Skip to main content
QUICK REVIEW

[논문 리뷰] Adversarial Detection Avoidance Attacks: Evaluating the robustness of perceptual hashing-based client-side scanning

Shubham Jain, Ana-Maria Creţu|arXiv (Cornell University)|2021. 06. 17.
Advanced Steganography and Watermarking Techniques인용 수 7
한 줄 요약

이 논문은 시각적 해시 기반 클라이언트사이드 스캐닝(PH-CSS)에 대한 악성 탐지 회피 공격을 평가하기 위한 최초의 프레임워크를 제안하며, DCT 기반 해시 알고리즘을 대상으로 블랙박스 공격과 두 가지 화이트박스 공격을 제안한다. 실험을 통해 이미지의 99.9% 이상이 시각적으로 거의 구분되지 않는 최소한의 변형을 통해 탐지 회피가 가능함을 입증하며, 현재의 PH-CSS 기반 보안 메커니즘은 매우 취약하며, 데이터베이스 확장과 같은 완화 전략 역시 효과가 없음을 보여준다.

ABSTRACT

End-to-end encryption (E2EE) by messaging platforms enable people to securely and privately communicate with one another. Its widespread adoption however raised concerns that illegal content might now be shared undetected. Following the global pushback against key escrow systems, client-side scanning based on perceptual hashing has been recently proposed by tech companies, governments and researchers to detect illegal content in E2EE communications. We here propose the first framework to evaluate the robustness of perceptual hashing-based client-side scanning to detection avoidance attacks and show current systems to not be robust. More specifically, we propose three adversarial attacks--a general black-box attack and two white-box attacks for discrete cosine transform-based algorithms--against perceptual hashing algorithms. In a large-scale evaluation, we show perceptual hashing-based client-side scanning mechanisms to be highly vulnerable to detection avoidance attacks in a black-box setting, with more than 99.9% of images successfully attacked while preserving the content of the image. We furthermore show our attack to generate diverse perturbations, strongly suggesting that straightforward mitigation strategies would be ineffective. Finally, we show that the larger thresholds necessary to make the attack harder would probably require more than one billion images to be flagged and decrypted daily, raising strong privacy concerns. Taken together, our results shed serious doubts on the robustness of perceptual hashing-based client-side scanning mechanisms currently proposed by governments, organizations, and researchers around the world.

연구 동기 및 목표

  • 시각적 해시 기반 클라이언트사이드 스캐닝(PH-CSS)의 악성 탐지 회피 공격에 대한 강건성을 평가하기 위해.
  • DCT 기반 시각적 해시 알고리즘을 대상으로 하는 일반적인 블랙박스 공격과 두 가지 새로운 화이트박스 공격을 개발하기 위해.
  • 공격이 생성하는 변형의 다양성을 평가하여, 수정된 이미지로 데이터베이스를 확장하는 방식의 완화 전략이 가능한지 평가하기 위해.
  • 공격을 비가능하게 만들기 위해 필요한 탐지 임계값을 정량화하고, 그로 인한 프라이버시 영향을 평가하기 위해.
  • 악성 조건 하에서 실제 환경에서의 보편적 PH-CSS 제안안의 실현 가능성에 도전하기 위해.

제안 방법

  • 기울기 추정 및 변형 업데이트를 위해 자연 진화 전략(Natural Evolutionary Strategies, NES)을 사용하는 블랙박스 공격을 제안한다.
  • DCT 기반 시각적 해시 알고리즘의 선형성과 직교성 특성을 이용해 최적의 화이트박스 공격을 설계한다.
  • 청결한 평가를 보장하기 위해 ImageNet에서 중복된 이미지를 제거하는 반자동 절차를 도입한다.
  • 각 픽셀당 L2 노름과 원본 이미지와의 시각적 유사도를 측정하여 변형의 품질을 평가한다.
  • 다섯 가지 일반적인 시각적 해시 알고리즘을 평가한다: pHash(연속형 및 이산형), dHash, aHash, PDQ.
  • 기존의 불법 콘텐츠와의 거리가 주어진 임계값을 초과하는 해시는 경고로 표시하는 임계값 기반 탐지 모델을 사용한다.

실험 결과

연구 질문

  • RQ1최소한의 시각적 왜곡으로 시각적 해시 기반 클라이언트사이드 스캐닝에서 탐지를 회피할 수 있는 악성 변형을 생성할 수 있는가?
  • RQ2공격이 생성하는 변형은 얼마나 다양하며, 이러한 다양성은 수정된 이미지로 데이터베이스를 확장하는 완화 전략을 무력화할 수 있는가?
  • RQ3공격을 비가능하게 만들기 위해 필요한 탐지 임계값은 얼마이며, 그로 인한 프라이버시 비용은 무엇인가?
  • RQ4DCT 기반 시각적 해시 알고리즘은 선형성과 직교성 구조로 인해 본질적으로 취약한가?
  • RQ5블랙박스 공격 환경 하에서 현재의 PH-CSS는 어느 정도 강건한가?

주요 결과

  • 블랙박스 공격에서 이미지의 99.9% 이상이 낮은 픽셀당 L2 변형과 높은 시각적 유사도를 유지하면서 성공적으로 탐지 회피됨.
  • 공격이 다양한 이미지에 대해 매우 다양한 변형을 생성하여, 데이터베이스 확장 전략이 효과가 없음을 입증함.
  • 화이트박스 공격는 DCT 기반 해시 알고리즘의 수학적 구조를 적극적으로 활용하여 이론적으로 최적임을 입증함.
  • 공격을 저지하기 위해 필요한 탐지 임계값은 매일 수십억 건의 잘못된 이미지가 경고로 표시되고 암호 해독되어야 하며, 이는 심각한 프라이버시 문제를 야기함.
  • 결과적으로 시각적 해시 기반 클라이언트사이드 스캐닝은 악성 공격에 본질적으로 취약하며, 실용적 구현 가능성에 심각한 의문을 제기함.
  • 본 연구는 현재의 PH-CSS 제안안(예: 애플의 암호 강화 기반 제안안 포함)의 보안 가정을 도전하며, 실질적인 환경 적용에는 아직 준비되지 않았음을 시사함.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.