[论文解读] Enabling Fast and Universal Audio Adversarial Attack Using Generative Model
该论文提出了FAPG和UAPG两种基于生成模型的框架,利用Wave-U-Net和类别嵌入映射,实现基于单次前向传播的快速音频对抗攻击生成。该方法相较先前方法最高可实现214倍的速度提升,并生成在多种音频深度神经网络上均有效的通用扰动,欺骗成功率高达89.90%。
Recently, the vulnerability of DNN-based audio systems to adversarial attacks has obtained the increasing attention. However, the existing audio adversarial attacks allow the adversary to possess the entire user's audio input as well as granting sufficient time budget to generate the adversarial perturbations. These idealized assumptions, however, makes the existing audio adversarial attacks mostly impossible to be launched in a timely fashion in practice (e.g., playing unnoticeable adversarial perturbations along with user's streaming input). To overcome these limitations, in this paper we propose fast audio adversarial perturbation generator (FAPG), which uses generative model to generate adversarial perturbations for the audio input in a single forward pass, thereby drastically improving the perturbation generation speed. Built on the top of FAPG, we further propose universal audio adversarial perturbation generator (UAPG), a scheme crafting universal adversarial perturbation that can be imposed on arbitrary benign audio input to cause misclassification. Extensive experiments show that our proposed FAPG can achieve up to 167X speedup over the state-of-the-art audio adversarial attack methods. Also our proposed UAPG can generate universal adversarial perturbation that achieves much better attack performance than the state-of-the-art solutions.
研究动机与目标
- 解决现有音频对抗攻击因时间成本高和输入观测需求大而导致的不切实际问题。
- 通过大幅缩短扰动生成时间,实现实时流式音频的对抗攻击。
- 开发一种适用于多种良性音频输入的通用对抗扰动生成器,无需重新生成。
- 通过使用带有类别嵌入的统一生成模型,降低多类别攻击的内存和训练开销。
- 在黑盒设置中实现强迁移性,以实现对现实世界音频系统的实用且隐蔽的攻击。
提出的方法
- 训练一个基于Wave-U-Net的生成模型(FAPG),在单次前向传播中生成依赖于输入的对抗扰动。
- 在生成器中集成可学习的类别嵌入特征图,将目标类别信息编码到单一统一模型中。
- 通过训练相同的生成模型,使其生成对多个输入均有效的单一扰动,从而构建通用对抗扰动生成器(UAPG)。
- 使用带有温度缩放(τ)的对比学习目标,控制扰动幅度并确保其不可察觉性。
- 在良性音频输入及其对应目标标签的数据集上端到端训练模型,以学习对抗表征。
- 通过先在替代模型上训练UAPG,再在未见过的目标模型上评估,利用迁移性实现黑盒设置下的攻击。
实验结果
研究问题
- RQ1能否训练一个生成模型,使其在单次前向传播中为音频输入生成对抗扰动,从而实现实时攻击部署?
- RQ2单一统一的生成模型能否在无需微调的情况下,为多个目标类别生成有效的对抗扰动?
- RQ3能否学习到一种通用对抗扰动,使其在无需针对特定输入重新计算的情况下,对多种良性音频输入均保持高攻击成功率?
- RQ4与最先进的基于迭代或遗传算法的音频对抗攻击相比,所提出方法在速度和攻击成功率方面表现如何?
- RQ5在黑盒设置下,通用扰动在不同音频DNN架构间的迁移程度如何?
主要发现
- FAPG相较C&W和遗传算法等最先进的方法,对抗扰动生成速度最高提升214倍。
- 所提出的FAPG在所有测试模型中均保持高攻击成功率(语音命令识别中达89.90%,说话人识别中达89.59%,环境声音分类中达86.05%)。
- UAPG生成的通用扰动在无需针对特定输入重新计算的情况下,对不同良性音频输入均有效。
- 在黑盒设置下,UAPG在语音命令识别任务中的欺骗率比最先进的实时攻击RAA高出29.98%。
- PCA可视化结果表明,通用扰动位于同一目标类别下输入依赖扰动的流形内部,表明模型有效学习了共享的对抗特征。
- 使用类别嵌入映射使得单一生成器模型可支持多个目标类别,显著降低了内存和训练成本。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。