이고 반복 가능한 촉발을 보장한다.
  • 연구는 MNIST 및 CIFAR-10 분류 작업에서 검증되었으며, 제어된 트리거 조건 하에서 성공적인 오분류를 보이며 최소한의 검출 가능한 부작용을 보였다.
  • 이 연구는 DLA 배포 파이프라인의 그레이박스 하드웨어 트로이 목마에 대한 취약성을 드러내며, 현재의 검증 기법이 이러한 은밀한 공격을 탐지하지 못할 수 있음을 시사한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.