Skip to main content
QUICK REVIEW

[論文レビュー] Realizable Universal Adversarial Perturbations for Malware

Raphael Labaca-Castro, Luis Muñoz-González|arXiv (Cornell University)|Feb 12, 2021
Advanced Malware Detection Techniques被引用数 6
ひとこと要約

本稿では、悪意ある機能を保持しつつ機械学習ベースのマルウェア検出器を回避できるように、問題空間変換を適用することで、実現可能な普遍的 adversarial perturbations (UAPs) を生成する新規手法を提案する。実験では、Android および Windows マルウェアにおいて UAP が顕著に効果的であることを示し、白箱攻撃において約 20% の回避率を達成しつつ、正常なマルウェア検出にほとんど影響を与えない。また、問題空間に適した adversarial training の防御手法を提案し、このような攻撃に対するモデルの硬化コストを顕著に低減している。

ABSTRACT

Machine learning classifiers are vulnerable to adversarial examples -- input-specific perturbations that manipulate models' output. Universal Adversarial Perturbations (UAPs), which identify noisy patterns that generalize across the input space, allow the attacker to greatly scale up the generation of such examples. Although UAPs have been explored in application domains beyond computer vision, little is known about their properties and implications in the specific context of realizable attacks, such as malware, where attackers must satisfy challenging problem-space constraints. In this paper we explore the challenges and strengths of UAPs in the context of malware classification. We generate sequences of problem-space transformations that induce UAPs in the corresponding feature-space embedding and evaluate their effectiveness across different malware domains. Additionally, we propose adversarial training-based mitigations using knowledge derived from the problem-space transformations, and compare against alternative feature-space defenses. Our experiments limit the effectiveness of a white box Android evasion attack to ~20% at the cost of ~3% TPR at 1% FPR. We additionally show how our method can be adapted to more restrictive domains such as Windows malware. We observe that while adversarial training in the feature space must deal with large and often unconstrained regions, UAPs in the problem space identify specific vulnerabilities that allow us to harden a classifier more effectively, shifting the challenges and associated cost of identifying new universal adversarial transformations back to the attacker.

研究の動機と目的

  • 実際のマルウェアの問題空間において、摂動が機能を保持し、妥当性を保つ条件下で、普遍的 adversarial perturbations (UAPs) の実現可能性と有効性を調査すること。
  • 特徴空間に UAP を誘発する短い問題空間変換のシーケンスを生成するための貪欲なアルゴリズムを開発し、機械学習ベースのマルウェア検出器に対するスケーラブルな回避を可能にすること。
  • Android および Windows マルウェアデータセットにおける線形および非線形分類器(例:LR, SVM, DNN, LightGBM)が UAP 攻撃に対してどれほど頑健であるかを評価すること。
  • 問題空間に起因する UAP を用いた新規 adversarial training の防御を提案・検証し、膨大な adversarial 例の生成を回避する必要を減らすこと。
  • 攻撃者に攻撃コストを再配分することで、既知の変換ツールキットに対するモデルの硬化を図り、大規模な回避がより困難になるようにすること。

提案手法

  • 貪欲なアルゴリズムを用いて、特徴空間埋め込みにおける UAP を誘発する短い問題空間変換(例:コードの難読化、API の再順序化)のシーケンスを同定する。
  • これらの変換を特徴空間の摂動にマッピングし、複数のマルウェアサンプルに一般化可能な回避を可能にする。
  • 特徴空間ノイズではなく、問題空間変換パイプラインを介して生成された摂動付きマルウェアサンプルを用いて adversarial training を実施する。
  • 防御の評価は、1% の偽陽性率(FPR)における真正陽性率(TPR)の低下を測定することで行い、正常なマルウェア検出への影響を最小限に抑える。
  • DNN や LightGBM を含む多様な分類器を用いて、Android(例:DREBIN, MaMaDroid)および Windows マルウェアデータセット上でアプローチを検証する。
  • UAP の転送性を分析し、異なるアーキテクチャ間で同様の感受性を示す結果が得られた。

実験結果

リサーチクエスチョン

  • RQ1実際のマルウェアの問題空間において、悪意ある機能を保持しつつ、効果的に UAP を生成・適用することが可能か?
  • RQ2特徴空間における入力特化型攻撃と比較して、UAP の有効性はマルウェア分類モデルに対してどの程度高いか?
  • RQ3特徴空間の adversarial training と比較して、問題空間に起因する UAP を用いた adversarial training は、モデルの頑健性をどの程度向上させるか?
  • RQ4提案された防御は、adversarial training に必要な回避サンプルの数をどの程度削減できるか?また、正常なマルウェア検出に与える影響は?
  • RQ5提案された手法は、Android や Windows などの異なるマルウェアファミリーおよびオペレーティングシステムに一般化可能か?

主な発見

  • 特徴空間における UAP は、入力特化型攻撃と同等の回避率を達成しており、機械学習ベースのマルウェア検出器における構造的脆弱性を示している。
  • 提案された貪欲な変換パイプラインは、多様なマルウェアファミリーにおいて、検出を回避する確率が非常に高い機能的な adversarial マルウェアを効果的に生成できた。
  • 白箱攻撃において、1% の FPR における TPR の低下が約 3% にとどまる一方で、約 20% の回避率を達成しており、攻撃の有効性が高く、検出コストが最小限であることが示された。
  • 問題空間に起因する UAP を用いた adversarial training は、特徴空間の adversarial training よりも、実現可能な UAP 攻撃に対する防御としてより効果的である。
  • ロジスティック回帰や SVM のような線形モデルと比較して、DNN や LightGBM のような非線形モデルは、問題空間 UAP に対してより高い頑健性を示した。
  • 攻撃者に攻撃コストを再配分するため、既知の変換ツールキットに対するモデルの硬化を図ることで、新たな回避技術の開発コストを増加させた。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。