[논문 리뷰] Attacking Black-box Recommendations via Copying Cross-domain User Profiles
이 논문은 딥러닝 기반 추천 시스템에서 특정 항목을 강화하기 위해 소스 도메인의 실제 사용자 프로필을 타겟 도메인으로 복사하는 강화학습 기반 블랙박스 공격 프레임워크인 CopyAttack을 제안한다. 계층적 클러스터링과 정책 그래ient 네트워크를 활용하여 타겟 도메인의 항목에 대한 히트 비율을 극대화하기 위해 교차 도메인 프로필을 선택하고 개선한다. 이는 공격 예산이 낮고 탐지에 더 강건한 성능을 보이며 기존의 기준보다 뛰어나다.
Recently, recommender systems that aim to suggest personalized lists of items for users to interact with online have drawn a lot of attention. In fact, many of these state-of-the-art techniques have been deep learning based. Recent studies have shown that these deep learning models (in particular for recommendation systems) are vulnerable to attacks, such as data poisoning, which generates users to promote a selected set of items. However, more recently, defense strategies have been developed to detect these generated users with fake profiles. Thus, advanced injection attacks of creating more `realistic' user profiles to promote a set of items is still a key challenge in the domain of deep learning based recommender systems. In this work, we present our framework CopyAttack, which is a reinforcement learning based black-box attack method that harnesses real users from a source domain by copying their profiles into the target domain with the goal of promoting a subset of items. CopyAttack is constructed to both efficiently and effectively learn policy gradient networks that first select, and then further refine/craft, user profiles from the source domain to ultimately copy into the target domain. CopyAttack's goal is to maximize the hit ratio of the targeted items in the Top-$k$ recommendation list of the users in the target domain. We have conducted experiments on two real-world datasets and have empirically verified the effectiveness of our proposed framework and furthermore performed a thorough model analysis.
연구 동기 및 목표
- 딥러닝 기반 추천 시스템에서 데이터 풀링 공격을 위한 현실적인 사용자 프로필을 생성하는 과제를 해결한다.
- 현대의 방어 메커니즘이 쉽게 탐지하는 기존의 가짜 프로필 생성 방식의 한계를 극복한다.
- 모델이나 데이터 지식 없이 타겟 추천 시스템에 대한 쿼리 접근만으로 작동하는 블랙박스 공격 전략을 개발한다.
- 소스 도메인의 실제 사용자 프로필을 복사하고 개선하여 타겟 도메인의 상위-k 추천 결과에서 타겟 항목을 최대한 강화한다.
- 계층적 클러스터링과 프로필 제작 메커니즘을 통합하여 노이즈를 줄이고 항목 예산을 절감함으로써 공격의 효율성과 효과성을 향상시킨다.
제안 방법
- 소스 도메인 사용자들을 항목 상호작용 패턴 기반으로 군집화하기 위해 계층적 클러스터링 트리를 활용하여 사용자 프로필 탐색을 체계화한다.
- 다중 수준 정책 그래ient 네트워크를 활용하여 복사 대상으로 적합한 소스 사용자를 선택하며, 클러스터링 계층의 각 수준에서 별도의 정책을 적용한다.
- 선택된 사용자 프로필(예: 상호작용 마스킹 또는 증강 등)을 수정하여 타겟 도메인의 동적 특성과 더 잘 일치시키는 프로필 제작 메커니즘을 적용한다.
- 일부 상호작용을 숨기거나 수정함으로써 실제 사용자 행동을 시뮬레이션하는 마스킹 메커니즘을 적용하여 프로필의 진정성을 높인다.
- 블랙박스 환경에서 쿼리 피드백(상위-k 추천 결과)을 학습하여 정책 그래ient 최적화를 통해 정책 네트워크를 업데이트한다.
- 상위-k 추천 결과에서 타겟 항목의 히트 비율을 기반으로 보상 함수를 설계하여 공격가 성공을 극대화하도록 유도한다.
실험 결과
연구 질문
- RQ1소스 도메인의 실제 사용자 프로필을 타겟 도메인으로 효과적으로 복사하여 딥러닝 기반 추천 시스템에 성공적인 블랙박스 공격을 수행할 수 있는가?
- RQ2계층적 클러스터링 트리 아키텍처는 공격 과정에서 소스 사용자 프로필의 선택과 개선에 어떤 영향을 미치는가?
- RQ3프로필 제작 및 마스킹 기법이 공격 성능 향상과 필요한 항목 예산 감소에 얼마나 기여하는가?
- RQ4어떤 종류의 항목(예: 인기 항목 대비 니치 항목)이 이 교차 도메인 복사 공격에 가장 취약한가?
- RQ5공격 예산이 증가함에 따라 공격 성능는 어떻게 변화하는가? 자원 제약 조건 하에서도 CopyAttack은 기준 대비 우월성을 유지하는가?
주요 결과
- CopyAttack은 ML10M-FX 및 ML20-NF 데이터셋에서 RandomAttack, TargetAttack, PolicyNetwork와 같은 기준 방법보다 히트 비율(HR@20)과 정규화된 할당 누적 이득(NDCG@20) 측면에서 뚜렷한 성능 향상을 보였다.
- 계층적 클러스터링 트리가 공격 성능 향상에 기여하며, 최적의 깊이(d=3 for ML10M-FX, d=6 for ML20-NF)에서 군집의 세분성과 학습 효율성 간의 균형을 이룬다.
- 프로필 제작 또는 마스킹 구성 요소를 제거할 경우 공격 효과성이 급격히 감소하고 항목 예산이 급격히 증가함을 확인하여, 이들이 노이즈 감소와 현실성 향상에 핵심적인 역할을 한다는 점을 입증한다.
- 타겟 도메인에서 인기 상위 30퍼센트의 항목이 가장 취약한 것으로 나타나, 고수요 항목은 복사된 프로필을 통해 더 쉽게 강화될 수 있음을 시사한다.
- CopyAttack은 예산 증가에 따라 지속적으로 성능 향상을 보이며, 다른 방법들은 포화 상태에 도달하는 반면, 지속적인 쿼리 피드백을 통한 학습 능력과 확장성을 입증한다.
- PolicyNetwork 기준은 ML20M-NF 데이터셋에서 48시간 이내에 수렴하지 못했으며, 이는 CopyAttack의 계층적이고 모듈러한 설계가 효율성 면에서 뛰어나다는 점을 강조한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.