普渡大学等机构发现毫米波人体活动识别系统存在标签翻转攻击漏洞
存在标签翻转攻击漏洞
(映维网Nweon 2026年08月17日)普渡大学、马萨诸塞大学洛厄尔分校和亚利桑那州立大学等机构组成的团队日前揭示了基于毫米波的人体活动识别(HAR)系统在面对标签翻转投毒攻击时的脆弱性。

无线人体活动识别技术通过检测人体活动引起的无线信号变化来实现手势、行为及运动的监测,在虚拟现实等领域具有广泛应用前景。其核心优势在于非侵入性以及能够穿透墙壁和障碍物工作。近年来,毫米波技术凭借其高带宽和高速能力,进一步提升了HAR系统的性能。与此同时,监督对比学习等新兴AI方法也被引入以提高系统的准确性和鲁棒性。
然而,普渡大学、马萨诸塞大学洛厄尔分校和亚利桑那州立大学等机构的研究指出,HAR系统的训练过程劳动密集且耗时,需要从大量参与各种身体活动的个体中采集无线信号,这一过程无意中扩大了攻击面。攻击者可能通过篡改训练数据集中的活动标签来降低系统性能,而无需修改数据样本本身。
研究团队基于活动轨迹的相似性,将六种手部活动(推、拉、左滑、右滑、顺时针旋转、逆时针旋转)分为三组,并提出了三种标签翻转攻击方式:
其一为随机攻击,攻击者随机选择部分训练样本,将其标签改为其他任意活动的标签,既包括相似轨迹也包括不相似轨迹的活动。其二为跨轨迹攻击,攻击者将某些活动的标签修改为具有不同轨迹的其他活动的标签。其三为轨迹内攻击,攻击者将一个活动的标签改为具有相似轨迹的另一活动的标签——这种方式更难被察觉,因为修改后的标签代表的是一种轨迹相似的活动。
实验结果显示,监督对比学习模型虽然在干净数据上表现更优(准确率达97.92%),但在面对标签翻转攻击时崩溃速度比传统监督学习模型更快。在40%的标签被投毒的情况下,区分不同活动几乎变得不可能。三种攻击中,随机攻击效果最显著,轨迹内攻击比跨轨迹攻击更具破坏性。
针对上述攻击,研究团队开发了一套名为“选择性监督对比学习”(Sel-CL)的防御机制。该机制不依赖任何可信训练数据集,其核心思路是:首先利用无监督对比学习在受污染的训练数据中识别出可信的活动样本,然后基于表示相似性分布寻找更多可信对,最终仅基于这些可信活动来训练HAR模型。

实验表明,这一防御机制表现优异。在高达20%的恶意标签比例下,Sel-CL系统几乎保持原有准确率;即便恶意标签比例升至40%,系统对所有三种攻击仍保持90%以上的准确率。值得注意的是,对传统监督学习和监督对比学习模型影响最大的随机攻击,对Sel-CL的影响反而最小。即使在80%的标签被投毒的极端情况下,Sel-CL系统仍能维持90%以上的准确率,而另外两种模型的性能已降至接近随机猜测的水平。
另外,在无攻击的正常条件下,Sel-CL系统的准确率达到98.78%,超过了监督对比学习(97.92%)和监督学习(96.43%)。研究团队认为,这得益于防御机制在训练过程中过滤掉了低质量样本。
相关论文:Securing Contrastive mmWave-based Human Activity Recognition against Adversarial Label Flipping
研究人员表示,尽管本研究聚焦于毫米波技术,但其提出的攻击和防御原理可扩展至其他无线HAR系统,包括基于Wi-Fi和声学信号的系统。
值得一提的是,研究得到了美国国家科学基金会及美国陆军研究实验室的部分资助

