#gan

共收录 6 条相关安全情报。

← 返回所有主题
👥 作者: Heng Li 0008, Zhang Cheng, Bang Wu 0002, Liheng Yuan, Cuiying Gao, Wei Yuan 0001, Xiapu Luo

本文研究基于函数调用图(FCG)的Android恶意软件检测方法在面对对抗样本时的脆弱性,并提出了一种名为BagAmmo的新型黑盒对抗攻击方法。现有FCG检测方法(如MaMaDroid、APIGraph、GCN)虽性能优异,但攻击者可通过向恶意代码中插入“永不执行”的函数调用来扰动FCG特征,从而绕过检测。攻击面临两大挑战:一是保证恶意软件原始功能不受扰动影响,二是在完全未知目标系统内部信息(如图特征粒度和输出概率)的条件下实施攻击。为解决功能保持问题,BagAmmo采用try-catch陷阱机制插入函数调用,使注入的调用在运行时不会真正执行,从而不改变恶意行为。为解决信息缺失问题,BagAmmo借鉴生成对抗网络(GAN)架构,利用多种群协同进化算法(Apoem)生成期望的扰动;每个种群代表一种可能的特征粒度,当算法收敛时即可逼近真实特征粒度。作者在超过44k个Android应用和32个目标模型上进行了大量实验,评估了攻击的有效性、效率和鲁棒性。结果表明,BagAmmo在MaMaDroid、APIGraph和GCN上平均攻击成功率超过99.9%,并且在概念漂移和数据不平衡场景下仍表现良好;同时,BagAmmo在攻击成功率上优于当前最先进的攻击方法SRL。该研究揭示了FCG检测系统的安全隐患,为提升检测器的鲁棒性提供了新的对抗视角。

💡 推荐理由: 该研究揭示了主流FCG恶意软件检测模型的严重脆弱性,攻击者可在完全黑盒条件下以极高成功率绕过检测,对Android安全防御体系构成实际威胁。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Gijung Lee, Ronald Wilson, Damon L. Woodard, Domenic Forte

本文针对硬件保障(Hardware Assurance)中扫描电子显微镜(SEM)图像分析面临的数据稀缺与机密性挑战,提出了一种隐私保护的合成数据生成流程。硬件验证依赖SEM对纳米级结构进行自动分析,但构建大规模高质量数据集受限于采集耗时以及专有设计严格的IP约束。该流程首先利用StyleGAN学习硬件布局掩码的分布,生成新颖且宏观多样化的结构;随后使用条件生成对抗网络Pix2PixHD将掩码转换为保留真实纹理和噪声的逼真SEM图像。关键发现是,仅使用该合成数据训练的分割模型能够成功实现“模拟到真实”(sim-to-real)迁移,在真实图像上的表现甚至优于在有限真实数据集上训练的基准模型。由于合成的底层布局具有可证明的新颖性,不包含原始设计中任何特定专有路由信息,部署最终分割模型可降低梯度反演和成员推断等攻击导致敏感IP泄露的风险。该方法为硬件保障提供了一种高安全性和高性能的解决方案。

💡 推荐理由: 该研究为硬件保障中IP保护与数据不足提供了创新思路,通过合成数据实现模型高性能同时规避专有设计泄露风险,对依赖SEM分析的硬件安全场景具有重要参考价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
推荐 9.5
Conf: 50%
👥 作者: Vera Wesselkamp, Konrad Rieck, Daniel Arp, Erwin Quiring

生成对抗网络(GAN)在合成逼真图像方面取得了显著进展,甚至能够欺骗人类观察者。为应对深度伪造带来的安全风险,已有多种检测方法通过识别生成过程中残留的图像伪影来区分真实与合成内容。然而,已有反攻击研究揭示了这些检测方法的局限性,但多数反攻击需要满足特定条件,例如需要与检测模型进行交互或直接调整生成器。本文提出了一类新颖且简单的反攻击方法,突破这些条件限制。作者发现,攻击者可以直接在生成图像的频域中去除指示性伪影,即所谓的“GAN指纹”。他们系统探索了多种指纹去除方式,从简单的对高频分量进行滤波,到更为精细的针对特定频率峰值的清除。通过在多种检测方法、GAN架构和数据集上的实验评估,作者证明了这种攻击能够有效移除GAN指纹,从而使生成的图像成功规避检测。这项研究不仅揭示了一种高效且易于实施的攻击途径,还指出了当前深度伪造检测技术的一个关键盲区,即过度依赖生成伪影的检测策略存在根本性脆弱性。该工作对数字取证、内容真实性验证以及社交媒体平台的内容安全治理具有重要的警示意义,强调了需要发展更具鲁棒性的检测范式,例如结合语义信息、生成模型先验或跨模型一致性分析。对于安全从业者而言,理解此类攻击有助于重新评估现有检测体系的可靠性,并为设计下一代防御措施提供参考。本摘要基于论文摘要生成,未涉及具体攻击实现细节。

💡 推荐理由: 深度伪造检测是内容安全和数字取证的重要防线,本文展示了一种简单且无需特定条件的攻击方式,可移除GAN指纹并逃避检测,直接动摇现有基于伪影的检测体系,安全从业者需了解并重新评估自身防护能力。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Marwan Lazrag, Badis Hammi, Lorena Gonzalez-Manzano, Joaquin Garcia-Alfaro

该论文系统评估了针对增强3D点云公共数据集的投毒攻击的操作性影响。随着自动驾驶和联网汽车的发展,3D点云数据被广泛用于训练感知模型,但公共数据集可能遭受投毒攻击,导致分类错误或后门注入。传统观点认为数据增强技术(如旋转、缩放、噪声添加)可以降低投毒攻击的成功率,因为增强过程会稀释恶意样本。然而,该研究通过使用生成对抗网络(GAN)作为数据增强的具体案例,发现投毒攻击能够有效规避增强的净化效应:投毒样本在增强后仍保留恶意特征,并能够传播至整个增强数据集,最终干扰通用分类器的决策。实验基于公开数据集和工具,验证了投毒攻击在增强环境下的持久性和有效性。主要贡献包括:1)明确数据增强并非投毒攻击的绝对防御;2)揭示了GAN增强可能反而助长投毒扩散;3)提供可复现的实验材料。该研究对于自动驾驶感知系统的数据安全具有重要警示意义。

💡 推荐理由: 该研究打破了'数据增强可天然防御投毒'的假设,揭示了自动驾驶3D感知数据管道中的新攻击面,对依赖公共数据集的ASV系统安全有重大警示。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Osama Wehbi, Sarhad Arisdakessian, Omar Abdel Wahab, Azzam Mourad, Hadi Otrok

联邦学习(FL)允许多方协作训练模型而不共享原始数据,但分布式特性使其易受后门攻击——恶意客户端在本地训练数据中嵌入隐藏触发器,操纵模型预测。现有防御主要在聚合前或聚合中生效,无法完全消除收敛后全局模型中残留的后门行为。此外,服务器在训练后缺乏触发器模式或恶意客户端的信息,导致后门残留或正常准确率下降。为此,本文提出SCRUB-FL(通过遗忘后门来净化和清洗表示),一种两阶段后门清除方案。训练阶段:客户端使用频谱分析和激活聚类识别可疑样本,然后训练轻量级WGAN-GP(带梯度惩罚的Wasserstein生成对抗网络)捕获触发器相关分布;服务器端聚合生成器参数,构建可疑模式的全局表示而不暴露原始数据。收敛后阶段:服务器合成近似触发器的样本,应用机器遗忘(machine unlearning)通过将预测分布重定向为均匀分布来擦除触发器-目标关联。在CIFAR-10和GTSRB数据集上,针对三种攻击类型和高达40%的恶意参与率,实验表明SCRUB-FL将后门攻击成功率降至3.88%,同时保持超过91%的正常任务准确率,优于现有最先进防御,且无需服务器预先知道触发器模式或拥有大型干净代理数据集。

💡 推荐理由: 联邦学习中的后门攻击难以彻底清除,现有方法依赖聚合阶段防御或需要大量干净数据。SCRUB-FL首次将机器遗忘引入FL后门移除,无需先验触发器知识,显著降低攻击成功率而几乎不影响主任务,为隐私敏感场景(如医疗、金融)提供了实用防护方案。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
推荐 14.5
Conf: 50%
👥 作者: Junhao Zhou, Yufei Chen 0001, Chao Shen 0001, Yang Zhang 0016

该论文研究了生成对抗网络(GAN)的隐私安全风险,特别是针对训练数据集的属性推断攻击。以往的研究大多关注判别模型(如分类器)的安全与隐私问题,而对生成模型(如GAN)的关注较少。本文首次提出针对GAN的训练数据集属性推断攻击方法。攻击者的目标是推断目标GAN训练数据集的宏观属性,即具有某个特定属性的样本在训练集中所占的比例。成功执行属性推断攻击后,攻击者能够获取目标GAN训练数据集的额外知识,从而直接侵犯目标模型所有者的知识产权。此外,该攻击还可用于公平性审计,检查目标GAN是否使用了带有偏见的数据集进行训练。同时,属性推断可以作为更高级攻击(如成员推断)的构建模块。论文提出了一套通用的攻击流程,可适用于两种攻击场景:全黑盒设置和部分黑盒设置。对于部分黑盒设置,作者引入了一种新颖的优化框架来提高攻击效能。在四个代表性GAN模型和五个属性推断任务上进行了大量实验,结果表明提出的攻击方法取得了很强的性能。此外,论文还展示了该攻击可用于增强针对GAN的成员推断攻击的性能。该研究揭示了GAN模型在隐私保护方面的新漏洞,对于理解生成模型的安全风险具有重要意义。读者主要为对机器学习隐私攻击感兴趣的研究人员。

💡 推荐理由: 首次揭示了GAN模型也面临属性推断攻击风险,这类攻击不仅泄露训练数据分布,还可能侵犯模型知识产权或作为公平性审计手段,对生成模型的安全应用具有警示意义。

🎯 建议动作: 研究跟进

排序因子: 影响边界/网络设备 (+5) | 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)