基于改进加权显著图的雷达信号对抗攻击方法

杨 箫1,2,谢 军3,王国丽1,2,邓志安1,2

(1.哈尔滨工程大学信息与通信工程学院,黑龙江哈尔滨 150001;2.先进船舶通信与信息技术工业和信息化部重点实验室,黑龙江哈尔滨 150001;3.中国电子科技集团公司第五十四研究所,河北石家庄 050081)

摘 要:为了提升当前对抗攻击方法的攻击成功率和生成对抗样本的隐蔽性,本文提出了基于改进加权显著图的雷达信号对抗攻击方法。首先基于链式法则计算模型输出关于输入的雅可比矩阵;之后基于矩阵构建反映输入数据对输出影响程度的显著图,通过在显著图表达式中引入与真实标签导数相关的约束项,减少了攻击成功所需的总扰动点数;最后选取显著性最高的数据点添加双向扰动,迭代生成对抗样本。实验结果表明:在对ResNet和VGG两改进模型进行目标攻击时,相较于已有方法,本文方法具有更高的攻击成功率,生成的对抗样本也具有更好的隐蔽性。将生成的对抗样本直接迁移到CNN和CLDNN模型中进行黑盒攻击,模型识别率下降30个百分点以上。

关键词:对抗攻击;加权雅可比显著图;双向扰动;雷达信号识别

0 引 言

雷达信号调制识别技术可以获得雷达类型、用途、威胁等级等关键信息,对于军事侦察和情报获取至关重要[1]。近年来,越来越多的研究人员致力于构建并优化深度学习模型,从而挖掘更深层的信号特征,提升识别性能。然而,当攻击者在网络输入中添加精心设计的微小扰动时,模型容易受到干扰产生错误的预测结果[2-4]。这种攻击方法称为对抗攻击,扰动后的数据称为对抗样本。2019年,Sadeghi等人[5]通过实验验证:对抗攻击可以使模型以很高的置信度错误预测,攻击效果比传统的噪声干扰更显著。之后,Lin等人[6]使用多种对抗攻击方法干扰调制识别模型,验证了添加特定的扰动可以在极小的干扰功率下使模型性能大幅恶化。因此,研究雷达信号的对抗攻击方法具有重要的现实意义。

目前,对抗攻击方法在电磁信号领域的研究取得了很大进展。这些方法大多基于快速梯度符号法(Fast Gradient Sign Method,FGSM)改进,通过在输入全局上添加扰动生成对抗样本。FGSM由Goodfellow等人[7]提出,核心思想为依据模型损失函数的梯度方向添加扰动。该方法添加单步扰动,生成对抗样本速度最快,但添加扰动幅值较大,隐蔽性差且攻击成功率不高。针对FGSM的不足,Kurakin等人[8]提出了基本迭代法(Basic Iteration Method,BIM)。BIM使用多次较小扰动替代FGSM的单步攻击,具有更高的攻击成功率和更小的总扰动量。但是在迭代过程中容易陷入局部极值点,稳定性较差。之后,基于BIM的改进方法相继提出[9-12],其中Dong等人[9]提出的基于动量的多次迭代快速梯度符号法(Momentum Iterative Fast Gradient Sign Method,MIM)将动量引入迭代公式中,在提升稳定性的同时进一步提高了攻击成功率。

由于基于梯度的对抗攻击方法扰动范围大,生成对抗样本易被察觉。陶明亮等人[13]将基于雅可比显著图的对抗攻击方法(Jacobian-based Saliency Map Attack,JSMA)[14]迁移到电磁信号识别领域,通过构建显著图选取部分点添加扰动。但该方法未限制单点阈值,扰动易被发现。为了提高生成对抗样本隐蔽性,周侠等人[15]在JSMA中增加了批量选取关键点的策略,提出了基于雅可比显著图的批量数据点攻击方法。改进后与原方法相比,隐蔽性提升10%;与FGSM相比,隐蔽性提升20%。但该方法在每轮迭代中需对前5%的数据点添加扰动,且单次扰动高于幅值1/3时,才可达到较高的攻击成功率。针对这一问题,Combey等人[16]在计算输入数据的显著性时引入惩罚项,提出了基于加权雅可比显著图的对抗攻击方法(Weighted Jacobian-based Saliency Map Attack,WJSMA)。当设置相同参数时,WJSMA的攻击成功率比JSMA提升近10%。

上述对抗攻击方法均可用于非目标攻击和目标攻击两种场景。前者只要求模型对输入数据产生错误的分类结果,而后者则要求将对抗样本错误分类成指定标签。由于Bair等人[17]通过基于类间距离度量的频谱聚类实验验证了目标攻击的效果优于非目标攻击,因此本文设定在目标攻击场景下生成对抗样本。

结合攻击成功率和生成对抗样本的隐蔽性分析,本文提出了基于改进加权显著图的雷达信号对抗攻击方法。针对WJSMA在扰动点选择时可能同时增加真实类别与目标类别置信度,且攻击效果易受扰动阈值影响的问题,在显著图计算时引入关于真实类别导数的约束项,有效减少了攻击成功所需的扰动点数。同时,为了进一步降低总扰动功率,提升生成对抗样本的隐蔽性和攻击成功率,使用双向扰动策略替代单方向扰动,在迭代过程中依据显著图特征选择数据点和扰动方向,结合输入信号幅值设置扰动因子和扰动阈值。本文方法属于白盒攻击,适用于攻击者对模型有充分的了解,可以访问模型结构、参数等信息的场景。同时由于这种直接、数字化攻击与其他形式的攻击相比更难以检测,可通过直接迁移或基于本地替代模型进行黑盒攻击[18-20],也可作为更复杂的空中攻击的基础[21]。实验验证了不同方法在白盒攻击中的攻击成功率和黑盒攻击中的迁移成功率,并基于多种性能指标对比分析不同方法的攻击效果,保证了性能评估的客观性和有效性。

1 基于改进加权显著图的雷达信号对抗攻击方法

对抗攻击过程可表示为式(1)中的优化问题:

式中,F(·)表示训练好的模型,δx表示添加的扰动,xadv=x+δx表示对抗样本,yadv表示预期的识别结果。目标攻击时,yadv=tt为目标标签。本文提出的基于改进加权显著图的雷达信号对抗攻击方法框架如图1所示。

图1 基于改进加权显著图的雷达信号对抗攻击方法框架

图1为本文提出的对抗攻击方法框架,共分为3个模块。首先基于链式法则计算模型输出关于输入的雅可比矩阵。其次依据矩阵中的导数项构建增加约束项的加权显著图,图中的值反映输入数据对模型预测结果的影响程度,即显著性。最后根据显著性选择扰动点和扰动方向,在当前输入数据上添加与信号幅值相关的扰动。若模型未将扰动后的数据识别为目标标签,则继续迭代直至攻击成功或达到扰动阈值。

1.1 基于链式法则的雅可比矩阵计算

首先构建一个简单的深度神经网络模型并定义下文使用的一些符号。图2中,x表示模型输入,M为输入层神经元个数,y表示输出,N为输出层神经元个数,输出结果y=F(x)。两层间共包含n层隐藏层,索引k∈1,…,n

图2 深度神经网络结构示意图

下面计算模型输出关于输入的雅可比矩阵,又称前向梯度矩阵。由于多分类问题的输出层使用归一化指数函数来得到各类别的概率分布,该函数包含指数项,可能导致极端导数值出现,因此雅可比矩阵计算时使用最后一层隐藏层的结果代替模型归一化后的输出,计算公式为

式中,Fj(x)表示最后一层隐藏层中神经元j的输出,xi表示输入第i个数据点。如图2所示,输入数据在经过隐藏层的逐层计算后得到预测结果,因此使用链式法则推导雅可比矩阵:

式中,Hk(x)表示模型的第k层隐藏层输出,W表示与k-1层输出相关的权重,b表示偏置,f表示激活函数,p表示第p个神经元。则第k层输出关于输入xi的导数∂Hk(x)/∂xi

因此,任意层对于xi的前向梯度都可以通过式(6)计算得到:

经过由输入层到输出层的逐层递归,可以得到[N, M]维度的雅可比矩阵。

1.2 增加约束项的加权显著图构建

为了选取最合适的数据点添加扰动,本文依据雅可比矩阵的计算结果构建显著图。显著图分为两类:一类用于目标攻击,突出显示扰动后使目标类别置信度增加,非目标类别置信度减小的数据点;另一类用于非目标攻击,显示扰动会降低真实类别置信度,提升其他类别置信度的数据点。目标攻击中WJSMA的显著图通过下式计算得到:

式中,∂Ft(x)/∂xi表示目标类别输出对xi的导数,表示非目标类别输出对xi的导数和,以上结果均可由雅可比矩阵得到。Zr(x)用于惩罚与小概率输出相关的导数项,避免持续影响已达到最小预测概率的类别。

xi对目标类别t的导数为正,对其他类别的导数和为负时,在xi上添加扰动对t的输出有正向影响,将该点显著性定义为两导数乘积的绝对值,其他情况下定义为0。

实验表明:式(7)对输入数据的要求比较严格,因此使用两个数据点相互补偿,使用式(9)选取显著性最高的数据对添加扰动。其中,a为当前数据对组合。用αi, jβi, j简化加权显著图公式:

WJSMA在依据显著图添加扰动时,存在选取数据对的非目标类导数和βi,j为负但是真实类别导数为正的情况,此时增加对应数据的值会同时提高目标类别与真实类别的输出,从而增加攻击成功所需的扰动点数。针对这一问题,本文在式(9)的判断条件中加入对真实类别导数的约束项∂Fs(x)/∂xi。进一步分析:当数据点xixj显著性相近,但xi接近最大阈值θmaxxj距离θmax更远时,对前者添加的扰动容易在幅值裁剪后失去效果。因此在约束项前乘以θmax-xi,惩罚该场景下接近阈值的数据点。使用式(12)中的ri, j表示引入的约束项:

式中,s表示输入雷达信号的真实类别。

改进后的显著图可由式(13)计算得到:

上述显著图构建方法均适用于目标攻击。分析发现:非目标攻击将t设置为真实类别,该方法中显著性高的数据点添加扰动后会进一步提升真实类别输出,添加反向扰动才可以达到对抗攻击的目的。因此,本文将正向和反向扰动结合,使用双向扰动代替当前的单方向扰动,扰动方向依据显著图的符号特征进行选择。使用式(14)构建显著图可以增加显著性高的数据对占比,提高生成对抗样本的攻击成功率。式(14)中,添加负向扰动时,θmax修改为θminθmaxθmin分别与幅值裁剪中的扰动阈值相对应,阈值设定为当前信号最大值与最小值,因此两判断条件中γi, j均小于0。

为了比较不同显著图对攻击成功所需总扰动点数的影响,下面分别使用WJSMA、式(13)、式(14)的方法对同一DLFM进行目标攻击,目标标签设置为LFM。真实标签和目标标签置信度随扰动点数变化曲线分别如图3和图4所示:在式(14)方法的扰动点数达到70时,真实标签置信度和目标标签置信度均已开始大幅变化;当式(14)方法的目标标签置信度达到1时,WJSMA还未达到0.1,因此改进后攻击成功所需的扰动点数明显减少。

图3 真实标签置信度随扰动点数下降曲线

图4 目标标签置信度随扰动点数上升曲线

1.3 依据显著性特征的对抗样本生成

在构建显著图后,选取显著性最高的数据对添加扰动,扰动方式如式(15)所示:

式中:n表示当前迭代次数;θ表示扰动因子,用于控制单次扰动幅值;sign(·)表示用于提取显著性符号从而选择扰动方向。(p, q)表示本次迭代中的数据对,选取依据如式(16)所示:

扰动因子设置过大会导致约束效果不佳,设置太小则会降低对输出的影响,增加总扰动点数和扰动功率。而不同信噪比下的雷达信号峰值存在差异,高信噪比下添加的扰动更易被发现,因此本文设置与输入信号幅值相关的扰动因子,如下式所示:

式中,max(x)和min(x)分别为输入信号的最大值和最小值。为了进一步提升隐蔽性,在每次迭代后将输出限制在扰动阈值范围内,阈值设定为当前信号最大值和最小值,Clip(·)为裁剪函数。

在对抗攻击中,需要不断寻找满足显著性要求的数据对添加扰动,之后判断模型的预测结果与指定目标标签是否一致。若不一致,则继续迭代搜索,直到达到设置的最大迭代次数或模型识别结果与预设目标标签相同。最大迭代次数与总扰动点占比的关系式为

式中,M为输入数据点数,γ为总扰动点占比,m为最大迭代次数。由于mγ成正比,下文通过设置m的值来限制总扰动点数,使用I_WJSMA(Improved WJSMA)表示本文提出的对抗攻击方法。

2 实验结果和分析

2.1 实验设置

本文在MATLAB生成的雷达信号数据集上进行实验,测试集也作为下文对抗攻击的输入。受攻击模型使用4种常用且识别率较高的电磁信号识别模型。使用的评估指标可以体现攻击效率、生成对抗样本的隐蔽性以及扰动对雷达信号性能的影响。

2.1.1 实验数据集设置

本文使用的雷达信号数据集中共包含11种调制类型,分别为BFSK、4FSK、LFM、DLFM四种频率调制信号和BPSK、Barker、Frank、P1、P2、P3、P4七种相位编码信号,采样率为100 MHz,脉宽为6~10 µs,信噪比为-10~30 dB,间隔2 dB。每种信号在一种信噪比下生成1 000条数据,分为I、Q两路通道存储。不同信号调制参数如表1所示。

表1 不同雷达信号调制参数

调制类型LFM、DLFM 4FSK、BFSK BPSK Barker Frank、P1、P2 P3、P4参数中心频率带宽载频码元宽度载频码元宽度载频码元宽度巴克码长度载频码元宽度步进频率载频码元宽度相位跳变数变化范围10~40 MHz 5~15 MHz 10~40 MHz 0.1~0.4 µs 10~40 MHz 0.1~0.4 µs 10~40 MHz 0.4~0.8 µs{5、7、11、13}10~40 MHz 0.1~0.4 µs{4、5、6、7、8}10~40 MHz 0.1~0.4 µs 16~64

2.1.2 受攻击模型设置

Szegedy等人[22]实验发现:深度神经网络中每个测试样本附近都存在难以观测的对抗样本,且其存在与模型结构以及参数设置无关。由于受攻击模型识别率越高,对该模型的攻击越有意义,因此基于改进的VGG和ResNet两模型进行目标攻击实验,基于文献[15]中的CNN和CLDNN网络结构在黑盒场景下进行迁移攻击实验。

VGG改进模型如图5(a)所示,共包含7个卷积块和3个全连接层,每个卷积块包括1层卷积层和1层最大池化层。ResNet改进模型如图5(b)所示,共包含6个残差块和4个全连接层。每个残差块包含1层线性卷积层、2个残差单元和1层最大池化层。为了减少参数,VGG的卷积块均使用3×1的卷积核,ResNet中第一个残差块使用3×2的卷积核,其余层使用3×1的卷积核。网络的全连接层使用引入自标准化机制的SeLU激活函数,同时,模型全连接层间加入dropout结构,失活率为0.3。

图5 改进后受攻击模型结构

本文基于tensorflow2.5.0深度学习框架,CUDA11.2进行实验,显卡型号为NVIDIA GeForce RTX 3070。在模型训练阶段,设置初始学习率为0.000 1,之后每隔10轮学习率更新为原来的0.5。批量大小设置为32,实验使用Adam优化器和交叉熵损失函数。训练集、验证集、测试集划分比例为0.6∶0.2∶0.2。

图6为4种模型在不同信噪比(Signal to Noise Ratio,SNR)下的识别率曲线。当SNR大于6 dB时,模型识别率均达到90%以上,满足对抗攻击对受攻击模型的要求。

图6 不同模型识别率随信噪比变化曲线

2.1.3 评价指标

为了分析不同对抗攻击方法的有效性、隐蔽性以及对接收机性能的影响,引入以下评估指标:

1) 攻击成功率

式中,N为攻击成功样本数,M为测试样本总数。攻击成功率(Attack Success Rate,ASR)越高,攻击效果越好。

2) 平均失真度

文献[23]提出了平均失真度(Average L Distortion,ALD),该指标用于在数据层面上描述生成对抗样本的隐蔽性。

式中,N表示输入数据点数,‖·‖2表示L2范数。ALD越小,隐蔽性越高。

3) 扰动信号比

文献[24]提出了针对电磁信号的性能指标扰动信号比(Perturbation to Signal Ratio,PSR)和扰动噪声比(Perturbation to Noise Ratio,PNR),其中PSR定义为扰动功率和传输信号功率比值:

式中,EP表示对抗样本中添加扰动功率,ES表示原始信号功率。

4) 扰动噪声比

PNR定义为扰动功率和噪声功率比值:

式中,EN表示噪声功率,SNRPSRPNR三者关系为

PSRPNR值越小,扰动越不容易被察觉。

5) 拟合度差异

文献[24]使用拟合度差异来量化电磁信号波形的受扰动程度。拟合度差异越小,原信号与对抗样本的波形差异越小。

式中,为原始信号的平均值。

6) 峰值旁瓣比

本文使用匹配滤波后的峰值旁瓣比作为指标,评估生成对抗样本对于雷达信号接收机性能的影响。在白噪声条件下,匹配滤波器的脉冲响应h(t)和系统函数H(ω)的计算公式为

式中,s(t)是输入信号,S(ω)是频谱函数。

2.2 实验结果及分析

2.2.1 参数设置对攻击成功率的影响

为了分析不同参数对攻击成功率的影响,本文在SNR=20 dB时,改变WJSMA和I_WJSMA的扰动因子θ和最大迭代次数m进行实验,模型使用ResNet改进模型。WJSMA的扰动因子分别设置为0.1和0.12,I_WJSMA的扰动因子分别设置为0.04,0.05,0.06,0.07和0.08。最大迭代次数设置范围为[100,250],间隔25次。

如图7所示:当m为100时,I_WJSMA中θ为0.06时的攻击成功率仅比WJSMA中θ为0.1时的结果低0.9%;而当m设置为200时,改进方法中θ为0.06时的攻击效果已优于原方法中θ为0.12的结果。由于本文方法在m大于200时,随着迭代次数增加,攻击成功率的增加幅度逐渐平缓;同时当θ大于0.06时,扰动因子对于攻击成功率的影响也逐渐变小。考虑到上述两参数的增加会导致总扰动功率提升,扰动易被察觉。因此后续实验设置θ为0.06,m为200。

图7 不同方法攻击成功率随θm的变化

当两个模型具有不同的网络架构和参数设置被训练执行相同任务时,在多个方向上这两个模型的决策边界是接近的[25]。因此下文对两模型攻击时设置相同的参数。

2.2.2 不同方法的攻击成功率

下面分别使用WJSMA、MIM和I_WJSMA对ResNet和VGG改进模型进行目标攻击。其中,WJSMA和I_WJSMA均设置θ为0.06,m为200次。MIM设置与输入幅值相关的单次扰动,扰动参数为0.002 5,动量系数为1[9]。为了更显著地反映生成对抗样本对模型的攻击效果,尽可能避免噪声对模型识别率的影响,本文只分析信噪比高于4 dB的各方法攻击效果。

如图8和图9所示:低信噪比下两模型识别率受对抗样本影响更大,4 dB时模型识别率均已低于10%。这是由于信噪比较低时,高功率的噪声会掩盖信号特征,添加扰动更易诱骗模型产生错误的判断。而高信噪比下信号特征明显,模型输出标签的置信度也更高,需要对输入添加更多扰动。各方法相比较,I_WJSMA对两模型的攻击成功率均为最高。下节将结合其他评价指标具体分析。

图8 ResNet识别率随信噪比变化曲线

图9 VGG识别率随信噪比变化曲线

2.2.3 不同方法的平均失真度和隐蔽性

下面结合2.1.3节中提出的PSR、PNR、ALD和拟合度差异4个评价指标对不同方法的平均失真度、隐蔽性对比评估。实验结果如表2和表3所示。

表2 ResNet改进模型下不同方法评价指标随信噪比变化

评价指标SNR/dB 方法I_WJSMA WJSMA MIM I_WJSMA WJSMA MIM I_WJSMA WJSMA MIM I_WJSMA WJSMA MIM 28-24.99-24.65-22.03 3.02 3.35 5.98 0.019 0.021 0.068 0.003 2 0.003 4 0.006 3 PSR/dB PNR/dB ALD拟合度差异4-22.02-20.76-20.88-18.02-16.76-16.88 0.027 0.033 0.082 0.004 4 0.005 9 0.005 8 8-22.15-21.55-20.99-14.15-13.55-12.99 0.025 0.028 0.077 0.005 1 0.005 9 0.006 8 12-22.68-22.25-21.33-10.68-10.26-9.33 0.023 0.026 0.073 0.005 1 0.005 6 0.006 9 16-23.57-23.20-21.72-7.57-7.19-5.72 0.022 0.024 0.069 0.004 1 0.004 7 0.006 6 20-24.44-24.34-22.34-4.44-4.34-2.34 0.020 0.020 0.064 0.003 5 0.003 7 0.005 8 24-24.58-24.31-22.46-0.59-0.31 1.54 0.02 0.022 0.064 0.003 5 0.004 0 0.005 7

表3 VGG改进模型下不同方法评价指标随信噪比变化

评价指标方法SNR/dB 4 81216202428 PSR/dB PNR/dB I_WJSMA WJSMA MIM I_WJSMA TJSMA MIM-21.28-20.28-20.01-17.28-16.28-16.01-22.11-21.32-20.58-14.12-13.3-12.58-22.33-21.91-20.73-10.33-9.91-8.72-23.03-22.61-21.01-7.02-6.61-5.01-23.80-23.38-21.60-3.80-3.38 1.60-24.23-23.72-21.69-0.22 0.29 2.31-24.07-24.33-21.69 3.94 3.68 6.32

续表

评价指标方法SNR/dB 4 81216202428 ALD拟合度差异I_WJSMA WJSMA MIM I_WJSMA WJSMA MIM 0.027 0.033 0.093 0.005 2 0.006 6 0.005 8 0.024 0.029 0.082 0.005 3 0.006 3 0.007 0 0.025 0.029 0.079 0.005 8 0.006 3 0.007 8 0.024 0.027 0.076 0.004 8 0.005 3 0.007 9 0.022 0.026 0.071 0.004 1 0.004 6 0.007 0 0.021 0.027 0.070 0.003 8 0.004 1 0.006 7 0.022 0.023 0.071 0.003 9 0.003 7 0.006 8

对于ResNet改进模型:与MIM相比,I_WJSMA在攻击成功率提升5%左右的情况下,PSRPNR平均降低1.81 dB,ALD平均下降68.6%,拟合度差异平均降低34.4%。与WJSMA相比,当SNR大于10 dB时,I_WJSMA的攻击成功率提升10.4%以上,同时4种评价指标均优于原方法。对于VGG改进模型:与MIM相比,在攻击成功率相近的情况下,I_WJSMA的PSRPNR平均降低1.93 dB,ALD平均下降69.5%,拟合度差异平均降低32.4%。与WJSMA相比,当SNR大于10 dB时,I_WJSMA的攻击成功率提升10.2%以上,改进方法的4种评价指标也均优于原方法。综合分析,I_WJSMA的攻击成功率和生成对抗样本的隐蔽性最好。

2.2.4 不同方法对时频域及接收机性能的影响

为了分析不同方法对信号时域波形的影响,下面在SNR=10 dB时使用MIM、I_WJSMA两种方法生成对抗样本,原信号调制方式为LFM,目标标签为P2。3种对抗样本的时域局部对比如图10所示:MIM生成的对抗样本对原信号的所有数据点添加扰动,而I_WJSMA只选取几个显著性高的点添加扰动,绝大部分点与原信号重合,扰动不易发现。

图10 LFM原信号与对抗样本时域局部对比

图11和图12分别为SNR=20 dB时,LFM和Barker使用I_WJSMA生成对抗样本与原信号的频谱对比图,目标标签分别设置为P2和BPSK。如图所示:扰动后对抗样本的频谱与原信号频谱高度重合,添加的扰动在频域范围内未引入明显的频率分量,生成的对抗样本在频域上具有较高的隐蔽性。

图11 LFM原信号与对抗样本频谱对比

图12 Barker原信号与对抗样本频谱对比

为了分析生成对抗样本对接收机性能的影响,本文从匹配滤波后峰值旁瓣比的角度进行评估。图13为LFM原信号与对抗样本的匹配滤波对比图,信噪比设置为20 dB,目标标签为P2,I_WJSMA生成的对抗样本与原信号峰值旁瓣比相比,相差0.13 dB。

图13 攻击前后LFM信号匹配滤波对比

图14为Barker原信号与对抗样本的匹配滤波对比图,信噪比设置为20 dB,目标标签为Frank,I_WJSMA生成的对抗样本与原信号峰值旁瓣比相比,相差0.03 dB。

图14 攻击前后Barker信号匹配滤波对比

2.2.5 黑盒攻击中不同方法的迁移效果

将基于改进VGG模型生成的对抗样本分别迁移到CNN和CLDNN两模型中进行黑盒攻击,分析生成对抗样本在黑盒攻击中的迁移效果,实验结果分别如图15和图16所示:在SNR=20 dB时,I_WJSMA生成的对抗样本可以使CNN模型识别率下降36.2%,使CLDNN模型识别率下降34.3%。在SNR大于0 dB时,本文方法可使两模型识别率下降30%以上。

图15 CNN识别率随噪声变化曲线

图16 CLDNN识别率随噪声变化曲线

总体分析,本文方法在白盒攻击中能在保证隐蔽性的同时有效提升攻击成功率,生成的对抗样本与原信号时频域和峰值旁瓣比差异很小,在黑盒攻击中也有更好的迁移效果。

3 结束语

本文提出一种基于改进加权显著图的雷达信号对抗攻击方法,该方法在WJSMA显著图表达式中添加了与真实标签导数相关的约束项,同时在目标攻击中使用双向扰动策略添加扰动,扰动因子和扰动阈值依据输入信号幅值设置。在SNR=20 dB时,改进方法与WJSMA相比,对于ResNet改进模型和VGG改进模型的攻击成功率均提升10%以上。与MIM相比,在达到相近攻击成功率的情况下,生成对抗样本的PSR、PNR、ALD和拟合度差异4种指标评估结果均有效提升。之后在黑盒攻击实验中,验证了生成的对抗样本可以使CNN和CLDNN两模型识别率下降30%以上。实验结果表明:本文提出的I_WJSMA可以在提高受攻击模型攻击成功率的同时,保证生成对抗样本的隐蔽性,且对抗样本与原信号时频域特征和峰值旁瓣比差异很小,具有现实意义。

除了应用在白盒攻击和直接迁移到黑盒攻击中,I_WJSMA还可用在基于替代模型的黑盒攻击中,在训练得到与目标模型决策边界相似的替代模型后,在替代模型上使用本文方法即可生成迁移效果更好的对抗样本。在未来的工作中,我们将在该方向上展开深入研究。

参考文献:

[1] ISMAIL G Ü L, ISLN E.Randomized Low-Rank and Sparse Decomposition-Based Receiver Search Strategy for Electronic Support Receivers[J].IEEE Trans on Aerospace and Electronic Systems, 2022, 59(2):1392-1399.

[2] 高勋章,张志伟,刘梅,等.雷达像智能识别对抗研究进展[J].雷达学报,2023,12(4):696-712.

[3] 张思成,张建廷,杨研蝶,等.电磁频谱人工智能模型的对抗安全威胁综述[J].无线电通信技术,2024,50(1):1-13.

[4] 胡婉婉,张劲东,张瑞,等.基于轻量化网络的干扰信号智能识别算法[J].雷达科学与技术,2023,21(2):133-142.

[5] SADEGHI M, LARSSON E G.Physical Adversarial Attacks Against End-to-End Autoencoder Communication Systems[J].IEEE Communications Letters, 2019, 23(5):847-850.

[6] LIN Yun, ZHAO Haojun, MA Xuefei, et al.Adversarial Attacks in Modulation Recognition with Convolutional Neural Networks[J].IEEE Trans on Reliability, 2021, 70(1):389-401.

[7] GOODFELLOW I J, SHLENS J, SZEGEDY C.Explaining and Harnessing Adversarial Examples[J]// The 3rd International Conference on Learning Representations, San Diego, CA, USA:[s.n.], 2015:1-11.

[8] KURAKIN A, GOODFELLOW I J, BENGIO S.Adversarial Examples in the Physical World[C]//2016 the 4th International Conference on Learning Representations, San Juan, Puerto Rico:[s.n.], 2016:1-14.

[9] DONG Yinpeng, LIAO Fangzhou, PANG Tianyu, et al.Boosting Adversarial Attacks with Momentum [C]// the 2018 Conference on Computer Vision and Pattern Recognition, Piscataway: IEEE, 2018:9185-9193.

[10] SHARMA P, GAUTAM A, NAYAK R, et al.Melanoma Detection Using Advanced Deep Neural Network[C]//4th International Conference on Energy, Power and Environment, Shillong, India: IEEE, 2022:1-5.

[11] 赵浩钧,林云,包志达,等.调制识别中目标对抗攻击[J].太赫兹科学与电子信息学报,2022,20(8):836-842.

[12] KHRIJI L, MESSAOUD S, BOUAAFIA S, et al.Enhanced CNN Security Based on Adversarial FGSM Attack Learning Medical Image Classification [C]//20th International Multi-Conference on Systems, Signals & Devices, Mahdia, Tunisia: IEEE, 2023:360-365.

[13] 陶明亮,唐舒婷,王伶.面向智能调制识别的电磁信号灵巧诱骗方法[J].信号处理,2022,38(12):2496-2506.

[14] PAPERNOT N, MCDANIEL P, JHA S, et al.The Limitations of Deep Learning in Adversarial Settings[C]//2016 IEEE European Symposium on Security and Privacy,Saarbruecken, Germany: IEEE, 2016:372-387.

[15] 周侠,张剑,李宁安.基于显著图的电磁信号对抗样本生成方法[J].电子学报,2023,51(7):1917-1928.

[16] COMBEY T, LOISON A, FAUCHER M, et al.Probabilistic Jacobian-Based Saliency Maps Attacks[J].Machine Learning and Knowledge Extraction, 2020, 2(4):558-578.

[17] BAIR S, DELVECCHIO M, FLOWERS B, et al.On the Limitations of Targeted Adversarial Evasion Attacks Against Deep Learning Enabled Modulation Recognition[C]//Proceedings of the ACM Workshop on Wireless Security and Machine Learning, Miami, FL, USA:ACM,2019:25-30.

[18] NGUYEN D A, MINH K D, LE K N, et al.Improving Diversity and Quality of Adversarial Examples in Adversarial Transformation Network[J].Soft Computing, 2023,27(7):3689-3706.

[19] QI Peihan, JIANG Tao, WANG Lizhan, et al.Detection Tolerant Black-Box Adversarial Attack Against Automatic Modulation Classification with Deep Learning[J].IEEE Trans on Reliability, 2022, 71(2):674-686.

[20] YU Zhen, XIONG Yifeng, HE Kun, et al.Position-Invariant Adversarial Attacks on Neural Modulation Recognition[C]//2022 IEEE International Conference on Acoustics, Speech and Signal Processing, Singapore: IEEE,2022:3483-3487.

[21] O’SHEA T J, ROY T, CLANCY T C.Over-the-Air Deep Learning Based Radio Signal Classification[J].IEEE Journal of Selected Topics in Signal Processing, 2018, 12(1):168-179.

[22] SZEGEDY C, ZAREMBA W, SUTSKEVER I, et al.Intriguing Properties of Neural Networks[C]// the 2nd International Conference on Learning Representations,Banff, AB, Canada: [s.n.], 2014:1-10.

[23] SADEGHI M, LARSSON E G.Adversarial Attacks on Deep-Learning Based Radio Signal Classification [J].IEEE Wireless Communications Letters, 2019, 8(1):213-216.

[24] 江汉,胡林,李文,等.信号调制识别的对抗样本攻防技术研究进展[J].数据采集与处理,2023,38(6):1235-1256.

[25] PAPERNOT N, MCDANIEL P, GOODFELLOW I,et al.Practical Black-Box Attacks Against Machine Learning[C]// Proceedings of the 2017 ACM on Asia Conference on Computer and Communications Security, Abu Dhabi,United Arab Emirates: ACM, 2017:506-519.

Radar Signal Adversarial Attack Method Based on Improved Weighted Saliency Map

YANG Xiao1,2, XIE Jun3, WANG Guoli1,2, DENG Zhian1,2
(1.College of Information and Communication Engineering, Harbin Engineering University, Harbin 150001, China;2.Key Laboratory of Advanced Marine Communication and Information Technology, Ministry of Industry and Information Technology, Harbin 150001, China;3.The 54th Research Institute of China Electronics Technology Group Corporation, Shijiazhuang 050081, China

Abstract: In order to improve the attack success rate of the current adversarial attack methods and the concealment of generated adversarial samples, a radar signal adversarial attack method based on improved weighted saliency map is proposed in this paper.Firstly, the chain rule is used to calculate the Jacobian matrix of the model output with respect to the inputs.Then, based on the matrix, a saliency map reflecting the influence of the input on the output is constructed, and the total number of perturbation points required for successful attack is reduced by introducing constraints related to the derivatives of the real label in the saliency map expression.Finally, the points with the highest significance are selected to add bidirectional perturbations, and the adversarial samples are iteratively generated.The experimental results show that compared with the existing methods, the proposed method has a higher attack success rate and the generated adversarial samples have better concealment.When the generated adversarial samples are directly migrated to the CNN and CLDNN models for black-box attacks, the model recognition rate is decreased by more than 30 percentage points.

Key words: adversarial attacks; weighted Jacobian saliency map; bidirectional perturbation; radar signal recognition

中图分类号:TN971

文献标志码:A

文章编号:1672-2337(2025)04-0451-11

引用格式:杨箫,谢军,王国丽,等.基于改进加权显著图的雷达信号对抗攻击方法[J].雷达科学与技术,2025,23(4):451-461.

YANG Xiao, XIE Jun, WANG Guoli, et al.Radar Signal Adversarial Attack Method Based on Improved Weighted Saliency Map[J].Radar Science and Technology, 2025, 23(4):451-461.

DOI: 10.3969/j.issn.1672-2337.2025.04.011

收稿日期:2024-09-13;修回日期:2024-12-24

基金项目:国家自然科学基金(No.62371152)

作者简介:

杨 箫 女,硕士,主要研究方向为雷达信号调制识别与对抗攻击。

谢 军 男,研究员级高级工程师,主要研究方向为通信对抗和人工智能。

王国丽 女,硕士,主要研究方向为电子侦察雷达信号检测、分布式协同信号检测。

邓志安 男,教授、博士生导师,主要研究方向为网络协同电子侦察与人工智能应用。