Skip to main content
QUICK REVIEW

[논문 리뷰] Motif-Backdoor: Rethinking the Backdoor Attack on Graph Neural Networks via Motifs

Haibin Zheng, Haiyang Xiong|arXiv (Cornell University)|2022. 10. 25.
Advanced Graph Neural Networks인용 수 4
한 줄 요약

Motif-Backdoor는 그래프 신경망에 대한 새로운 백도어 공격을 제안하며, 통계적으로 유의미하고 반복적으로 나타나는 부분그래프 패턴(모티프)를 트리거로 활용함으로써, 기존 기준 대비 최대 14.73% 높은 공격 성공률를 달성하면서도, 모티프 분포 분석과 그래프 중요도 스코어링을 통해 정교함과 효율성을 유지한다. 이는 방어 조치가 적용된 상황에서도 성능을 유지한다.

ABSTRACT

Graph neural network (GNN) with a powerful representation capability has been widely applied to various areas, such as biological gene prediction, social recommendation, etc. Recent works have exposed that GNN is vulnerable to the backdoor attack, i.e., models trained with maliciously crafted training samples are easily fooled by patched samples. Most of the proposed studies launch the backdoor attack using a trigger that either is the randomly generated subgraph (e.g., erdős-rényi backdoor) for less computational burden, or the gradient-based generative subgraph (e.g., graph trojaning attack) to enable a more effective attack. However, the interpretation of how is the trigger structure and the effect of the backdoor attack related has been overlooked in the current literature. Motifs, recurrent and statistically significant sub-graphs in graphs, contain rich structure information. In this paper, we are rethinking the trigger from the perspective of motifs, and propose a motif-based backdoor attack, denoted as Motif-Backdoor. It contributes from three aspects. (i) Interpretation: it provides an in-depth explanation for backdoor effectiveness by the validity of the trigger structure from motifs, leading to some novel insights, e.g., using subgraphs that appear less frequently in the graph as the trigger can achieve better attack performance. (ii) Effectiveness: Motif-Backdoor reaches the state-of-the-art (SOTA) attack performance in both black-box and defensive scenarios. (iii) Efficiency: based on the graph motif distribution, Motif-Backdoor can quickly obtain an effective trigger structure without target model feedback or subgraph model generation. Extensive experimental results show that Motif-Backdoor realizes the SOTA performance on three popular models and four public datasets compared with five baselines.

연구 동기 및 목표

  • 기존 GNN 백도어 공격의 해석 가능성 부족 문제를 해결하기 위해 트리거의 구조적 역할을 분석한다.
  • 희귀하지만 의미 있는 모티프 패턴을 트리거로 선택하여 공격 효과를 향상시킨다.
  • 모델 피드백이나 부분그래프 생성 없이도 모티프 분포를 활용함으로써 효율성을 향상시킨다.
  • 방어 조치가 적용된 상황에서도 높은 공격 성공률를 유지함으로써, 강력한 방어 수단의 필요성을 부각시킨다.
  • 백도어 취약성에 대한 이해를 높이기 위해 트리거의 구조와 삽입 위치에 대한 통찰을 제공한다.

제안 방법

  • 학습 데이터 내에서 반복적으로 나타나고 통계적으로 유의미한 부분그래프(모티프)를 식별하여 잠재적 트리거로 활용한다.
  • 그래프 중요도 지수를 사용해 관련성이 낮은 노드를 제거하고, 트리거 삽입을 위한 구조적으로 중요한 영역에 집중한다.
  • 모델 피드백을 바탕으로 후보 부분그래프가 효과적인 트리거가 될 잠재력을 평가하기 위해 부분그래프 스코어를 정의한다.
  • 부분그래프 스코어로 특정된 가장 영향력 있는 위치에 트리거를 삽입함으로써 공격 성공률를 높이고 그래프 구조를 유지한다.
  • 반복 최적화나 기울기 기반 생성을 피하고, 모티프 빈도 및 분포 분석에 의존함으로써 효율성을 확보한다.
  • 목표 모델의 신뢰도 스코어를 활용해 샤펠 모델을 구축하여 트리거 선택을 유도하지만, 이는 탐지 위험을 증가시킨다.

실험 결과

연구 질문

  • RQ1모티프 구조는 GNN에 대한 백도어 공격의 효과성에 어떻게 영향을 미치는가?
  • RQ2희귀한 모티프가 그 구조적 독창성 덕분에 더 효과적인 트리거가 될 수 있는가?
  • RQ3트리거 삽입 위치의 선택은 공격의 은밀성과 성공률에 어떤 영향을 미치는가?
  • RQ4Motif-Backdoor는 표준 설정과 방어 설정 모두에서 기존의 백도어 공격보다 얼마나 뛰어난가?
  • RQ5연결 제거나 구조적 수정을 타겟으로 하는 방어 조치가 적용된 상황에서도 모티프 기반 트리거는 높은 성능을 유지할 수 있는가?

주요 결과

  • Motif-Backdoor는 세 종류의 GNN 모델과 네 개의 공개 데이터셋에서 SOTA 공격 성공률를 달성하였으며, 다섯 가지 기준 대비 평균 공격 성공률를 14.73% 향상시켰다.
  • 공격은 연결 제거를 위한 방어 메커니즘 하에서도 효과적이며, 부분적으로 수정된 후에도 트리거 구조가 기능을 유지한다.
  • 필터링 노드 수(k)의 변화에 관계없이 공격 성공률가 안정적이며, GCN을 사용한 NCI1에서는 97% 이상의 성공률를 기록한다.
  • 오염 비율(p)이 높을수록 공격 성공률가 증가하며, p = 0.1에서 최고 성능를 보이며 효과성과 은밀성의 균형을 이룬다.
  • 시각화 결과에 따르면 정상 그래프의 구조적 변화가 최소한으로 발생하며, 몇 개의 연결만 수정된 것으로 나타나 은밀성이 높음을 시사한다.
  • 희귀한 모티프를 기반으로 한 트리거가 더 나은 공격 성능를 보임을 입증하며, 백도어 메커니즘에 대한 새로운 해석적 통찰을 제공한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.