безопасность распознавания скрытая закладка устойчивость
arXiv eess.AS

GhostWord: A Fine-Grained Backdoor Attack on Automatic Speech Recognition

arXiv:2609.04260

GhostWord демонстрирует точечную скрытую закладку в распознавателе: короткий звуковой ключ заменяет одно выбранное слово, почти не меняя остальную расшифровку. В отличие от грубых атак с общей целевой фразой, заражение привязано к границе исходного слова и потому труднее обнаруживается по всей записи.

Метод. Примерно 400-миллисекундный ключ из кодовой книги вставляется в участок, найденный принудительным выравниванием; в тексте меняется только соответствующее слово. Сигнал удерживается выше 22 дБ SNR. Опыты охватывают английскую Common Voice 23, литовскую Common Voice 24, Whisper, MMS и SpeechT5.

Результаты. Средняя успешность атаки достигает 89,3%. Для Whisper-small без защиты чистый WER 15,2%, WER заражённых данных 26%, успех 90,8%. MP3-сжатие сохраняет успех 61,1% при WER 15,0%, а передискретизация — 64,9%, но поднимает чистый WER до 42,6%. Сильные защиты снижают атаку до 2,1–19%, одновременно ухудшая чистый WER примерно до 49–59%.

Ограничения. Основная угроза цифровая и асинхронная; физическое воспроизведение и потоковый ввод рассмотрены слабее. Атакующему нужны данные, управление частью обучения и грязные текстовые метки. Проверка на двух языках ещё не показывает устойчивость к богатой морфологии и разным акустическим условиям.

Фишка из статьи. Защиты действительно ломают закладку, но делают распознаватель почти непригодным.

Защита, Whisper-smallЧистый WER, %Успех атаки, %
Нет15,290,8
VADоколо исходного89,1
ANP59,22,1
iBAU50,23,6
SAU49,419,0

Как это читать: простая обработка тишины почти не помогает, а методы очистки весов достигают низкого успеха атаки ценой трёх-четырёхкратного WER. Практичной защиты с сохранением качества работа пока не даёт.

Оригинальная статья на arXiv