GENADA:高效生成式时间序列对抗攻击框架
摘要
本文介绍了GENADA,一种生成式对抗攻击框架,能够在前向传播中一次性生成针对时间序列分类器的欺骗性扰动,在降低推理时间的同时,实现了与迭代基线方法相当的攻击质量。
arXiv:2608.12535v1 公告类型:新
摘要:深度学习模型广泛用于医疗、金融、能源系统和环境监测等领域的时间序列分析。然而,这些模型仍然容易受到对抗攻击,即微小的输入扰动会导致预测性能严重下降。常用的基于梯度的攻击方法,即迭代一阶方法,计算负担沉重,因为它们需要在多次迭代细化步骤中反复通过受害模型进行反向传播以计算输入梯度。我们提出了一种生成式对抗攻击(GENADA),它学习一个生成模型,通过单次前向传播直接产生欺骗性扰动,并设计了一个训练流程。变体包括单步和迭代生成式攻击方案。验证实验考虑了时间序列领域中多个神经模型和数据集上的攻击,属于受控的低维设置。实验表明,GENADA在实现与强基线相当的攻击质量的同时,在推理过程中生成扰动所需的时间更少。
查看缓存全文
缓存时间: 2026/08/14 09:30
# 高效生成式时间序列对抗攻击框架 Source: https://arxiv.org/html/2608.12535 ## GENADA:高效生成式时间序列对抗攻击框架 会议:TODO;TODO;TODO ISBN:978\-1\-4503\-XXXX\-X/2018/06 CCS:计算方法 神经网络 CCS:计算方法 对抗学习 CCS:计算方法 监督分类学习 CCS:安全与隐私 软件与应用安全 Michael Baronov 注:这些作者对这项研究贡献相同。 邮箱:[m\.baronov@applied\-ai\.ru](mailto:[email protected]) 单位:∗莫斯科独立人工智能研究院,†高等经济大学,俄罗斯莫斯科 Denis Vorobev 邮箱:[vorobiyov2005@gmail\.com](mailto:[email protected]) 单位:∗莫斯科独立人工智能研究院,†高等经济大学,俄罗斯莫斯科 Margarita Rusanova 邮箱:[mirusanova@gmail\.com](mailto:[email protected]) 单位:∗莫斯科独立人工智能研究院,†高等经济大学,俄罗斯莫斯科 Petr Sokerin 单位:莫斯科独立人工智能研究院,俄罗斯莫斯科 邮箱:[sokerinpo@mail\.ru](mailto:[email protected]) 以及 Alexey Zaytsev 单位:莫斯科独立人工智能研究院,俄罗斯莫斯科 邮箱:[likzet@gmail\.com](mailto:[email protected]) © none ###### 摘要。 深度学习模型广泛用于医疗、金融、能源系统和环境监测等领域的时间序列分析。然而,这些模型仍然容易受到对抗攻击的影响,即微小的输入扰动会导致预测性能的严重下降。常用的基于梯度的攻击方法——迭代一阶方法——计算负担较大,因为它们需要在多次迭代优化步骤中反复对受害模型进行反向传播以计算输入梯度。我们提出了一种生成式对抗攻击(GENADA,GENerative ADversarial Attack),它学习一个生成模型,直接通过一次前向传播产生欺骗性扰动,并给出相应的训练流程。其变体包括单步和迭代式生成攻击方案。验证实验在时间序列领域这一受控的低维设置中,对多个神经网络模型和数据集进行了攻击测试。经验结果表明,GENADA 在达到与强基线相当的攻击质量的同时,生成扰动所需的推理时间更少。 我们的项目代码可在匿名 GitHub 仓库中获取:https://anonymous.4open.science/r/adversarial-gen-attacks-6690。 ###### 关键词: 对抗攻击,生成式攻击,时间序列分类 ###### 致谢。 这项工作得到了俄罗斯联邦经济发展部根据协议 000000C313925P4F0002 和协议 No139\-10\-2025\-033 为人工智能领域研究中心提供的资助。 ## 1\. 引言 序列数据出现在广泛的应用程序中,包括医疗、金融、能源系统和环境监测([Marusov and Zaytsev 2023](https://arxiv.org/html/2608.12535#bib.bib21))。该领域的一个核心问题是时间序列分类,它在预测、异常检测和医学诊断中发挥着关键作用([Ismail Fawaz et al. 2019](https://arxiv.org/html/2608.12535#bib.bib17))。神经网络是时间序列分类任务中最有效的模型族之一([Ismail Fawaz et al. 2019](https://arxiv.org/html/2608.12535#bib.bib17))。 尽管神经网络具有强大的预测性能,但它们容易受到对抗攻击的影响:对输入的微小、通常难以察觉的扰动可能导致分类准确率显著下降。虽然对抗攻击已在计算机视觉([Akhtar and Mian 2018](https://arxiv.org/html/2608.12535#bib.bib2))和自然语言处理([Goyal et al. 2023](https://arxiv.org/html/2608.12535#bib.bib12))领域得到广泛研究,但时间序列数据的研究相对不足。同时,序列信号具有一些特定的结构属性——例如时间相关性、平滑性约束和物理可行性——在设计攻击时必须考虑这些属性([Sokerin et al. 2025](https://arxiv.org/html/2608.12535#bib.bib29))。 对抗攻击通常分为白盒攻击(可以获得目标模型的梯度)和黑盒攻击([Zhang et al. 2022](https://arxiv.org/html/2608.12535#bib.bib37))(无法获得此类访问)。虽然白盒攻击通常攻击效果更好,但它们需要访问模型的内部,这在实际应用中往往不现实。此外,由于对模型求导通常很慢,基于梯度的攻击在计算上可能非常昂贵。 在这项工作中,我们提出了一种生成式对抗攻击框架,其中训练一个单独的神经网络来生成能够最大化目标分类器损失的扰动。重要的是,一旦训练完成,生成器可以在推理时计算扰动,而无需计算目标模型的梯度。 我们的贡献如下: 1. (1) 我们提出了 GENADA(GENerative ADversarial Attack,生成式对抗攻击),一种学习直接产生有效扰动的生成式对抗攻击。一旦训练完成,攻击者通过一次前向传播即可输出对抗扰动,避免了逐样本迭代优化,也消除了推理时重复计算梯度的需要。所提出的攻击可以使用标准训练流程轻松训练,并且运行效率显著提高。 2. (2) 我们提出了一种基于冻结目标模型的训练流程,从而实现无梯度推理。我们训练生成器生成对自身预测损害最大的扰动。我们还提供了微调训练参数的可能性,例如改变训练迭代次数,以及添加额外步骤——将 iFGSM 蒸馏到我们的生成器中。 3. (3) 我们在时间序列领域验证了该方法,该领域提供了一个可控的低维设置,可以进行系统性实验,同时仍然包含结构化的、时间相关的信号。经验上,我们观察到 GENADA 在任务相关的性能退化指标方面相对于强基线获得了更高的计算效率,同时攻击质量相当。实验在 PowerCons、GunPoint 和 Strawberry 数据集上进行,所得指标与最强替代方法的指标进行了比较。我们跨多个数据集和架构(循环、卷积和基于 Transformer 的模型)进行了广泛的经验评估,并与 FGSM、iFGSM 等强白盒基线进行了比较。 4. (4) 我们证明了所提出的方法在显著减少攻击生成时间的同时,实现了具有竞争力的性能。 ## 2\. 相关工作 ### 2\.1\. 对抗攻击 深度神经网络已知容易受到对抗扰动的影响([Szegedy et al. [n. d.]](https://arxiv.org/html/2608.12535#bib.bib31))。对抗样本生成方法通常按攻击者访问权限(白盒 vs\. 黑盒)、失真度量(例如 \(\ell_p\) 范数)和攻击原理(基于梯度、基于优化或基于生成)([Akhtar and Mian 2018](https://arxiv.org/html/2608.12535#bib.bib2))进行分类。一般来说,对抗样本生成旨在原始输入周围的 \(\epsilon\) 球内最大化目标模型的损失。 经典白盒方法依赖于分类损失 \(\mathcal{L}_{\mathrm{cls}}\) 相对于输入 \(\mathbf{X}\) 的梯度。FGSM、iFGSM 和 PGD 仍然是标准的一阶攻击基线。 ### 2\.2\. 时间序列分类 时间序列分类(TSC)是时间序列分析中的一项核心任务([Yang and Wu 2006](https://arxiv.org/html/2608.12535#bib.bib36)),并出现在许多实际场景中,包括金融和医疗。 诸如 UCR 存档([Dau et al. 2019](https://arxiv.org/html/2608.12535#bib.bib6))和多元 UEA 存档([Bagnall et al. 2018](https://arxiv.org/html/2608.12535#bib.bib3))等标准化基准套件,使得不同 TSC 方法之间可以进行可靠比较。基于这些基准,我们为单变量 TSC 选择了三个多样化的数据集。 现代 TSC 使用多种架构,且没有一种架构在所有数据集上普遍胜出。诸如 ResCNN([Zou et al. 2019b](https://arxiv.org/html/2608.12535#bib.bib39))等卷积模型使用残差连接([He et al. 2016](https://arxiv.org/html/2608.12535#bib.bib15))来捕捉多尺度模式。包括 LSTM([Hochreiter and Schmidhuber 1997](https://arxiv.org/html/2608.12535#bib.bib16))等递归架构,以及诸如 RNNAttention([Oguiza 2023](https://arxiv.org/html/2608.12535#bib.bib26))等基于注意力的变体,对时间依赖关系进行建模。最近,诸如 PatchTST([Nie et al. 2023](https://arxiv.org/html/2608.12535#bib.bib25))等基于 Transformer 的模型,以及诸如 S4([Gu et al. 2022](https://arxiv.org/html/2608.12535#bib.bib13))等状态空间方法,在长序列上展现出了强大的性能。 在深度学习兴起之前([Mohammadi Foumani et al. 2024](https://arxiv.org/html/2608.12535#bib.bib24)),TSC 主要由基于动态时间规整([Keogh and Ratanamahatana 2005](https://arxiv.org/html/2608.12535#bib.bib19))的方法和基于特征的集成方法(如 COTE([Bagnall et al. 2015](https://arxiv.org/html/2608.12535#bib.bib4))和 Weasel([Schäfer and Leser 2017](https://arxiv.org/html/2608.12535#bib.bib28)))所主导。混合集成方法仍然具有竞争力:HIVE\-COTE 2\.0(HC2)([Middlehurst et al. 2021](https://arxiv.org/html/2608.12535#bib.bib22);[Middlehurst et al. 2024](https://arxiv.org/html/2608.12535#bib.bib23))组合了多个互补组件,并且仍然是一个强大的非深度基线。 ### 2\.3\. 面向序列数据的对抗攻击 尽管对抗攻击在计算机视觉中已得到充分研究,但在时间序列分类(TSC)中,尽管深度学习模型的应用日益增多,对抗攻击的研究仍然相对较少([Ding et al. 2023](https://arxiv.org/html/2608.12535#bib.bib7))。 一个常见的起点是基于梯度的白盒攻击,这类攻击可揭示各领域模型的脆弱性([Akhtar and Mian 2018](https://arxiv.org/html/2608.12535#bib.bib2);[Tramèr et al. 2018](https://arxiv.org/html/2608.12535#bib.bib32))。在时间序列背景下,Fawaz([Fawaz et al. 2019](https://arxiv.org/html/2608.12535#bib.bib9))表明,iFGSM 和 BIM 等直接迭代方法可能有效,这促使它们被用作基线攻击。 然而,序列数据引入了在图像或文本中不那么突出的约束:时间依赖性、平滑性和特定应用的可行性要求。为解决这些问题,最近的工作([Forestier and coauthors 2022](https://arxiv.org/html/2608.12535#bib.bib10))将迭代攻击适应于时间序列,并使用超出简单范数界限的标准评估不可感知性,包括平滑性和有界变差。 已有几种专门针对时间序列的攻击方法。对抗变换网络使用专门的神经生成器生成对抗样本([Karim et al. 2020](https://arxiv.org/html/2608.12535#bib.bib18)),后续工作将此方法扩展到多元序列([Harford et al. 2020](https://arxiv.org/html/2608.12535#bib.bib14))。尽管取得了这些进展,设计时间一致且可迁移的扰动仍然是一个活跃的研究方向。 ### 2\.4\. 替代模型与可迁移性 当梯度不可用时,可以使用替代模型构造对抗样本。这种方法依赖于可迁移性现象([Papernot et al. 2017](https://arxiv.org/html/2608.12535#bib.bib27)):针对同一任务训练的模型,其增加损失函数的梯度方向可能相似。因此,针对一个模型设计的对抗样本,通常可以迁移到针对相关任务训练的其他模型。 此类攻击的有效性取决于替代模型与目标模型损失景观之间的一致性。因此,替代模型应在相同的训练集上训练,并且理想情况下使用相似的架构、超参数和其他设计选择。 我们的方法不同之处在于,我们训练一个专门的生成模型,直接为时间序列数据生成可迁移的扰动。 ## 3\. 方法 ### 3\.1\. 问题定义 时间序列分类。设 \(f(\mathbf{x})\) 表示对时间序列 \(\mathbf{x}\) 进行操作的分类器。这里,推理输出 \(f(\mathbf{x})\) 是输入时间序列 \(\mathbf{x}\) 的预测类别标签 \(y\)。数据集由 \(\mathcal{D}=\{(\mathbf{x}_i, y_i)\}_{i=1}^{n}\) 给出,其中 \(\mathbf{x}_i \in \mathbb{R}^d\) 是输入序列,\(y_i \in \mathcal{Y}\) 是对应的类别标签。模型 \(f\) 通过最小化交叉熵损失 \(\mathcal{L}_{\mathrm{cls}}(f(\mathbf{x}), y)\) 进行训练。 对抗攻击。对抗攻击通过向原始数据对象添加扰动 \(\boldsymbol{\delta}\) 来构造被扰动的样本: \[ \mathbf{x}^{\prime} = \mathbf{x} + \boldsymbol{\delta}, \] 其中扰动 \(\boldsymbol{\delta}\) 受以下约束: \[ \| \boldsymbol{\delta} \|_p \leq \epsilon \] 并经过优化以导致模型 \(f\) 产生错误或退化的预测。该问题被考虑为黑盒场景:我们假设攻击者无法访问目标模型 \(f\) 或其权重,因此无法计算被攻击模型的梯度。另一种白盒场景中,攻击者可以完全访问目标模型,但这种场景不太现实,通常用于经典梯度攻击,如 FGSM。 另一个要求是计算效率。攻击在推理时应该足够快,以比本工作中考虑的经典攻击方法更快,或至少相当。这对于所提出的攻击具有实际可用性是必要的。 ### 3\.2\. 基于梯度的基线 作为基线,我们考虑基于目标分类器损失函数显式梯度的经典攻击方法([Fawaz et al. 2019](https://arxiv.org/html/2608.12535#bib.bib9))。 ##### 快速梯度符号法(FGSM) 给定约束 \(\|\boldsymbol{\delta}\|_{\infty} \leq \epsilon\),FGSM 沿梯度符号方向执行单步来扰动输入: \[ \mathbf{x}^{\prime} = \mathbf{x} + \epsilon \, \mathrm{sign}\left( \nabla_{\mathbf{x}} \mathcal{L}_{\mathrm{cls}}(\mathbf{x}, y) \right). \] 其中 \(\mathbf{x}\) 和 \(\mathbf{x}^{\prime}\) 分别表示原始时间序列和被攻击的时间序列。 ##### 迭代 FGSM(iFGSM) 多步版本在 \(T\) 次迭代中细化扰动,步长满足 \(\epsilon/T \leq \alpha \leq \epsilon\),并将累积失真保持在半径为 \(\epsilon\) 的 \(\ell_{\infty}\) 球内: \[ \mathbf{x}^0 = \mathbf{x}, \quad \mathbf{x}^{(t+1)} = \operatorname{Clip}_{(\mathbf{x}, \epsilon)} \left( \mathbf{x}^{(t)} + \alpha \, \mathrm{sign} \left( \nabla_{\mathbf{x}} \mathcal{L}_{\mathrm{cls}}(\mathbf{x}^{(t)}, y) \right) \right). \] 以上为原文中与数学相关的内容,已在翻译中保留。
相似文章
用于下一代网络中自适应与鲁棒DDoS攻击检测的认知图智能
本文提出GraphGAN,一种基于图的生成对抗网络,用于下一代网络中的自适应DDoS攻击检测,解决了类别不平衡问题,并在基准数据集上取得了优越的性能。
AdvFD:通过对抗式弗雷歇距离损失提升视觉生成
本文介绍了对抗式弗雷歇距离(AdvFD),它在静态弗雷歇损失的基础上增加了一个可学习的对抗性特征空间,以改进生成器的后训练,并通过真实特征白化来稳定优化过程。
AAD-1:一步自回归视频生成的非对称对抗性蒸馏
AAD-1 引入具有分阶段训练的非对称对抗性蒸馏,以实现一步自回归视频生成,在 VBench 上优于先前方法。
TriHead-GAN:一种具有三头判别器的生成对抗网络,用于碳排放时间序列生成
提出了TriHead-GAN,一种基于Transformer的GAN,其采用三头判别器,联合监督分布真实性、跨变量依赖性和时间平滑性,以生成逼真的碳排放时间序列,在多个数据集上优于基线方法。
检测不可检测之异常:通过主动学习增强无监督时间序列异常检测
提出一种新框架,结合主动学习、掩码重构与极小极大策略,以改进无监督时间序列异常检测。在28个测试案例中,相较于基线模型,AUC提升12.39%。