论文《PhantomCall: Evading ML Malware Detectors via Function Call Graph Perturbation》研究了面向Windows PE恶意软件机器学习检测器的对抗攻击。现有攻击通常针对原始字节、PE头或函数内部控制流图(CFG),但尚未将函数调用图(FCG)作为攻击面。FCG是图基恶意软件检测器的重要特征。作者提出PhantomCall,这是一种黑盒攻击方法,通过向目标调用点注入完全可执行的虚拟函数来扰动FCG,从而在CFG与FCG中新增节点和边,同时保持程序语义。该方法结合了分类器引导搜索和可调节的注入参数,能够应对三种架构迥异的分类器。实验基于2025年收集的Windows恶意软件语料库,针对MalConv(原始字节CNN)、MalGraph(图基GNN)以及SAFE+GNN(在2024年语料库上从头训练的纯FCG GNN)进行评估,并在两种FPR阈值下测试。结果显示,最佳PhantomCall变体在所有配置下的攻击成功率达85%至100%,在MalGraph上比此前最优方法最多高出14.78个百分点,在SAFE+GNN上最多高出95.5个百分点,同时平均生成逃逸变体的速度比此前方法快达2.9倍。对于MalConv和MalGraph,大多数逃逸仅需修改单个调用点;此外,在全部配置中,86%至97%的评估逃逸变体在基于沙箱的语义测试中保留了原始恶意行为。该研究首次系统地证明了FCG扰动可作为一种高效的对抗攻击表面,对依赖图神经网络的恶意软件检测器构成显著威胁。
💡 推荐理由: 该攻击表明,基于函数调用图的图神经网络恶意软件检测器存在鲁棒性盲区。只需最小化扰动即可实现高逃逸率,可能影响下一代EDR/端点防护中采用图模型的产品。安全团队需重新评估此类模型的对抗风险,并考虑在模型训练和部署中融入该攻击模式。
🎯 建议动作: 研究跟进