Skip to main content
QUICK REVIEW

[论文解读] Adversarial Attacks on Deep Learning Based Power Allocation in a Massive MIMO Network

B. R. Manoj, Meysam Sadeghi|arXiv (Cornell University)|Jan 28, 2021
Adversarial Robustness in Machine Learning参考文献 19被引用 6
一句话总结

本文研究了大规模MIMO网络中基于深度学习的功率分配对对抗攻击的脆弱性,将白盒和黑盒攻击方法——FGSM、MI-FGSM和PGD——扩展至回归任务。结果表明,在极小输入扰动下,PGD在白盒设置中可使高达86%的功率分配解变得不可行,且迁移性使得黑盒攻击在MR预编码下尤为有效。

ABSTRACT

Deep learning (DL) is becoming popular as a new tool for many applications in wireless communication systems. However, for many classification tasks (e.g., modulation classification) it has been shown that DL-based wireless systems are susceptible to adversarial examples; adversarial examples are well-crafted malicious inputs to the neural network (NN) with the objective to cause erroneous outputs. In this paper, we extend this to regression problems and show that adversarial attacks can break DL-based power allocation in the downlink of a massive multiple-input-multiple-output (maMIMO) network. Specifically, we extend the fast gradient sign method (FGSM), momentum iterative FGSM, and projected gradient descent adversarial attacks in the context of power allocation in a maMIMO system. We benchmark the performance of these attacks and show that with a small perturbation in the input of the NN, the white-box attacks can result in infeasible solutions up to 86%. Furthermore, we investigate the performance of black-box attacks. All the evaluations conducted in this work are based on an open dataset and NN models, which are publicly available.

研究动机与目标

  • 研究基于深度学习的功率分配在大规模MIMO网络中对对抗攻击的脆弱性。
  • 将基于梯度的对抗攻击方法——FGSM、MI-FGSM和PGD——从分类任务扩展至无线资源分配中的回归问题。
  • 评估白盒和黑盒攻击的成功率,重点关注不同预编码方案下的迁移性。
  • 对采用最大比(MR)和多小区MMSE(M-MMSE)预编码训练的深度神经网络模型的鲁棒性进行基准测试。
  • 通过公开可用的数据集和训练模型,提供可复现的结果,以供未来研究验证。

提出的方法

  • 通过计算损失相对于输入信道状态信息(CSI)的梯度,将FGSM、MI-FGSM和PGD攻击方法适配至回归任务,生成对抗性扰动。
  • 使用在公开数据集上训练的深度神经网络(DNN)模型,预测多小区大规模MIMO系统中基于最大乘积SINR准则的最优功率分配。
  • 对输入CSI施加有界L-infinity范数(ε)的扰动,以确保扰动不可察觉,同时最大化模型误判。
  • 在白盒攻击中,完全访问目标DNN架构和参数,通过测量违反功率约束的不可行解来评估攻击效果。
  • 在黑盒攻击中,使用替代模型('Model 1')生成对抗性样本,然后将其迁移至无权重访问的受害者模型('Model 2')上。
  • 比较不同ε值和预编码方案(MR与M-MMSE)下的攻击成功率,分析迁移性和鲁棒性。

实验结果

研究问题

  • RQ1尽管是回归任务,基于梯度的对抗攻击是否能成功欺骗大规模MIMO系统中的基于深度学习的功率分配模型?
  • RQ2在白盒条件下,FGSM、MI-FGSM和PGD攻击在生成不可行功率分配解方面的成功率如何比较?
  • RQ3在黑盒设置中,对抗性样本从替代模型到受害者模型的迁移程度如何?
  • RQ4预编码方案的选择(MR与M-MMSE)如何影响基于深度学习的功率分配器对对抗攻击的鲁棒性?
  • RQ5扰动幅度(ε)对白盒和黑盒场景下对抗攻击成功率的影响是什么?

主要发现

  • 在白盒攻击中,PGD攻击取得了最高成功率,当ε = 0.4时,导致高达86%的预测功率分配不可行。
  • 在白盒攻击中,PGD在所有ε值下均持续优于FGSM和MI-FGSM,在ε = 0.4时成功率超过80%。
  • 在黑盒攻击中,MR预编码下的对抗样本迁移性显著更高,使用MI-FGSM时在ε = 0.4时达到最高59%的成功率。
  • 在M-MMSE预编码下,迁移性较差,随机扰动的最高成功率为14%,而PGD在ε = 0.4时仅达到13%。
  • 出人意料的是,在某些M-MMSE情况下,随机扰动的不可行率甚至高于对抗攻击,表明模型可能存在潜在不稳定性。
  • 更复杂的'Model 2'对迭代攻击(MI-FGSM、PGD)的脆弱性高于对FGSM的脆弱性,表明模型复杂度并不总意味着鲁棒性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。