分享自:

针对基于深度学习的射频指纹识别的白盒对抗攻击

期刊:2023 IEEE International Conference on Communications (ICC): SAC Machine Learning for Communications and Networking Track

关于“白盒对抗攻击在基于深度学习的射频指纹识别中的应用”的学术研究报告

一、 研究作者、机构与发表信息

本研究由来自英国利物浦大学电气工程与电子学系的Jie Ma、Junqing Zhang、Guanxiong Shen和Alan Marshall,以及新加坡南洋理工大学电气与电子工程学院的Chip-Hong Chang共同完成。研究成果以论文形式发表在2023年的IEEE国际通信会议(ICC)上,具体收录于该会议的“通信与网络机器学习专题研讨会”论文集中。

二、 学术背景与研究目的

本研究属于无线通信安全与人工智能交叉领域,具体聚焦于物联网(IoT)设备认证技术。随着物联网设备的广泛部署,其安全性面临严峻挑战。传统的基于密码学或软件地址(如MAC地址)的认证方法存在密钥分发困难或易被篡改等局限。射频指纹识别(Radio Frequency Fingerprint Identification, RFFI)作为一种新兴的轻量级物理层认证技术应运而生。其核心原理是利用无线设备发射链路上模拟元器件(如混频器、振荡器、功率放大器等)在制造过程中产生的固有、微小的硬件缺陷(如I/Q不平衡、载波频率偏移、功放非线性等),这些缺陷会在发射的无线信号上留下独特的“指纹”。通过提取和分析这些指纹,可以在接收端实现对不同发射设备的身份识别,且无需对终端设备进行任何修改。

近年来,深度学习技术(如卷积神经网络CNN、长短期记忆网络LSTM、门控循环单元GRU)因其强大的特征提取和分类能力,被广泛用作RFFI系统中的特征提取器和分类器,并取得了优异的性能。然而,深度学习模型本身存在一个众所周知的脆弱性:对抗性攻击(Adversarial Attacks)。攻击者可以通过对原始输入数据添加精心构造的、人眼或传统检测工具难以察觉的微小扰动(即对抗样本),来欺骗训练有素的深度学习模型,使其做出错误的预测。这一现象在计算机视觉领域已被广泛研究,并开始向无线通信领域(如调制分类)延伸。然而,在基于深度学习的RFFI领域,相关研究尚处于起步阶段,已有的探索仅局限于特定模型(如仅针对CNN)或特定信号表示形式(如仅针对I/Q样本),缺乏对多种主流深度学习RFFI分类器有效对抗攻击的系统性研究。

因此,本研究的目的是填补这一空白,深入调查基于深度学习的RFFI系统在面对白盒对抗攻击时的脆弱性。具体研究目标包括:1)探究两种经典的对抗样本生成方法——快速梯度符号法(Fast Gradient Sign Method, FGSM)和投影梯度下降法(Projected Gradient Descent, PGD)——对RFFI系统发起非目标攻击和目标攻击的有效性;2)在真实的LoRa测试平台上收集数据,并在三种典型的深度学习模型(CNN、LSTM、GRU)上进行实验验证;3)评估不同信噪比(SNR)条件下攻击的成功率;4)量化攻击扰动与原始信号之间的功率比(PSR)对攻击效果的影响。

三、 详细研究流程与方法

本研究的工作流程可以概括为以下几个关键步骤:测试床搭建与数据集采集、深度学习模型构建与训练、对抗样本生成、以及系统性实验评估。

1. 测试床搭建与数据集采集: 研究团队构建了一个真实的LoRa通信测试床,以获取用于RFFI研究的实际射频信号数据。发射端由10个LoRa设备组成(5个LoPy4和5个Dragino SX1276扩展板)。接收端使用USRP N210软件定义无线电(SDR)平台。所有设备配置为带宽125 kHz,载波频率868.1 MHz,USRP的采样率为1 MHz。数据采集在办公室环境中进行,原始信噪比(SNR)约为70 dB。数据集包含来自10个设备(标记为设备1至设备10)的共10,000个数据包(每个设备1000个)。对于每个设备,90%的数据包用于训练,10%用于测试。信号预处理包括包检测、同步、归一化、载波频率偏移(CFO)估计与补偿等。关键的信号表示形式采用了“信道独立频谱图”,这是一种对信道变化具有鲁棒性的时频域表示方法,能够更好地捕捉设备硬件的固有特征。

2. 深度学习模型构建与训练: 研究针对三种流行的深度学习架构构建了RFFI分类器: * CNN模型:包含三个卷积层(滤波器大小均为7x7,数量分别为8、16、32),一个二维平均池化层,以及一个由Softmax函数激活的密集输出层。 * LSTM模型:包含两个256单元的LSTM层,一个全局一维平均池化层,以及一个Softmax输出层。 * GRU模型:结构与LSTM模型类似,但将LSTM层替换为GRU层。 所有模型的训练在一台配备NVIDIA GeForce GTX 1660Ti GPU的PC上完成,使用TensorFlow库实现。训练目标是最小化损失函数,优化模型参数,使其能够准确识别来自10个不同设备的信号。

3. 对抗样本生成方法: 本研究在白盒攻击场景下进行,即假设攻击者完全了解受害模型(包括模型结构、参数、训练数据等)。主要评估了两种对抗攻击方法: * 快速梯度符号法(FGSM):一种单步非迭代方法。通过计算模型损失函数相对于输入信号的梯度,并取其符号方向,乘以一个控制扰动幅度的参数ε,来生成对抗扰动。公式为:x' = x + ε · sign(∇x J(f(x; θ), lx))(非目标攻击)或 x' = x - ε · sign(∇x J(f(x; θ), lt))(目标攻击)。 * 投影梯度下降法(PGD):FGSM的迭代版本,被认为更强大。它从初始点开始,以小步长α多次迭代应用FGSM,并在每次迭代后将扰动投影到以原始样本为中心、半径为ε的范数球内,以确保扰动幅度受限。算法通过迭代优化,能够找到更强的对抗样本。 对抗样本的生成借助了CleverHans v3.1.0库。研究引入了两个关键评估指标:扰动信号功率比(PSR),用于量化扰动相对于原始信号的功率大小;成功率(SR),用于衡量攻击的有效性(非目标攻击指预测标签改变的概率,目标攻击指被误判为特定目标标签的概率)。

4. 系统性实验评估: 实验设计了多个维度来全面评估攻击效果: * 基础性能对比:首先展示了未经攻击时CNN模型的混淆矩阵,其分类准确率达到98.4%。然后展示了在PSR为-35 dB时,PGD非目标攻击后的混淆矩阵,准确率骤降至1.4%,错误预测分散在所有标签上,证明了攻击的有效性。 * 不同PSR下的攻击效果:比较了FGSM和PGD在不同PSR(从-45 dB到-20 dB)下对三种模型的攻击成功率。同时,将对抗扰动与相同功率的加性高斯白噪声(AWGN)进行对比。结果显示,随着PSR增大(扰动相对增强),所有对抗攻击的成功率均显著上升。例如,在PSR = -40 dB时,PGD对CNN的攻击成功率(SR)高达94.6%,FGSM也达到92.7%。而相同功率的AWGN对模型性能几乎没有影响,凸显了对抗性扰动是精心设计、具有方向性的恶意干扰,而非随机噪声。 * 不同SNR下的攻击效果:通过向原始高SNR(70 dB)数据中添加人工AWGN来模拟不同信道质量。实验评估了在固定PSR(-40 dB)下,SNR从32 dB变化到50 dB时攻击成功率的变化。结果表明,SNR越低(信号质量越差),所有攻击方法的成功率越高。例如,对于FGSM-GRU组合,SNR为32 dB时SR约为87.7%,而SNR升至50 dB时SR降至约39.6%。这说明在恶劣信道条件下,RFFI系统对对抗攻击更为脆弱。 * 目标攻击验证:选择设备7作为目标,使用PGD方法生成对抗样本。实验显示,当PSR为-30 dB时,有36.1%的设备被误判为设备7;当PSR增至-25 dB时,这一比例高达93.2%,成功实现了目标攻击。此外,研究还系统地将每个设备依次设为目标,验证了PGD能够普遍地使模型将大多数设备错误分类为指定的目标设备。

四、 主要研究结果

  1. 对抗攻击对深度学习RFFI系统构成严重威胁:实验数据明确证实,无论是FGSM还是PGD生成的对抗样本,都能在扰动功率极低(PSR低至-40 dB)的情况下,严重破坏CNN、LSTM和GRU三种主流深度学习RFFI分类器的性能,使其准确率从接近完美(>98%)暴跌至接近随机猜测的水平(<10%)。这表明当前基于深度学习的RFFI方案在面临白盒对抗攻击时极其脆弱。
  2. PGD攻击效果优于FGSM:在所有实验设置(不同模型、不同PSR、不同SNR)下,迭代式的PGD方法其攻击成功率(SR)均高于单步的FGSM方法。这是因为PGD通过多次迭代搜索,能够找到更接近模型决策边界的强对抗样本。
  3. 低信噪比环境加剧系统脆弱性:研究首次在RFFI背景下量化了信道质量与对抗攻击成功率的关联。结果表明,在低SNR(信号质量差)环境下,相同的对抗扰动能造成更严重的误分类。这为攻击者提供了策略指导:他们可以选择在信道条件恶劣时发动攻击,以获取更高的成功率。
  4. 目标攻击具有高度可行性:研究成功演示了白盒场景下的目标攻击。通过PGD方法,攻击者可以精心构造扰动,不仅让模型出错,还能精确控制其输出特定的错误标签(即目标设备)。这在安全场景下意味着攻击者可以伪造特定合法设备的身份,危害性更大。
  5. 对抗性扰动与普通噪声的本质区别:通过与加性高斯白噪声(AWGN)的对比实验,研究强调了对抗性扰动的“智能性”和“针对性”。AWGN需要很大的功率才能影响模型,而对抗性扰动通过利用模型的梯度信息,能以极小的功率实现极大的破坏效果,这对防御方案的设计提出了新的挑战。

五、 研究结论与价值

本研究的核心结论是:基于深度学习的射频指纹识别系统在面对白盒对抗攻击时存在严重的安全漏洞。 无论是非目标攻击还是更具威胁的目标攻击,都能通过FGSM或PGD等方法高效实现。迭代式的PGD攻击比单步FGSM更有效,且低质量信号环境会进一步放大系统的脆弱性。

该研究的价值体现在以下几个方面: * 科学价值:首次系统性地在真实LoRa测试平台上,针对多种主流深度学习模型(CNN、LSTM、GRU),全面评估了白盒对抗攻击在RFFI任务中的有效性。研究不仅验证了攻击的可行性,还深入分析了攻击强度(PSR)、信道条件(SNR)与攻击成功率之间的关系,为理解深度学习在物理层安全应用中的风险提供了重要的实证依据。 * 应用与安全价值:研究敲响了警钟,指出将深度学习应用于诸如RFFI等安全关键领域时,必须充分考虑其对抗鲁棒性。当前“训练-部署”的模式存在被恶意利用的风险。这项研究促使学术界和工业界重新审视基于深度学习的无线认证方案的安全性,并亟需开发相应的防御机制。 * 对后续研究的指导价值:论文在结尾指出了未来的研究方向,包括探索更实际的黑盒或灰盒攻击场景(攻击者不了解模型细节),以及开发轻量级的对抗攻击防御措施。这为后续研究指明了道路。

六、 研究亮点

  1. 系统性实验验证:研究并非停留在仿真层面,而是基于真实的LoRa硬件测试床和采集的数据集进行实验,结论更具说服力和现实意义。
  2. 模型与攻击方法的多样性:同时考察了三种不同的深度学习模型(CNN、LSTM、GRU)和两种主流的对抗攻击方法(FGSM、PGD),并进行了非目标与目标两种攻击模式的测试,覆盖范围全面。
  3. 深入的量化分析:引入了PSR和SR作为核心量化指标,系统地研究了攻击参数(ε/PSR)、环境参数(SNR)与攻击效果之间的定量关系,使分析更为严谨和深入。
  4. 揭示信道条件的影响:明确揭示了低SNR环境会显著提升对抗攻击的成功率,这一发现对评估RFFI系统在实际复杂无线环境中的安全性具有重要参考价值。
  5. 成功演示目标攻击:成功实现了高成功率的目标攻击,展示了对抗攻击在RFFI场景下可能造成的更高级别安全威胁(身份冒用),超越了仅仅导致分类失败的非目标攻击。

七、 其他有价值内容

研究还通过可视化方式(见图5)直观展示了干净样本的频谱图、PGD计算出的扰动以及对抗样本的频谱图。从视觉上几乎无法区分干净样本与对抗样本,这形象地说明了对抗性扰动的隐蔽性。同时,论文提供了详细的混淆矩阵(图6)和热力图(图9),使不同攻击模式下模型错误分类的具体分布一目了然,增强了结果的可读性和可信度。此外,论文对RFFI系统的基本流程(训练与推断)和对抗攻击的威胁模型进行了清晰的阐述,为不熟悉该领域的读者提供了必要的背景知识。

上述解读依据用户上传的学术文献,如有不准确或可能侵权之处请联系本站站长:admin@fmread.com