大家读完觉得有帮助记得关注和点赞!!!
摘要
面向5G使能信息物理系统的基于深度学习的DDoS检测器面临两个挑战:稀缺的真实标记攻击数据以及朴素合成替代品的不真实性,这限制了针对自适应对手的鲁棒性。在固定缩放乘数的手工攻击上训练的检测器在面对真实、分布保持的样本时会灾难性退化——F1分数根据场景下降约47%至100%。我们提出Diff-DDoS,一个使用表格扩散模型进行真实攻击合成和鲁棒检测的三阶段框架。阶段1在从通话详细记录(CDR)派生的时空网格上建立基线CNN小区级检测器。阶段2在正常CDR聚合上训练表格去噪扩散概率模型(TabDDPM)以生成真实攻击,暴露检测器漏洞。阶段3引入对抗扩散训练(ADT),应用逆分类器引导迭代生成困难但分布保持的对抗样本,直至检测器收敛。在真实的米兰CDR数据集上,涵盖短信洪水、静默呼叫、互联网信令和混合场景,使用ADT的ResNet50恢复了F1分数:静默呼叫79.62%、互联网100%、混合92.79%,同时在大多数场景中保持近乎完美的乘数测试F1。我们进一步在相同的迭代训练和基于验证的阈值校准下,将ADT与基于梯度的对抗训练、条件表格GAN(CTGAN)和固定乘数基线进行基准比较;校准后,ADT达到100%的短信F1,而CTGAN为47.3%,并且在静默呼叫F1上与最强的基于梯度的对抗训练基线持平。短信洪泛对轻量级架构仍然具有挑战性,尽管校准使ResNet50检测接近完美。这些结果确立了表格扩散模型作为在数据稀缺的5G信息物理部署中对入侵检测器进行压力测试和加固的实用工具。
索引词: 5G网络,对抗训练,信息物理系统,DDoS攻击,扩散模型。
I. 引言
第五代(5G)移动网络正成为信息物理系统(CPS)的核心通信基础设施,包括工业监控、交通和能源服务。这种融合扩大了攻击面,并为分布式拒绝服务(DDoS)攻击创造了新途径,威胁到网络可用性和物理过程[1, 2, 3, 4],需要多层AI使能的保护[5, 6]。最近的威胁态势报告将DDoS攻击列为移动和物联网(IoT)连接环境中最突出的网络安全威胁之一[7]。
检测隐蔽的蜂窝攻击尤其困难。静默呼叫滥用、短信洪泛和互联网信令(信令风暴)攻击对控制平面过程造成压力,而不仅仅是消耗用户平面带宽[8, 9, 10, 11],信令过载和第三层滥用在现代蜂窝架构中仍然是可信的威胁[10, 11]。
在监控层,通话详细记录(CDR)聚合捕获了短信、呼叫和互联网活动中小区级的时间偏差。Hussain等人[4]表明,它们可以组织为9×9×3的时空网格,并由卷积神经网络(CNN)在基于乘数的合成攻击上以强大性能进行分类。然而,这些乘数攻击使用固定的、大的特征乘数,因此比真实的对抗行为更容易与正常流量分离。
这种不匹配暴露了一个更广泛的弱点:在分布偏移下,在程式化攻击上训练的模型会急剧退化[12, 13]。在蜂窝环境中,这个问题因稀缺的、隐私敏感的攻击标签而加剧;朴素的扰动可能破坏流量语义[2, 4, 12, 13],使检测器在面对靠近正常流量流形的攻击时变得脆弱。
为填补这一空白,我们提出Diff-DDoS,一个使用表格扩散模型合成真实攻击样本并加固检测器以抵御自适应规避的三阶段框架。在阶段1中,我们重新实现了[4]的基于CNN的检测器作为基于乘数的基线(完整伪代码见补充材料第S-A节)。在阶段2中,我们仅在正常CDR聚合上训练TabDDPM以生成流形保持的攻击样本,揭示基线检测器的泛化能力差。在阶段3中,我们引入对抗扩散训练(ADT),使用引导扩散采样生成困难的流形上攻击,并迭代重新训练检测器。
本工作的主要贡献如下:
我们重新实现了[4]的小区级CNN基线,并在基于乘数的攻击上建立了参考性能。
我们证明仅在基于乘数的攻击上训练的检测器,在评估由正常CDR流形生成的扩散攻击时可能严重失败。
我们引入ADT,将基于TabDDPM的生成与逆分类器引导相结合,为迭代鲁棒训练创建困难的、真实的攻击样本。
我们使用SimpleCNN和50层残差网络(ResNet50)在短信、静默呼叫、互联网和混合场景上评估Diff-DDoS,突出ADT的鲁棒性增益、基于验证的阈值校准以及每场景可学习性分析,显示短信洪泛在SimpleCNN上受容量限制但在ResNet50上可恢复。
II. 相关工作
在5G使能CPS中的DDoS检测已从基于规则的方法发展到机器学习/深度学习(ML/DL)方法,因为信令滥用、短信洪泛和静默呼叫攻击可以逃避阈值防御[14, 2]。Hussain等人[4]表明CDR网格使CNN在基于乘数的攻击上表现强劲;后续工作探索了循环、联邦和量子启发模型[15, 16, 17]。
CDR分析还展示了用于流量预测和网络监控的有用时空结构[18, 19, 20, 21]。然而,DDoS检测和CDR分析文献都很少评估对接近正常流量统计的自适应规避的鲁棒性[22, 23, 4, 15]。
深度入侵检测系统(IDS)在分布偏移和对抗性操纵下会退化[24, 25, 26]。条件表格生成对抗网络(CTGAN)改善了数据增强但存在不稳定性[27];TabDDPM提供了更丰富的表格分布和更高保真度的合成[28, 29]。基于梯度的对抗扰动生成流形外样本[30, 31, 12, 13],而基于扩散的方法显示出越来越大的前景[32, 33, 34]。
III. 背景与问题设置
III-A CDR网格表示与检测任务
每个CDR快照表示为一个网格图像 x ∈ ℝ^(9×9×3),其中三个通道对应选定的米兰[35]子网格中9×9=81个小区在11:00–14:00窗口内每10分钟间隔的聚合SMS-out、Call-out和Internet流量。检测任务被表述为多标签小区级分类问题:对于每个网格图像x,基于CNN的检测器ℳ(具有可学习权重θ)输出向量:

其中每个分量ŷ_k ∈ (0,1)是小区k ∈ {1,…,81}的sigmoid激活预测攻击概率。真实标签Y ∈ {0,1}^81,如果小区k受到攻击则Y_k = 1,否则Y_k = 0。在对抗扩散训练(阶段3)期间,θ跨轮次迭代更新,因此ADT轮次r后攻击场景s的检测器表示为ℳ(·, θ_s^r)(在轮次r采样期间,引导使用θ_s^{r-1};见第IV-D节)。当需要简写时,我们在算法中写f_θ ≡ ℳ(·, θ)。
[4]中基于CDR的攻击合成对随机选择的|𝒞|=40个小区应用场景特定乘数,将它们标记为Y_k = 1(见补充算法S2)。全程评估四个场景:短信洪泛(SMS-out升高)、静默呼叫(呼出呼叫被抑制)、互联网信令(Internet升高,近似信令风暴[4])和混合(SMS/Internet同时升高且呼叫被抑制)。阶段1使用固定乘数(169.5×短信,−33.1×呼叫裁剪至零,43.3×Internet);这些程式化攻击激发了基于扩散的鲁棒性评估,并不用于生成阶段2–3中的攻击(阶段2测试攻击是TabDDPM生成的;见第IV-C节)。预处理流程(62个CDR文件,11:00–14:00聚合,Num2Dims(·)行主序小区索引)见补充算法S1–S2。
III-B 去噪扩散与分类器引导
我们使用标准的去噪扩散概率模型(DDPM)符号[36, 28]:固定的前向调度在T步上将干净数据x_0腐蚀为噪声样本x_t;学习的逆向去噪器ϵ_ψ(权重ψ,与检测器θ不同)预测注入的噪声。我们在3D CDR聚合上的TabDDPM实例化在第IV-C1节中总结;完整方程见补充材料第S-B节。DDPM已从图像[37]扩展到表格数据[28];Diff-DDoS建立在后者之上。
分类器引导[37]通过分类器梯度引导逆向过程:

其中∇_{x_t}是相对于噪声样本x_t的梯度,s_cg控制条件强度,分类器梯度将样本偏向目标类别y。Diff-DDoS在阶段3中通过逆引导扩展了这一思想(第IV-D节),将样本从类似攻击的检测器分数引导开,同时保持正常CDR流形[33, 34]。
III-C 符号总结
表I列出了正文中使用的重载符号;补充材料提供了扩展的消歧表。
表I:正文符号说明
|
M(⋅,θ), fθ |
多标签CNN检测器(每个网格输出81个sigmoid值) |
|
Ξsr, Ξsr,orig, Ξsr,Tab |
攻击场景s在ADT轮次r时的度量束(Acc、Prec、Rec、F1、FPR);非检测器本身 |
|
θ, θs∗, θsr |
检测器的可学习权重 |
|
ϵψ, ϕTabDDPM |
TabDDPM去噪网络(权重ψ;不同于θ) |
|
ϕs:R3→R3 |
对3D CDR聚合指标的温和后采样场景缩放(阶段2) |
|
MapToGrid(x~,B) |
复制背景B,将聚合值x~写入被攻击的单元格C,在C上置Yk=1 |
|
pattack |
逆引导期间被攻击单元格C上的检测器平均得分 |

图1 提出的Diff-DDoS框架概述。阶段1在基于乘数的攻击上训练基线检测器,阶段2使用TabDDPM从正常CDR聚合生成真实攻击,阶段3应用ADT生成困难的流形上样本以进行迭代重新训练。
IV. 方法论
图1总结了Diff-DDoS流程:阶段1建立乘数训练的CNN基线;阶段2在正常3D CDR聚合上训练TabDDPM,并暴露基线对流形保持攻击的脆弱性;阶段3应用带逆分类器引导的对抗扩散训练(ADT)迭代加固检测器。离线攻击合成与在线网格级推理分离(第VI-F节)。
IV-A 数据表示与攻击引导机制
正常的表格训练行是ℛ_norm = {(SMS_sum, CALL_sum, INTERNET_sum)},从9×9子网格上的原始CDR聚合中提取;使用仅在ℛ_norm上拟合的StandardScaler进行标准化。Num2Dims(k)按行主序将小区索引k映射到网格坐标(h, w)。MapToGrid(𝐱̃, B)复制背景网格B,通过Num2Dims(·)将聚合𝐱̃写入被攻击小区𝒞,并在𝒞上设置Y_k = 1。阶段2测试网格使用B ∈ 𝒜(异常模板池);阶段3 ADT训练网格使用零背景(B = 𝟎):只有𝒞中的小区接收𝐱̃;所有其他小区保持为零(算法2)。表II对比了各阶段使用的三种攻击引导机制。
表II:Diff-DDoS各阶段的攻击引导机制
|
固定乘数 |
1 |
169.5 × 短信, −33.1 × 通话, 43.3 × 互联网 |
风格化基线 |
|
启发式引导 + ϕs |
2 |
目标信道上的温和 γ 范围 |
流形内脆弱性测试 |
|
逆向分类器引导 |
3 |
最小化 pattack 趋近 ptarget |
生成困难鲁棒训练样本 |
IV-B 阶段1:基线检测器训练
检测器是一个多标签模型,每个网格有81个sigmoid输出(第III-A节);阶段1在正常网格(全负标签)和乘数攻击网格(40个被扰动的细胞为正)的并集上训练,不包含任何TabDDPM生成的攻击。阶段1遵循[4];完整训练过程见补充算法S3。
数据预处理: 阶段1使用补充算法S1–S2的两阶段流程(网格提取和在|𝒞|=40个细胞上的固定乘数攻击注入;表II)。攻击标签仅由合成定义;不应用统计阈值。
模型训练: 采用两种检测器架构:
• SimpleCNN:一个轻量级CNN,包含三个卷积-池化块后接全连接层。
• ResNet50:一个更深的(50层)残差网络,适配9×9×3输入,带81路sigmoid输出层。
两种模型均使用多标签二元交叉熵(BCE)损失进行训练,在N个训练图像和所有81个细胞上平均:

其中y_{i,k} ∈ {0,1}是真实标签,ŷ_{i,k} = ℳ(x_i, θ)_k ∈ (0,1)是图像i中细胞k的sigmoid激活预测攻击概率,由检测器ℳ(可学习权重θ)产生。
预测在τ=0.5处二值化;真正例、假正例和假负例(TP/FP/FN)在N_test×81个细胞决策上进行微平均,以计算准确率、精确率、召回率、F1分数、假正率(FPR)和接收者操作特征曲线下面积(ROC-AUC)(第VI-G节;数据集划分见第V节)。
IV-C 阶段2:基于TabDDPM的脆弱性展示
阶段2证明乘数训练的检测器易受基于扩散的真实攻击影响。设𝒳_n表示781个仅正常的网格图像(614个训练+167个测试),𝒜表示由补充算法S1–S2产生的335个未扰动异常模板网格(固定随机种子1;第V节)。设𝒳_a^s表示阶段2索引中使用的场景特定异常网格工作池(N_abn=335)。𝒳_a^s中的训练攻击(索引0–166)保持基于乘数,而测试攻击(索引167–334,N_attack_test=168)被替换为TabDDPM生成的网格。设𝒳_a^{s,Tab}表示基于TabDDPM的测试集:335图像划分结合167个保留的正常测试网格与168个TabDDPM测试攻击网格𝒳_a^s[167:335](即算法1中的𝒟_test(s))。阶段2 F1为F1_Ph.2(s),在此划分上τ=0.5(协议P1;表III);退化度为ΔF1(s) = (F1_Ph.1(s) − F1_Ph.2(s)) / F1_Ph.1(s) × 100%。
IV-C1 用于聚合CDR的表格扩散模型
攻击合成操作于每个被攻击细胞组的3D CDR聚合(SMS、CALL、INTERNET),在此场景约束自然表达且真实性能被量化(第VI-C节)。网格图像DDPM会耦合不相关的细胞并使每通道控制复杂化;因此我们使用TabDDPM[28]对低维聚合流形进行建模,并通过MapToGrid(·, B)将采样的聚合映射回9×9×3网格(第IV-A节)。
我们将DDPM框架[36]适配到表格CDR特征。原始CDR行被聚合为每(小区,时隙,天)的3D特征向量x_0 = (SMS_sum, CALL_sum, INTERNET_sum) ∈ ℝ^3,这定义了正常CDR流形。固定线性噪声调度(T=1000,β_min=10^(-4),β_max=0.02)控制前向扩散,去噪器ϵ_ψ——一个多层感知器(MLP),隐藏维度[256,512,256],接收x_t和标量扩散步t(广播到特征维度)的拼接——以标准的ℓ_2噪声预测目标ℒ_DDPM(ψ)进行训练。完整的前向/逆向方程、去噪器架构、训练目标和后验采样见补充材料第S-B节。
IV-C2 真实攻击场景生成
TabDDPM仅在正常聚合CDR行上训练。这里𝒰(a,b)表示[a,b]上的连续均匀分布,γ_1, γ_2, γ_3是每个样本独立的缩放因子。为生成给定场景s的真实攻击,我们:
运行逆向扩散(补充材料第S-B节)获得聚合𝐱^(i) = (SMS, CALL, INTERNET) ∈ ℝ^3,在逆向扩散期间每max(1, ⌊T/10⌋)时间步对目标通道应用轻量级启发式引导(表II;不同于阶段3逆分类器引导和项目2中的后采样ϕ_s)。
仅在目标通道上应用温和的场景特定约束𝐱̃^(i) ← ϕ_s(𝐱^(i)):短信,γ_1 ∼ 𝒰(2,5);静默呼叫,γ_2 ∼ 𝒰(0.3,0.7),CALL ← max(0, γ_2·CALL);互联网,γ_3 ∼ 𝒰(2,5);混合,三者联合应用。非目标通道保持不变(静默呼叫通过呼叫抑制对资源耗尽建模[8,38])。
通过MapToGrid(𝐱̃^(i), B^(i))将每个约束三元组映射到9×9×3网格,其中B^(i) ∈ 𝒜。
然后在不重新训练的情况下,在完整测试划分上评估阶段1检测器(结果见第VI-B节)。
算法1 阶段2:TabDDPM脆弱性展示
IV-D 阶段3:对抗扩散训练(ADT)
阶段3应用ADT:对于每个s ∈ 𝒮 = {SMS, Call, Internet, Blended}和轮次r = 1, …, R,将逆引导的TabDDPM样本附加到训练集,并对检测器进行微调(算法2)。设𝒳_adv^r表示轮次r生成的对抗网格,ϕ_TabDDPM表示阶段2 TabDDPM去噪器(补充材料第S-B节)。
IV-D1 逆分类器引导
在每个ADT轮次期间,逆分类器引导将TabDDPM采样从类似攻击的检测器分数引导开。设ℳ(·, θ_s^r)表示ADT轮次r后的检测器(θ_s^0 = θ_s^*来自阶段1)。在轮次r生成期间,逆引导使用ℳ(·, θ_s^{r-1})(算法2);当s固定时,我们在方程(3)–(5)中省略下标s。对于CDR聚合x(或逆向扩散期间的干净估计x̂_0),我们通过在背景网格B上将所有𝒞 = {c_1, …, c_40}细胞复制x来形成网格I_grid(x) = MapToGrid(x, B)(对于ADT采样期间的逆引导,B从正常训练网格中抽取;见下面的ADT迭代训练)。标量攻击概率是𝒞上预测分数的平均值:

给定目标概率p_target = 0.3和引导尺度λ,引导项为:

其中∇_x p_attack是p_attack相对于x的梯度;引导更新为:

对于非混合场景,非目标CDR通道中的梯度分量在应用更新前缩放0.7,防止引导扭曲不相关的流量维度。
IV-D2 ADT迭代训练过程
算法2 阶段3:对抗扩散训练(ADT)
轮次指标Ξ_s^r = {Ξ_s^{r,orig}, Ξ_s^{r,Tab}}分别在乘数测试划分𝒳_s^test和TabDDPM测试集𝒳_a^{s,Tab}上;最终权重为θ_s^{R,*}。在逆引导期间,I_grid(x)以随机抽取的正常训练背景形成。ADT附加的训练网格使用零背景,仅将聚合写入𝒞(第IV-A节)。超参数(R, N_ADT, E_ADT, λ, p_target)见第V节。
V. 实验设置
遵循[4],我们使用Telecom Italia Milano CDR数据集[35]:一个9×9子网格(81个小区),每天18个时隙(11:00–14:00,10分钟间隔),每个场景产生1,116个网格图像,分为781个训练(614个正常+167个攻击)和335个测试(167个正常+168个攻击)图像。我们固定随机种子1用于数据打乱和攻击小区选择(|𝒞|=40)。
TabDDPM在正常聚合CDR行(3D特征)上训练100个轮次(学习率10^(-4),批量大小32)。SimpleCNN和ResNet50在阶段1–2中训练最多100个轮次(ResNet50:10%验证划分带早停以限制过拟合;SimpleCNN:完整100轮次预算)。阶段3 ADT使用R=3轮次,λ=1.0,N_ADT=每轮次每场景100个样本,E_ADT=每轮次20个微调轮次,p_target=0.3。我们通过N_test×81个细胞决策(N_test=335)上的微平均评估准确率、精确率、召回率、F1、FPR和ROC AUC。CNN输入不应用归一化(与[4]一致);TabDDPM聚合使用仅在正常数据上拟合的StandardScaler进行标准化。实现细节遵循补充算法S1–S3和正文算法1–2。
V-A 报告F1的评估协议
F1在协议P1–P5下报告;表III将每个标签映射到其评估设置。
表III:F1评估协议读者指南
|
P1 |
335格TabDDPM测试;τ=0.5;累积阶段3 ADT |
表IV |
|
P2 |
与P1相同的测试;每种方法采用全新三轮调度;τ=0.5 |
图4(左) |
|
P3 |
锁定攻击测试;τ取验证集的F1最大值或Y阈值 |
图4(右);第VI-G节 |
|
P4 |
全新重训练的λ/p_target扫描;锁定测试 |
表VII |
|
P5 |
乘数测试拆分;τ=0.5 |
表V |
VI. 实验结果与讨论
扩展推导、敏感性扫描和完整结果网格见补充材料。
VI-A 评估范围
我们使用“5G”指代部署上下文——依赖蜂窝连接的CPS服务——而非声称基准流量是从5G独立组网(SA)核心收集的。我们在公开的米兰CDR语料库[35]上进行评估,以与Hussain等人[4]进行可复现比较;粗粒度CDR聚合仍然是当代5G异常检测中使用的生成无关监控记录[39,23]。没有公开的每小区蜂窝DDoS CDR标记数据集存在;数据包/流级5G语料库(5G-NIDD[40],NCSRD-DS-5GDDoS[41])不能直接映射到我们的9×9×3网格表示。经验主张的范围限定于在5G驱动的CPS监控设置中,在真实合成压力测试下的鲁棒CDR网格检测。
VI-B Diff-DDoS各阶段进展
表IV总结了检测器在各阶段的性能(所有值在τ=0.5;阶段2–3在TabDDPM测试划分上遵循协议P1)。两种架构在阶段1基于乘数的测试攻击上达到近乎完美的F1(99.6%–100%)——这是预期的,因为阶段1乘数(表II)偏离正常数十到数百个σ(图2)。在不重新训练的情况下,阶段2 F1在TabDDPM攻击上对SMS、Internet和Blended崩塌到接近零;尽管具有更大的模型容量(一个相对更深的骨干),ResNet50静默呼叫F1降至7.6%。ADT(阶段3)在第3轮将ResNet50 F1恢复至静默呼叫79.6%、互联网100%和混合92.8%;SMS F1在τ=0.5时保持在10%以下(一个决策规则伪影,在第VI-G节解决)。SimpleCNN静默呼叫F1在ADT下下降(第VI-H节);对于这些稀疏隐蔽场景(短信洪泛和静默呼叫),ResNet50是可部署的骨干(第VI-G–VI-H节)。
表IV:各阶段检测器性能(协议P1;所有数值单位为%;部署默认τ=0.5)。阶段1:基于乘数的测试攻击(准确率、召回率、F1);所有行的精确率均为100%(省略)。阶段2:TabDDPM生成的攻击(未经重训练)。阶段3:对抗性训练轮次R1–R3。SC:SimpleCNN;R50:ResNet50。
|
|
准确率 |
召回率 |
F1 |
|
短信(SC) |
99.96 |
99.85 |
99.93 |
|
短信(R50)a |
100 |
100 |
100 |
|
通话(SC)b |
99.85 |
99.40 |
99.70 |
|
通话(R50) |
99.83 |
99.32 |
99.66 |
|
互联网(SC) |
100 |
100 |
100 |
|
互联网(R50) |
99.80 |
99.21 |
99.60 |
|
混合(SC) |
100 |
100 |
100 |
|
混合(R50) |
100 |
100 |
100 |
VI-C TabDDPM生成攻击的攻击真实性
我们将“真实”操作化为流形保持:合成的攻击保持在正常CDR流量统计包络内,对隐蔽的控制平面滥用进行建模,而非高容量体积式DDoS。我们针对正常CDR聚合流形量化分布保真度,并与[4]的阶段1乘数基线进行基准比较。
对每个测试攻击网格,我们提取40个被攻击细胞上的平均3D聚合(每场景168个网格),并将其与来自仅正常训练网格的5,000个细胞级3D特征的正常参考池进行比较,使用目标通道平均绝对z分数作为主要真实性指标,并使用径向基函数(RBF)核的平方最大均值差异(MMD2)作为分布检查(完整定义见补充材料第S-C节)。另外,5,000次无约束TabDDPM抽取产生到该正常池的联合MMD²=0.50,在场景约束之前确认生成保真度。在温和场景约束之后,TabDDPM攻击在目标通道上仅偏差约0.6–3.5σ,而乘数攻击偏差约1–172σ(图2;补充表SI)。对于静默呼叫,TabDDPM攻击在CALL上仅偏差0.59σ(目标通道MMD²=0.19),因此阶段2流量在统计上接近正常;这种隐蔽机制有助于解释为什么乘数训练的ResNet50 F1在TabDDPM Call网格上崩塌到7.6%,尽管阶段1乘数分数近乎完美。这些结果确认TabDDPM作为流形保持的隐蔽攻击合成器;局限性在第VII节讨论。

图2 测试攻击网格上的双轴真实性摘要(每场景168个)。柱状图(左轴)显示目标通道平均绝对z分数,折线(右轴)显示到正常的联合(3D)MMD2,针对TabDDPM和乘数攻击在各场景下的比较。较低值表示与正常CDR聚合更紧密的对齐(更高的真实性/隐蔽性)。
VI-D ADT恢复与乘数保持
除表IV(TabDDPM测试,协议P1)外,我们评估架构特定的恢复和乘数测试保持(协议P5)。
SimpleCNN。 在同一335网格TabDDPM协议(表IV,τ=0.5)上,互联网(0%→R3的96.6%)和混合(0%→79.6%)显著改善。静默呼叫F1从52.6%(阶段2)下降到R3的9.7%——Grad-CAM分析(第VI-H节)显示ADT抑制了TabDDPM静默呼叫样本上的攻击分数(被攻击细胞上的平均攻击分数0.35→0.01),同时保持定位;ResNet50 Call F1仍上升至79.6%。SMS F1在整个过程中保持接近9%。
小区级定位。 ADT前后混合场景的每小区准确率热图(图3)显示,ADT将不一致的每小区准确率拼凑转换为近乎均匀的9×9准确率网格(≈每小区100%),解决了被攻击位置的跨空间不一致性。
表V:固定乘数攻击上的保持能力(协议P5;ResNet50):在τ=0.5的锁定乘数测试集上,对抗性训练前(阶段1)和对抗性训练第3轮后的F1(%)
|
短信 |
100.00 |
100.00 |
|
通话 |
99.66 |
100.00 |
|
互联网 |
99.60 |
66.80 |
|
混合 |
100.00 |
100.00 |

图3 混合场景在ADT前后的细胞级准确率热图。
乘数测试上的保持。 表V显示,ResNet50在ADT后τ=0.5时在SMS、静默呼叫和混合的乘数测试划分上保持100% F1。对于Internet,F1从99.6%降至66.8%,而攻击细胞召回率仍为100%(TP=6720,FN=0),表明是由正常细胞上的假正例驱动的校准偏移,而非乘数攻击识别的丧失;将τ提高到0.99可将Internet F1提高到86.3%。SimpleCNN在ADT第3轮后在所有四个场景上保持100% F1。
VI-E 与生成式和对训练基线的比较
我们将ADT与固定乘数训练检测器(无迭代重训练)[4]、快速梯度符号法(FGSM)对抗训练、投影梯度下降(PGD)对抗训练(ℓ_∞,ε=0.1×,10步)和条件表格GAN(CTGAN)[27](在最多20,000个正常细胞级CDR特征上训练150个轮次,与阶段2相同的温和场景缩放)进行比较。所有迭代方法在ResNet50上遵循阶段3调度(3轮次,每轮次100个增强网格,每轮次20个微调轮次),在锁定的TabDDPM测试集上评估(与协议P1相同的335图像划分:167个正常+168个TabDDPM攻击网格;阶段2生成后索引固定)。我们报告τ=0.5作为部署默认值(攻击类型标签在部署时不可用),然后呈现带每方法τ_F1max的验证校准结果(第VI-G节)。图4总结了协议P2(左)和P3(右)下的第3轮F1;在每个面板内比较方法,因为两个面板应用不同的阈值规则(通用τ=0.5与每方法τ_F1max)。
τ=0.5时的结果(迭代协议)。 图4(左面板)和补充表SIII报告了协议P2下的第3轮F1(迭代基线比较:FGSM、PGD和CTGAN各自遵循与ADT相同的3轮重训练调度)。在该协议(τ=0.5,锁定的TabDDPM测试)下,ADT是唯一在没有每方法调优的情况下在混合上达到操作性F1的方法(95.1%对比FGSM/PGD/CTGAN的≤77.2%)。在Call上,ADT领先(80.4%;次优PGD 77.0%)。在Internet上,ADT与PGD/CTGAN持平(66.8%)。在SMS上,PGD在τ=0.5时报告了更高的第3轮F1(P2:66.8%对比ADT的7.2%);在锁定的攻击测试划分上两者均达到AUC=1.0——一个在第VI-G节解决的决策规则伪影(图4,右面板)。

图4 锁定TabDDPM测试集上的基线比较(ResNet50,第3轮)。左(P2):部署默认τ=0.5时的F1(FGSM、PGD和CTGAN各自遵循与ADT相同的3轮调度)。右(P3):τ_F1max时的F1(验证选择;第VI-G节)。在每个面板内比较方法;每个面板应用单一阈值规则。数值见补充表SIII。
验证校准比较。 图4(右面板)报告了在保留的攻击验证划分上选择的τ_F1max,并应用于锁定的攻击测试一次(P3;不同于表IV中335网格τ=0.5分数)。ADT和PGD在Call上基本持平(90.5%对比89.5%;bootstrap 95% CI [85.6,94.7]和[83.3,94.3],重叠)。最明显的差距在SMS:ADT/FGSM/PGD达到100%,而CTGAN仍为47.3%。校准后所有方法在Internet和混合上接近100%。
表VI:离线生成与增强成本(RTX 4090)
|
FGSM / PGD |
— |
≲ 0.01 |
|
CTGAN |
62.5 |
0.007 |
|
TabDDPM |
1296.0 |
— |
|
对抗性训练轮次 |
— |
21.7 |
扩散是否绝对必要? FGSM和PGD是训练时扰动方法,会扭曲现有网格但不能合成为独立压力测试的流形一致攻击样本;PGD在Call上具有竞争力但缺乏CDR聚合真实性(第VI-C节)。FGSM和PGD不需要生成式预训练,而CTGAN训练比TabDDPM快约21倍(62.5秒对比1296.0秒;表VI),但在τ=0.5时显示了较大的混合轮次回归(99.7%→66.8%),校准后SMS F1仅为47.3%(P3;补充表SIII底部块)。ADT结合了流形保持合成与默认阈值下的可部署混合鲁棒性——这些特性没有替代方案能同时匹配。
表VII:逆引导敏感性总结(ResNet50,第3轮F1%)。操作默认行报告的是P1(完整335格TabDDPM测试上的累积阶段3对抗性训练,见表IV);扫描行报告的是全新重训练、锁定测试的逐一扫描。完整网格见补充表SII。
|
操作默认 |
1.0 |
0.3 |
92.8 |
9.6 |
100.0 |
|
全新重训练扫描 |
1.0 |
0.3 |
66.8 |
100.0 |
66.8 |
|
|
2.0 |
0.3 |
66.8 |
100.0 |
100.0 |
|
|
1.0 |
0.1 |
100.0 |
100.0 |
65.9 |
表VIII:阶段3(对抗性训练)检测器的在线单网格推理延迟(batch=1,场景平均;RTX 4090,50次预热后500次迭代)。按场景和batch=32的详细分解见补充表SVIII。
|
SimpleCNN |
35.7 |
49.5 |
28.1 |
|
ResNet50 |
42.7 |
60.4 |
23.4 |
VI-F 逆引导敏感性与在线延迟
ADT依赖于引导尺度λ(引导强度)和p_target(对抗难度)。我们对ResNet50进行逐个扫描:λ ∈ {0.25, 0.5, 1.0, 2.0}在p_target=0.3,以及p_target ∈ {0.1, 0.3, 0.5, 0.7}在λ=1.0。目标通道MMD²保持平坦(≈0.51–0.57),因此两个超参数对流形上真实性没有实质性影响。在新鲜重训练逐个扫描(P4;锁定的TabDDPM攻击测试,第3轮F1在τ=0.5)中,如表VII所示,鲁棒性是敏感且非单调的:Internet F1从λ=1.0时的66.8%上升到λ=2.0时的100%;混合F1从p_target=0.3时的66.8%上升到p_target=0.1时的100%。该表还报告了操作性阶段3默认值;完整扫描见补充材料第S-D节。(1.0, 0.3)是固定的部署折中,而非全局最优。
运行时CPS监控仅需要表VIII中的在线前向传递延迟。Diff-DDoS针对周期性CDR网格分析,而非每数据包或超可靠低延迟通信(uRLLC)级(∼1ms)推理:每个9×9×3网格聚合10分钟窗口(第V节),因此操作CPS延迟预算是网格间间隔(600秒)。SimpleCNN在RTX 4090参考GPU上达到35.7ms均值(49.5ms p95),ResNet50达到42.7ms均值(60.4ms p95);最坏批量1 p95比聚合窗口低约10^4倍(补充表SVIII)。离线流程成本见补充材料第S-H节(表SVI)。
VI-G 操作点:ROC-AUC与阈值校准

图5混合场景在TabDDPM生成攻击上的ROC曲线。左:阶段2 SimpleCNN与ResNet50比较。右:阶段3 ADT前后ResNet50。

图6锁定测试在默认阈值与验证校准阈值(τ_F1max,τ_Y)下的F1,针对SMS和静默呼叫场景。
微平均ROC AUC(完整表见补充表SVII;代表性混合ROC曲线在图5中,补充材料中有额外的ROC/PR曲线)确认阶段1的完美可分性(AUC=1.0)。阶段2揭示脆弱性:SimpleCNN降至AUC=0.43(SMS)和0.75(混合),而ResNet50保持0.90–0.99。ADT后,SimpleCNN恢复至0.85(SMS)和0.96(混合);ResNet50达到0.95–1.0。AUC/F1差距是一个决策规则伪影:对于SMS,检测器正确地对攻击进行排序(ADT后ResNet50 AUC高达1.0),但τ=0.5产生接近零的SMS F1(表IV;图6中的锁定攻击划分),因为攻击分数集中在0.5以下;基于验证的阈值校准(下文)解决了此问题。
我们对两个阈值敏感的稀疏攻击场景(短信洪泛和静默呼叫)实施基于验证的阈值校准和成本敏感重训练。对每个,τ_F1max(验证F1最大化)和τ_Y(Youden的J = TPR − FPR)[42]在TabDDPM攻击测试网格的保留验证划分上选择(168个攻击图像中的84个,50%划分,种子1),并一次性应用于剩余的84个锁定攻击测试网格(与表IV中主要的335图像微平均评估分开),因此不进行测试集调优。图6比较了阶段2(TabDDPM,无ADT)与阶段3(ADT)在短信洪泛和静默呼叫上τ=0.5、τ_F1max和τ_Y时的锁定测试F1。对于ResNet50上的短信洪泛,校准单独解决了明显的ADT失败:在锁定攻击划分上(图6),F1从τ=0.5时的4.82%上升到τ_F1max=0.05时的99.55%(AUC=1.0,FPR=0%;表SIV),确认ADT学习了攻击,且表IV中τ=0.5时低于10%的SMS F1是固定阈值伪影而非学习失败。
我们还评估了带正类权重的类加权BCE(w_+≈8.5)和焦点损失(γ=2,α=0.75)[43]在五个种子上。对于短信洪泛,校准和成本敏感重训练均未将SimpleCNN F1提高到12.3±8.6%以上(大的种子方差),表明轻量级骨干存在容量限制;因此我们采用ResNet50作为稀疏攻击的可部署检测器。对于静默呼叫,加权BCE将平均锁定测试AUC从0.65提高到0.85±0.09,但τ_F1max时的F1仍仅为48.5±25.3%,具有大的种子方差。完整的每架构网格、Youden阈值带FPR和成本敏感比较见补充材料第S-F节(表SIV);另见图6。
VI-H SimpleCNN静默呼叫异常的Grad-CAM可解释性
SimpleCNN静默呼叫F1从52.6%(阶段2)降至9.7%(阶段3,表IV),这似乎与ADT鲁棒性主张矛盾。我们在三种网格类型——正常(真实)CDR快照、TabDDPM静默呼叫攻击和固定乘数基线攻击——上对SimpleCNN的最后一个卷积层应用梯度加权类激活映射(Grad-CAM)[44],比较阶段2检测器与阶段3 ADT模型,每种条件N=40个测试网格。图7中较暖的叠加颜色表示更强的Grad-CAM激活(模型在该网格图像上最敏感的位置);p̂是被攻击细胞上的平均预测攻击分数,类似于第IV-D节中的p_attack。图显示了三个代表性的TabDDPM静默呼叫网格,其中阶段2在被攻击细胞上分配中等p̂,而阶段3将p̂驱动到接近零,即使被攻击细胞上的Grad-CAM质量分数(attn)在两个阶段中保持≈50%。

图7TabDDPM静默呼叫攻击的Grad-CAM叠加(SimpleCNN):Call通道输入(左)和阶段2(在乘数攻击上训练,在TabDDPM静默呼叫网格上测试)与阶段3 ADT(重训练后的同一骨干)的显著性图。框出的细胞标记了真实攻击位置(输入面板上为绿色,叠加图上为白色)。子图标题报告被攻击细胞上的平均预测攻击分数(p̂)和这些细胞上的Grad-CAM显著性质量分数(attn)。

图8 SimpleCNN在ADT前后对被攻击细胞的定量Grad-CAM摘要。左:TabDDPM和乘数攻击集上被攻击细胞的平均预测攻击分数。右:同一集合的被攻击细胞上的Grad-CAM显著性质量分数。柱状图比较阶段2和阶段3(ADT);误差线表示每种条件N=40个测试网格上的±1样本标准差。
图8定量总结了分数-显著性不对称性:在N=40个TabDDPM静默呼叫测试网格中,被攻击细胞平均分数从0.35±0.47(阶段2)下降到0.01±0.07(阶段3),与F1崩溃匹配,而被攻击细胞上的显著性质量分数保持可比(0.51±0.01对比0.51±0.02)。在乘数攻击上,平均分数在两个阶段中保持接近1.0,而阶段3显著性变得分散(0.18±0.24对比0.51±0.01;补充表SV)。因此,在SimpleCNN上的ADT过拟合到隐蔽引导样本,并在流形保持的TabDDPM流量上抑制检测而非丧失定位;ResNet50在相同协议下仍达到79.6% F1。完整的数值Grad-CAM结果见补充材料第S-G节(表SV)。
VII. 局限性与结论
我们发现乘数训练的CDR检测器在流形保持攻击上失败:阶段2 F1在四个场景中的三个崩塌到接近零(表IV),而带ADT的ResNet50为静默呼叫(79.6%)、互联网(100%)和混合(92.8%)恢复了可部署的F1,除互联网校准偏移外(表V)保持近乎完美的乘数测试性能。这将Hussain等人[4]从乘数基线扩展到流形保持的压力测试,并应用逆引导的TabDDPM进行迭代蜂窝IDS加固。校准解决了SMS阈值伪影(第VI-G节),Grad-CAM显示SimpleCNN可以抑制隐蔽静默呼叫分数而不丧失定位(第VI-H节),ADT达到或超过了基于梯度和基于GAN的基线(第VI-E节)。
三个局限性限制了外部有效性。不存在每小区蜂窝DDoS CDR标注真值(第VI-A节),因此评估使用合成而非运营商确认的攻击轨迹。攻击真实性使用粗粒度3D聚合统计——SMS/CALL/INTERNET总和的平均|z|和MMD2(第VI-C节)——这是一个省略完整网格时空结构且不建立现场对手保真度的代理。最后,米兰语料库反映了3G/4G时代的大都市流量[35],10分钟网格监控针对周期性CPS分析而非亚毫秒uRLLC控制(第VI-F节)。
运营商CDR验证和数据包级5G语料库(在映射允许时[40,41])应确认ADT在米兰之外的迁移;未来工作包括自适应对手和区域扩展[6]。对于5G连接的CPS和IoT服务,隐蔽信令滥用威胁网络和物理过程的可用性;部署前压力测试是一个实用的保障措施。流形保持的TabDDPM攻击暴露了乘数训练的脆弱性,ADT通过ResNet50和校准恢复了鲁棒性,为在标记攻击CDR稀缺时加固小区级DDoS监控器提供了工作流。
网硕互联帮助中心

评论前必须登录!
注册