[论文解读] PBSM: Backdoor attack against Keyword spotting based on pitch boosting and sound masking
本文提出PBSM,一种利用音高增强和声音掩蔽技术实现无声、高效触发的隐蔽后门攻击方法,适用于关键词识别(KWS)系统。通过同时操控时间域(音高)和空间域(振幅)特征,PBSM在仅使用小于1%的污染训练数据的情况下,实现了超过90%的攻击成功率,相较于现有方法在隐蔽性和鲁棒性方面表现更优,适用于多种KWS模型。
Keyword spotting (KWS) has been widely used in various speech control scenarios. The training of KWS is usually based on deep neural networks and requires a large amount of data. Manufacturers often use third-party data to train KWS. However, deep neural networks are not sufficiently interpretable to manufacturers, and attackers can manipulate third-party training data to plant backdoors during the model training. An effective backdoor attack can force the model to make specified judgments under certain conditions, i.e., triggers. In this paper, we design a backdoor attack scheme based on Pitch Boosting and Sound Masking for KWS, called PBSM. Experimental results demonstrated that PBSM is feasible to achieve an average attack success rate close to 90% in three victim models when poisoning less than 1% of the training data.
研究动机与目标
- 为解决关键词识别(KWS)系统中缺乏有效且隐蔽的后门攻击方法的问题。
- 克服现有触发机制的局限性,这些机制要么可听见,要么受限于采样率要求。
- 设计一种对人类听觉不可感知但对多种KWS模型仍具高攻击成功率的后门触发机制。
- 确保对良性输入的模型准确率影响最小,以维持攻击后模型的实用性。
提出的方法
- 该方法结合音高增强技术,改变音频的整体频率特性,使其对LSTM等时序模型有效。
- 采用高振幅、短时长的信号,并通过掩蔽声音降低人类对触发信号的感知。
- 声音掩蔽技术利用听觉掩蔽效应,抑制高振幅信号的可检测性。
- 触发生成阶段利用傅里叶变换将音频转换至频域,通过提升音高来嵌入后门。
- 污染训练阶段将构造的触发信号整合到少于1%的训练数据中,以污染模型。
- 该方法设计为与采样率无关,可有效攻击对高采样率(如>40 kHz)有要求的模型,实现超声波触发。
实验结果
研究问题
- RQ1能否设计一种对人类听觉不可感知但对KWS模型攻击仍有效的后门触发?
- RQ2能否在不同KWS架构(包括CNN和LSTM)上实现高攻击成功率,同时保持极低的污染率?
- RQ3结合音高增强与声音掩蔽是否相比单一触发方法能显著提升隐蔽性与有效性?
- RQ4后门模型在良性输入上的准确率保留程度如何,表明其性能退化程度最小?
主要发现
- 当污染少于1%的训练数据时,PBSM在三种目标KWS模型上实现了平均超过90%的攻击成功率。
- 即使在低污染率(≤1%)下,PBSM的攻击成功率仍保持高度稳定,尤其在基于LSTM的模型上显著优于基线超声波脉冲触发方法。
- 良性样本上的平均准确率方差仅为0.64%,表明模型在正常输入上的性能退化极小。
- 在人类评估中,95%的志愿者认为后门音频自然且可理解,未察觉到高振幅触发成分的存在。
- 该方法在CNN和LSTM模型上均表现出有效性,表明音高增强可提升对序列模型的攻击成功率,而声音掩蔽则增强隐蔽性。
- 该方法与采样率无关,即使在因采样率不足而使超声波触发失效的模型上仍能有效运作。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。