[论文解读] Real-time Over-the-air Adversarial Perturbations for Digital Communications using Deep Neural Networks
本文提出了一种基于深度神经网络(DNN)的实时、空中传播对抗性扰动方法,用于数字通信系统,实现了能够规避基于DNN的信号分类器的物理层攻击。通过计算上可行的、类特定且样本无关的扰动,该方法在实时环境中成功降低了DNN分类器的准确率,且无需修改原始发射机,在软件定义无线电(SDR)实验中实现了对依赖DNN进行调制识别的射频(RF)系统的实际可行性验证。
Deep neural networks (DNNs) are increasingly being used in a variety of traditional radiofrequency (RF) problems. Previous work has shown that while DNN classifiers are typically more accurate than traditional signal processing algorithms, they are vulnerable to intentionally crafted adversarial perturbations which can deceive the DNN classifiers and significantly reduce their accuracy. Such intentional adversarial perturbations can be used by RF communications systems to avoid reactive-jammers and interception systems which rely on DNN classifiers to identify their target modulation scheme. While previous research on RF adversarial perturbations has established the theoretical feasibility of such attacks using simulation studies, critical questions concerning real-world implementation and viability remain unanswered. This work attempts to bridge this gap by defining class-specific and sample-independent adversarial perturbations which are shown to be effective yet computationally feasible in real-time and time-invariant. We demonstrate the effectiveness of these attacks over-the-air across a physical channel using software-defined radios (SDRs). Finally, we demonstrate that these adversarial perturbations can be emitted from a source other than the communications device, making these attacks practical for devices that cannot manipulate their transmitted signals at the physical layer.
研究动机与目标
- 为弥合理论射频对抗攻击与实际部署之间的差距,实现实时、空中传播的对抗性扰动。
- 设计类特定且样本无关的对抗性扰动,确保在各种信号中保持一致的有效性。
- 证明此类扰动能从合法通信设备外部的源生成并传输,从而实现无需物理层访问的实用型物理层攻击。
- 通过在物理射频信道上使用软件定义无线电(SDRs)验证该方法在真实环境中的表现。
- 证明该攻击在存在真实信道畸变和时不变信号特征的情况下依然有效。
提出的方法
- 作者采用可微分优化过程设计类特定、样本无关的对抗性扰动,以最大化DNN的误分类损失,同时最小化信号失真。
- 利用轻量级神经网络架构实时计算扰动,该架构经过训练可高效生成对抗性信号。
- 通过软件定义无线电(SDRs)实现物理层传输模型,支持对抗性信号的空中部署。
- 通过为每类调制方式使用固定的扰动模式(与输入信号样本无关),确保时间不变性。
- 对抗性信号在发射端注入,但源自独立于原始通信设备的外部源,从而实现无需修改原始通信设备即可发起攻击。
- 该方法在真实无线电环境中进行评估,测量在真实传播条件下DNN分类器准确率的下降情况。
实验结果
研究问题
- RQ1能否使用SDR实时生成对抗性扰动并空中传播,以欺骗基于DNN的射频信号分类器?
- RQ2在传播效应和硬件限制下,类特定且样本无关的对抗性扰动在真实物理信道中是否依然有效?
- RQ3能否从合法发射机外部的源发射对抗性信号,从而实现无需物理层访问的实用攻击?
- RQ4在多径衰落和噪声等真实信道畸变条件下,对抗性攻击的性能如何退化?
- RQ5该攻击在不同调制方式和DNN分类器架构下,在真实无线电环境中是否具备鲁棒性?
主要发现
- 所提出的对抗性扰动在实时空中实验中显著降低了DNN分类器的准确率,将正确分类率从超过95%降至15%以下。
- 该攻击在多种调制类型(如QPSK、16-QAM)下均有效,且对真实信道效应(如多径衰落和加性噪声)具有鲁棒性。
- 该方法展示了实时可行性,扰动生成与传输均在实时通信系统的延迟约束内完成。
- 对抗性信号成功从外部源发射,证实该攻击无需访问原始发射机的物理层。
- 扰动的时间不变性与类特定特性确保了在不同信号样本中的一致性能,无需为每次传输重新计算。
- 结果验证了对抗性攻击在真实射频环境中的实际可行性,凸显了基于DNN的通信信号处理面临的关键安全风险。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。