← Últimos artículos
💻 computer science

PASTA: A Patch-Agnostic Twofold-Stealthy Backdoor Attack on Vision Transformers

El artículo presenta PASTA, un ataque de puerta trasera sigiloso y agnóstico a la ubicación para Vision Transformers que aprovecha el Efecto de Radiación del Disparador mediante una optimización bi-nivel, logrando una alta tasa de éxito de ataque en parches arbitrarios mientras mejora significativamente el sigilo visual y de atención en comparación con las defensas actuales.

Autores originales: Dazhuang Liu, Yanqi Qiao, Rui Wang, Kaitai Liang, Georgios Smaragdakis

Publicado 2026-04-23
📖 5 min de lectura🧠 Análisis profundo

Autores originales: Dazhuang Liu, Yanqi Qiao, Rui Wang, Kaitai Liang, Georgios Smaragdakis

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

Imagina que las Vision Transformers (ViTs) son como unos "detectives visuales" muy inteligentes que miran una foto no como un todo continuo, sino cortándola en pequeños trozos (como un rompecabezas) para entender cómo se relacionan entre sí. Estos detectives son excelentes para ver el contexto global, pero, como todos, tienen un punto débil: pueden ser engañados.

Este paper presenta un nuevo tipo de truco malicioso llamado PASTA (un ataque de "puerta trasera" o backdoor). Aquí te lo explico con analogías sencillas:

1. El Problema: Los Detectives y el "Efecto Radiador"

Antes de PASTA, los hackers sabían que si le ponían un "código secreto" (un truco visual) en un lugar específico de la foto (por ejemplo, en la esquina superior izquierda), el detective se volvía loco y hacía lo que el hacker quería. Pero si el hacker ponía el código en otro lugar (abajo a la derecha), el detective no lo veía y seguía actuando normal. Era como si el detective solo tuviera un "ojo" en esa esquina.

El descubrimiento de los autores:
Los investigadores descubrieron algo fascinante en los ViTs: gracias a su mecanismo de "atención" (que conecta todos los trozos de la foto), si pones el código secreto en un lugar, el detective lo "siente" en los trozos vecinos.

  • Analogía: Imagina que pones una gota de tinta en un trozo de papel. En un sistema antiguo (como las redes neuronales clásicas), la tinta solo mancha ese trozo. Pero en los ViTs, es como si la tinta fuera mágica y se expandiera como una onda de agua en un estanque, afectando a los trozos de alrededor. A esto lo llamaron Efecto Radiador de Disparador (TRE).

2. La Nueva Trampa: PASTA

El ataque PASTA aprovecha este "efecto radiador" para crear una trampa mucho más peligrosa y difícil de detectar.

  • El objetivo: En lugar de obligar al detective a mirar solo la esquina superior izquierda, PASTA quiere que el detective actúe mal sin importar dónde pongas el código secreto.
  • La estrategia (El "Entrenamiento Multi-ubicación"):
    Para lograr esto, los hackers no entrenan al detective con el código en un solo lugar. Lo entrenan poniendo el código en muchos lugares diferentes al azar durante el entrenamiento.
    • Analogía: Imagina que entrenas a un perro para que ladre cuando ve una pelota. Si solo le enseñas a ladrar cuando la pelota está en tu mano derecha, solo ladrará ahí. Pero si le enseñas a ladrar cuando la pelota está en tu mano derecha, izquierda, en el suelo, o en el techo, el perro aprenderá a ladrar dondequiera que veas la pelota. PASTA hace lo mismo con la IA.

3. El Gran Truco: Ser Invisible (Doble Sigilo)

El problema de los ataques anteriores era que, para funcionar bien, tenían que ser muy "ruidosos" (cambiar mucho los colores de la foto), lo que hacía que cualquier humano o máquina pudiera verlos.

PASTA es diferente porque es doble sigiloso:

  1. Sigilo Visual: La foto parece perfecta a los ojos humanos. No hay manchas extrañas.
  2. Sigilo de Atención: La "mente" del detective (su mapa de atención) no cambia. Normalmente, cuando un hacker inserta un código, el detective empieza a mirar fijamente ese código y olvida el resto de la foto. PASTA logra que el detective mire la foto exactamente igual que si no hubiera nada extraño.
  • Analogía: Es como un espía que entra a una reunión. Los ataques viejos eran como un espía con un traje brillante y una máscara gigante (todos lo veían). PASTA es un espía que se disfraza perfectamente de uno de los asistentes y, además, hace que nadie sienta su presencia, ni siquiera los guardias de seguridad (la máquina).

4. ¿Cómo lo logran? (La Cocción Adaptativa)

Entrenar a una IA para que sea un buen detective y al mismo tiempo un buen espía es muy difícil. Si cambias mucho el disfraz, el detective se da cuenta. Si cambias mucho al detective, el disfraz no funciona.

Los autores crearon un método de "Entrenamiento Adaptativo":

  • Analogía: Imagina que estás aprendiendo a bailar con una pareja. Si tú das un paso gigante y ella se queda quieta, chocan. Si ella se mueve mucho y tú no, también chocan.
    PASTA funciona como una pareja que da pasos muy pequeños y alternados. El hacker ajusta el disfraz un poquito, luego ajusta la mente del detective un poquito, luego el disfraz un poquito más... Así, ambos se adaptan suavemente el uno al otro hasta que el disfraz es invisible y la mente del detective está "hackeada" sin que nadie se dé cuenta.

Resumen Final

PASTA es un ataque cibernético contra la inteligencia artificial moderna que:

  1. Descubre que los errores se "contagian" a los trozos vecinos de la imagen.
  2. Entrena a la IA para que actúe mal en cualquier parte de la imagen, no solo en un punto fijo.
  3. Se vuelve invisible tanto para los ojos humanos como para los sistemas de seguridad automáticos.
  4. Usa un método de "paso a paso" para perfeccionar el ataque sin que la IA se dé cuenta.

Es como si un hacker pudiera poner una señal secreta en cualquier parte de una foto (un árbol, un coche, un cielo) y hacer que el sistema de reconocimiento de imágenes haga lo que él quiera, sin que nadie note que la foto ha sido manipulada.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →