本文提出了一种针对机器学习基础设施的新型攻击面——寄生基础设施木马(Parasitic Infrastructure Trojan),并展示了具体实现(A)iSpy。现代机器学习流水线高度依赖第三方库进行图编译和硬件加速,现有安全实践主要审计数据、模型工件或依赖文件完整性检查,但执行环境通常被隐式信任。这留给攻击者一个盲点:恶意运行时模块可以直接与实时的训练和推理动态交互。通过这种交互,木马能够实现复杂的攻击目标,远超传统静态代码或二进制修改的能力,甚至可以完成标准数据和模型层面攻击无法实现的操纵。 (A)iSpy采用“主动观察与执行”范式,作为寄生模块运行在计算图中,监视瞬态张量状态,以极低的副效应进行目标性、隐秘的操纵。在机密性方面,木马能够识别所有关键训练超参数,并通过模型权重或输出logits隐蔽地外泄这些参数。在完整性方面,它作为梯度放大器:通过观察隐写触因,将原本弱的数据中毒转化为有效的后门攻击,成功率从接近0%提升至100%。论文还通过附录验证了该攻击在机器学习生命周期中的广泛扩展性,包括子种群标签翻转、可用性中断和推理阶段操纵。 (A)iSpy模块能够轻易逃避标准恶意软件扫描器,其关联的中毒输入和受感染的模型也能绕过典型的检查工具。作者在ONNX Runtime训练和推理引擎中实现了该攻击,证明其实际可行性。这项工作揭示了ML基础设施中新的信任链脆弱性,对依赖第三方库的ML系统构成严重威胁,为安全社区提供了防御研究的新方向。
💡 推荐理由: 揭露了ML基础设施中执行环境的盲点信任问题,提出一种新型、高效且隐秘的寄生木马,能同时破坏机密性和完整性,对生产环境中的ML管道构成实际威胁。
🎯 建议动作: 安全团队应评估自身ML管道对第三方运行时库的依赖情况,研究如何加强执行环境的安全审计与运行时监控。