GhostWord: A Fine-Grained Backdoor Attack on Automatic Speech Recognition
GhostWord демонстрирует точечную скрытую закладку в распознавателе: короткий звуковой ключ заменяет одно выбранное слово, почти не меняя остальную расшифровку. В отличие от грубых атак с общей целевой фразой, заражение привязано к границе исходного слова и потому труднее обнаруживается по всей записи.
Метод. Примерно 400-миллисекундный ключ из кодовой книги вставляется в участок, найденный принудительным выравниванием; в тексте меняется только соответствующее слово. Сигнал удерживается выше 22 дБ SNR. Опыты охватывают английскую Common Voice 23, литовскую Common Voice 24, Whisper, MMS и SpeechT5.
Результаты. Средняя успешность атаки достигает 89,3%. Для Whisper-small без защиты чистый WER 15,2%, WER заражённых данных 26%, успех 90,8%. MP3-сжатие сохраняет успех 61,1% при WER 15,0%, а передискретизация — 64,9%, но поднимает чистый WER до 42,6%. Сильные защиты снижают атаку до 2,1–19%, одновременно ухудшая чистый WER примерно до 49–59%.
Ограничения. Основная угроза цифровая и асинхронная; физическое воспроизведение и потоковый ввод рассмотрены слабее. Атакующему нужны данные, управление частью обучения и грязные текстовые метки. Проверка на двух языках ещё не показывает устойчивость к богатой морфологии и разным акустическим условиям.
Фишка из статьи. Защиты действительно ломают закладку, но делают распознаватель почти непригодным.
| Защита, Whisper-small | Чистый WER, % | Успех атаки, % |
|---|---|---|
| Нет | 15,2 | 90,8 |
| VAD | около исходного | 89,1 |
| ANP | 59,2 | 2,1 |
| iBAU | 50,2 | 3,6 |
| SAU | 49,4 | 19,0 |
Как это читать: простая обработка тишины почти не помогает, а методы очистки весов достигают низкого успеха атаки ценой трёх-четырёхкратного WER. Практичной защиты с сохранением качества работа пока не даёт.