Skip to main content
QUICK REVIEW

[论文解读] Robust Adversarial Attacks Against DNN-Based Wireless Communication Systems

Alireza Bahramali, Milad Nasr|arXiv (Cornell University)|Feb 1, 2021
Wireless Signal Modulation Classification参考文献 38被引用 5
一句话总结

该论文提出了一种针对基于深度神经网络(DNN)的无线通信系统的鲁棒、输入无关且不可检测的对抗攻击,采用扰动生成模型(PGM)生成大量通用对抗扰动(UAPs)。通过利用生成对抗网络(GAN)强制实现类似高斯噪声的分布,并结合距离正则化以最大化UAP的多样性,该攻击保持不可检测性,并能有效抵御对抗训练和扰动减除等防御机制,在白盒和黑盒环境下显著优于单向量UAP。

ABSTRACT

Deep Neural Networks (DNNs) have become prevalent in wireless communication systems due to their promising performance. However, similar to other DNN-based applications, they are vulnerable to adversarial examples. In this work, we propose an input-agnostic, undetectable, and robust adversarial attack against DNN-based wireless communication systems in both white-box and black-box scenarios. We design tailored Universal Adversarial Perturbations (UAPs) to perform the attack. We also use a Generative Adversarial Network (GAN) to enforce an undetectability constraint for our attack. Furthermore, we investigate the robustness of our attack against countermeasures. We show that in the presence of defense mechanisms deployed by the communicating parties, our attack performs significantly better compared to existing attacks against DNN-based wireless systems. In particular, the results demonstrate that even when employing well-considered defenses, DNN-based wireless communications are vulnerable to adversarial attacks.

研究动机与目标

  • 解决基于DNN的无线通信系统在攻击者对输入信号未知时的脆弱性问题。
  • 设计一种输入无关的对抗攻击,无需事先了解目标信号即可生成扰动,从而在真实无线环境中具备更广适用性。
  • 通过基于GAN的约束使对抗扰动模仿自然加性高斯白噪声(AWGN)信道噪声,确保其不可检测。
  • 通过最大化生成UAP之间的距离来增强对防御机制的鲁棒性,防止通过导频信号估计实现的简单移除。
  • 通过使用目标系统的DNN替代模型,实现在白盒和黑盒攻击场景下的有效性验证。

提出的方法

  • 将对抗攻击生成建模为优化问题,以训练一个扰动生成模型(PGM),使其生成大量输入无关的UAP。
  • 利用生成对抗网络(GAN)施加不可检测性约束,确保UAP遵循与自然信道噪声无法区分的高斯分布。
  • 应用距离正则化器,最大化生成UAP之间的成对L2距离,降低导频信号估计法下扰动减除防御的有效性。
  • 集成重映射函数与正则化策略,在满足不可检测性和鲁棒性约束的同时保持高攻击成功率。
  • 通过在目标无线系统替代DNN模型上训练PGM,实现黑盒攻击能力,随后将攻击迁移至真实模型。
  • 在对抗训练和扰动减除防御下评估鲁棒性,并与单向量UAP基线进行性能对比。

实验结果

研究问题

  • RQ1PGM能否生成大量多样化、输入无关的UAP,使其在DNN-based无线系统中既不可检测又对常见防御机制具有鲁棒性?
  • RQ2基于GAN的不可检测性约束在多大程度上使对抗扰动与自然AWGN噪声难以区分?
  • RQ3强制UAP之间保持距离在多大程度上提升了对基于导频的扰动减除防御的抗性?
  • RQ4在对抗训练和扰动减除防御下,PGM-based攻击与单向量UAP攻击相比表现如何?
  • RQ5当攻击者对目标DNN模型了解有限时,PGM-based攻击是否能在黑盒场景中保持高成功率?

主要发现

  • 基于GAN的不可检测性约束使判别器的F1得分从0.99降至0.6,表明对抗扰动已几乎无法与自然高斯噪声区分。
  • 与易被这些防御机制中和的单向量UAP相比,PGM-based攻击在对抗训练和扰动减除防御下表现出显著更高的鲁棒性。
  • 即使防御者使用导频信号估计并减除扰动,PGM攻击仍保持有效性,原因在于UAP的高多样性使准确估计变得困难。
  • 即便面对了解PGM架构和参数的结构感知型防御者,攻击性能仍会下降,但PGM攻击在相同条件下仍优于单向量攻击。
  • 在对抗训练中,PGM攻击导致的BLER(误块率)上升幅度大于单向量攻击,证明其对模型重训练具有更强的鲁棒性。
  • 在使用替代DNN模型的黑盒设置中,PGM攻击保持了高性能,证实其具备良好的迁移能力与在真实场景中的可行性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。