Gray-Box Poisoning of Continuous Malware Ingestion Pipelines
本文研究了利用功能保持的二进制操作降低检测召回率的灰盒投毒攻击对连续恶意软件摄入管道的影响,同时证明同质集成防御可有效过滤高达 95.6% 的此类对抗样本。
原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明
想象一个巨大的自动化工厂,每天分拣数百万个包裹。它的工作是识别并标记危险的“坏包裹”(恶意软件),同时让“好包裹”(安全文件)通过。为了应对新威胁的庞大数量,这家工厂不使用人工检查员,而是使用一个超级智能的机器人(机器学习模型),该模型通过研究好包裹和坏包裹的示例进行学习。
本文探讨了一种隐秘的方式,可以在机器人学习过程中欺骗它,从而破坏其功能。
设置:“灰盒”诡计
研究人员设想了一种场景:一个恶意行为者(攻击者)试图破坏工厂的机器人。他们没有机器人的秘密蓝图(那将属于“白盒”攻击),但他们凭借自己拥有的一个类似机器人,对机器人的思考方式有了非常准确的推测。这被称为“灰盒”攻击。
攻击者的目标不仅仅是让一个坏包裹溜过机器人;他们想要毒害机器人的大脑,使其在未来忘记如何识别坏包裹。
攻击:对恶意文件进行“整容手术”
为了欺骗机器人,攻击者不能仅仅更改恶意文件的名称或删除其病毒;那样会使其失效。相反,他们对文件进行“整容手术”。
将恶意文件想象成一个戴着伪装的可疑人物。攻击者对伪装进行微小且不可见的修改,使机器人的传感器不会触发警报,但此人内部依然危险。
- 工具:他们使用了一个名为
secml_malware的特殊工具包。 - 技术:
- IAT 注入:想象在可疑信封上贴几张看似无害的贴纸。信封里仍然装有炸弹,但这些贴纸让它看起来像是属于某个特定的、受信任的群体。
- 节注入:想象将几页无聊且看似安全的额外故事页粘贴到一本危险的书里。书中仍然包含危险的指令,但这些额外页面会让扫描仪感到困惑。
研究人员发现,只需添加少量这些“贴纸”(具体而言,是 2 个导入地址表注入),就足以让恶意文件在机器人眼中看起来比好文件多了 30%。
结果:机器人陷入混乱
当工厂的机器人使用这些“被投毒”的示例(被标记为好文件的坏文件)重新训练时,它开始变得困惑。
- 损害:机器人识别坏文件的能力显著下降。它开始让危险的包裹溜之大吉。
- 限制:改动越剧烈(添加大量贴纸或页面),机器人在训练前就越容易将该文件识别为“可疑”。攻击者必须找到一个“甜蜜点”:改动得足以欺骗机器人,但又不能多到让文件显得明显怪异。
防御:“第二意见”团队
研究人员不仅展示了问题,还测试了解决方案。他们建立了一个同质集成,就像在工厂大门前站着的三名不同的保安。
- 保安 1检查文件的重量和形状(分布)。
- 保安 2阅读内部文本(内容)。
- 保安 3查看结构和绑定(结构)。
只有当三名保安都同意文件看起来安全时,该文件才能进入训练室。
结果:
- 试图溜进来的“被投毒”文件被这支保安团队**95.6%**的次数拦截。
- 至关重要的是,这支团队没有误删好包裹;他们让**84.5%**的合法文件顺利通过,未受阻碍。
结论
该论文得出结论,虽然恶意行为者可以通过对恶意文件进行微小而巧妙的更改来成功“投毒”自动化学习系统,但这是一种平衡行为。如果他们为了隐藏而改动文件过多,就会在预检查中被发现;如果改动太少,机器人就会学到错误的教训。
最好的防御是在允许文件教导主机器人之前,由一个“专家团队”(集成模型)进行检查。这确保了工厂的学习过程保持清洁和可靠。
您所在领域的论文太多了?
获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。