
大家读完觉得有帮助记得关注和点赞摘要面向5G使能信息物理系统的基于深度学习的DDoS检测器面临两个挑战稀缺的真实标记攻击数据以及朴素合成替代品的不真实性这限制了针对自适应对手的鲁棒性。在固定缩放乘数的手工攻击上训练的检测器在面对真实、分布保持的样本时会灾难性退化——F1分数根据场景下降约47%至100%。我们提出Diff-DDoS一个使用表格扩散模型进行真实攻击合成和鲁棒检测的三阶段框架。阶段1在从通话详细记录CDR派生的时空网格上建立基线CNN小区级检测器。阶段2在正常CDR聚合上训练表格去噪扩散概率模型TabDDPM以生成真实攻击暴露检测器漏洞。阶段3引入对抗扩散训练ADT应用逆分类器引导迭代生成困难但分布保持的对抗样本直至检测器收敛。在真实的米兰CDR数据集上涵盖短信洪水、静默呼叫、互联网信令和混合场景使用ADT的ResNet50恢复了F1分数静默呼叫79.62%、互联网100%、混合92.79%同时在大多数场景中保持近乎完美的乘数测试F1。我们进一步在相同的迭代训练和基于验证的阈值校准下将ADT与基于梯度的对抗训练、条件表格GANCTGAN和固定乘数基线进行基准比较校准后ADT达到100%的短信F1而CTGAN为47.3%并且在静默呼叫F1上与最强的基于梯度的对抗训练基线持平。短信洪泛对轻量级架构仍然具有挑战性尽管校准使ResNet50检测接近完美。这些结果确立了表格扩散模型作为在数据稀缺的5G信息物理部署中对入侵检测器进行压力测试和加固的实用工具。索引词 5G网络对抗训练信息物理系统DDoS攻击扩散模型。I. 引言第五代5G移动网络正成为信息物理系统CPS的核心通信基础设施包括工业监控、交通和能源服务。这种融合扩大了攻击面并为分布式拒绝服务DDoS攻击创造了新途径威胁到网络可用性和物理过程[1, 2, 3, 4]需要多层AI使能的保护[5, 6]。最近的威胁态势报告将DDoS攻击列为移动和物联网IoT连接环境中最突出的网络安全威胁之一[7]。检测隐蔽的蜂窝攻击尤其困难。静默呼叫滥用、短信洪泛和互联网信令信令风暴攻击对控制平面过程造成压力而不仅仅是消耗用户平面带宽[8, 9, 10, 11]信令过载和第三层滥用在现代蜂窝架构中仍然是可信的威胁[10, 11]。在监控层通话详细记录CDR聚合捕获了短信、呼叫和互联网活动中小区级的时间偏差。Hussain等人[4]表明它们可以组织为9×9×3的时空网格并由卷积神经网络CNN在基于乘数的合成攻击上以强大性能进行分类。然而这些乘数攻击使用固定的、大的特征乘数因此比真实的对抗行为更容易与正常流量分离。这种不匹配暴露了一个更广泛的弱点在分布偏移下在程式化攻击上训练的模型会急剧退化[12, 13]。在蜂窝环境中这个问题因稀缺的、隐私敏感的攻击标签而加剧朴素的扰动可能破坏流量语义[2, 4, 12, 13]使检测器在面对靠近正常流量流形的攻击时变得脆弱。为填补这一空白我们提出Diff-DDoS一个使用表格扩散模型合成真实攻击样本并加固检测器以抵御自适应规避的三阶段框架。在阶段1中我们重新实现了[4]的基于CNN的检测器作为基于乘数的基线完整伪代码见补充材料第S-A节。在阶段2中我们仅在正常CDR聚合上训练TabDDPM以生成流形保持的攻击样本揭示基线检测器的泛化能力差。在阶段3中我们引入对抗扩散训练ADT使用引导扩散采样生成困难的流形上攻击并迭代重新训练检测器。本工作的主要贡献如下我们重新实现了[4]的小区级CNN基线并在基于乘数的攻击上建立了参考性能。我们证明仅在基于乘数的攻击上训练的检测器在评估由正常CDR流形生成的扩散攻击时可能严重失败。我们引入ADT将基于TabDDPM的生成与逆分类器引导相结合为迭代鲁棒训练创建困难的、真实的攻击样本。我们使用SimpleCNN和50层残差网络ResNet50在短信、静默呼叫、互联网和混合场景上评估Diff-DDoS突出ADT的鲁棒性增益、基于验证的阈值校准以及每场景可学习性分析显示短信洪泛在SimpleCNN上受容量限制但在ResNet50上可恢复。II. 相关工作在5G使能CPS中的DDoS检测已从基于规则的方法发展到机器学习/深度学习ML/DL方法因为信令滥用、短信洪泛和静默呼叫攻击可以逃避阈值防御[14, 2]。Hussain等人[4]表明CDR网格使CNN在基于乘数的攻击上表现强劲后续工作探索了循环、联邦和量子启发模型[15, 16, 17]。CDR分析还展示了用于流量预测和网络监控的有用时空结构[18, 19, 20, 21]。然而DDoS检测和CDR分析文献都很少评估对接近正常流量统计的自适应规避的鲁棒性[22, 23, 4, 15]。深度入侵检测系统IDS在分布偏移和对抗性操纵下会退化[24, 25, 26]。条件表格生成对抗网络CTGAN改善了数据增强但存在不稳定性[27]TabDDPM提供了更丰富的表格分布和更高保真度的合成[28, 29]。基于梯度的对抗扰动生成流形外样本[30, 31, 12, 13]而基于扩散的方法显示出越来越大的前景[32, 33, 34]。III. 背景与问题设置III-A CDR网格表示与检测任务每个CDR快照表示为一个网格图像 x ∈ ℝ^(9×9×3)其中三个通道对应选定的米兰[35]子网格中9×981个小区在11:00–14:00窗口内每10分钟间隔的聚合SMS-out、Call-out和Internet流量。检测任务被表述为多标签小区级分类问题对于每个网格图像x基于CNN的检测器ℳ具有可学习权重θ输出向量其中每个分量ŷ_k ∈ (0,1)是小区k ∈ {1,…,81}的sigmoid激活预测攻击概率。真实标签Y ∈ {0,1}^81如果小区k受到攻击则Y_k 1否则Y_k 0。在对抗扩散训练阶段3期间θ跨轮次迭代更新因此ADT轮次r后攻击场景s的检测器表示为ℳ(·, θ_s^r)在轮次r采样期间引导使用θ_s^{r-1}见第IV-D节。当需要简写时我们在算法中写f_θ ≡ ℳ(·, θ)。[4]中基于CDR的攻击合成对随机选择的||40个小区应用场景特定乘数将它们标记为Y_k 1见补充算法S2。全程评估四个场景短信洪泛SMS-out升高、静默呼叫呼出呼叫被抑制、互联网信令Internet升高近似信令风暴[4]和混合SMS/Internet同时升高且呼叫被抑制。阶段1使用固定乘数169.5×短信−33.1×呼叫裁剪至零43.3×Internet这些程式化攻击激发了基于扩散的鲁棒性评估并不用于生成阶段2–3中的攻击阶段2测试攻击是TabDDPM生成的见第IV-C节。预处理流程62个CDR文件11:00–14:00聚合Num2Dims(·)行主序小区索引见补充算法S1–S2。III-B 去噪扩散与分类器引导我们使用标准的去噪扩散概率模型DDPM符号[36, 28]固定的前向调度在T步上将干净数据x_0腐蚀为噪声样本x_t学习的逆向去噪器ϵ_ψ权重ψ与检测器θ不同预测注入的噪声。我们在3D CDR聚合上的TabDDPM实例化在第IV-C1节中总结完整方程见补充材料第S-B节。DDPM已从图像[37]扩展到表格数据[28]Diff-DDoS建立在后者之上。分类器引导[37]通过分类器梯度引导逆向过程其中∇_{x_t}是相对于噪声样本x_t的梯度s_cg控制条件强度分类器梯度将样本偏向目标类别y。Diff-DDoS在阶段3中通过逆引导扩展了这一思想第IV-D节将样本从类似攻击的检测器分数引导开同时保持正常CDR流形[33, 34]。III-C 符号总结表I列出了正文中使用的重载符号补充材料提供了扩展的消歧表。表I正文符号说明符号含义M(⋅,θ), fθ多标签CNN检测器每个网格输出81个sigmoid值Ξsr, Ξsr,orig, Ξsr,Tab攻击场景s在ADT轮次r时的度量束Acc、Prec、Rec、F1、FPR非检测器本身θ, θs∗, θsr检测器的可学习权重ϵψ, ϕTabDDPMTabDDPM去噪网络权重ψ不同于θϕs:R3→R3对3D CDR聚合指标的温和后采样场景缩放阶段2MapToGrid(x~,B)复制背景B将聚合值x~写入被攻击的单元格C在C上置Yk1pattack逆引导期间被攻击单元格C上的检测器平均得分图1 提出的Diff-DDoS框架概述。阶段1在基于乘数的攻击上训练基线检测器阶段2使用TabDDPM从正常CDR聚合生成真实攻击阶段3应用ADT生成困难的流形上样本以进行迭代重新训练。IV. 方法论图1总结了Diff-DDoS流程阶段1建立乘数训练的CNN基线阶段2在正常3D CDR聚合上训练TabDDPM并暴露基线对流形保持攻击的脆弱性阶段3应用带逆分类器引导的对抗扩散训练ADT迭代加固检测器。离线攻击合成与在线网格级推理分离第VI-F节。IV-A 数据表示与攻击引导机制正常的表格训练行是ℛ_norm {(SMS_sum, CALL_sum, INTERNET_sum)}从9×9子网格上的原始CDR聚合中提取使用仅在ℛ_norm上拟合的StandardScaler进行标准化。Num2Dims(k)按行主序将小区索引k映射到网格坐标(h, w)。MapToGrid(̃, B)复制背景网格B通过Num2Dims(·)将聚合̃写入被攻击小区并在上设置Y_k 1。阶段2测试网格使用B ∈ 异常模板池阶段3 ADT训练网格使用零背景B 只有中的小区接收̃所有其他小区保持为零算法2。表II对比了各阶段使用的三种攻击引导机制。表IIDiff-DDoS各阶段的攻击引导机制机制阶段操作目的固定乘数1169.5 × 短信, −33.1 × 通话, 43.3 × 互联网风格化基线启发式引导 ϕs2目标信道上的温和 γ 范围流形内脆弱性测试逆向分类器引导3最小化 pattack 趋近 ptarget生成困难鲁棒训练样本IV-B 阶段1基线检测器训练检测器是一个多标签模型每个网格有81个sigmoid输出第III-A节阶段1在正常网格全负标签和乘数攻击网格40个被扰动的细胞为正的并集上训练不包含任何TabDDPM生成的攻击。阶段1遵循[4]完整训练过程见补充算法S3。数据预处理 阶段1使用补充算法S1–S2的两阶段流程网格提取和在||40个细胞上的固定乘数攻击注入表II。攻击标签仅由合成定义不应用统计阈值。模型训练 采用两种检测器架构• SimpleCNN一个轻量级CNN包含三个卷积-池化块后接全连接层。• ResNet50一个更深的50层残差网络适配9×9×3输入带81路sigmoid输出层。两种模型均使用多标签二元交叉熵BCE损失进行训练在N个训练图像和所有81个细胞上平均其中y_{i,k} ∈ {0,1}是真实标签ŷ_{i,k} ℳ(x_i, θ)_k ∈ (0,1)是图像i中细胞k的sigmoid激活预测攻击概率由检测器ℳ可学习权重θ产生。预测在τ0.5处二值化真正例、假正例和假负例TP/FP/FN在N_test×81个细胞决策上进行微平均以计算准确率、精确率、召回率、F1分数、假正率FPR和接收者操作特征曲线下面积ROC-AUC第VI-G节数据集划分见第V节。IV-C 阶段2基于TabDDPM的脆弱性展示阶段2证明乘数训练的检测器易受基于扩散的真实攻击影响。设_n表示781个仅正常的网格图像614个训练167个测试表示由补充算法S1–S2产生的335个未扰动异常模板网格固定随机种子1第V节。设_a^s表示阶段2索引中使用的场景特定异常网格工作池N_abn335。_a^s中的训练攻击索引0–166保持基于乘数而测试攻击索引167–334N_attack_test168被替换为TabDDPM生成的网格。设_a^{s,Tab}表示基于TabDDPM的测试集335图像划分结合167个保留的正常测试网格与168个TabDDPM测试攻击网格_a^s[167:335]即算法1中的_test(s)。阶段2 F1为F1_Ph.2(s)在此划分上τ0.5协议P1表III退化度为ΔF1(s) (F1_Ph.1(s) − F1_Ph.2(s)) / F1_Ph.1(s) × 100%。IV-C1 用于聚合CDR的表格扩散模型攻击合成操作于每个被攻击细胞组的3D CDR聚合SMS、CALL、INTERNET在此场景约束自然表达且真实性能被量化第VI-C节。网格图像DDPM会耦合不相关的细胞并使每通道控制复杂化因此我们使用TabDDPM[28]对低维聚合流形进行建模并通过MapToGrid(·, B)将采样的聚合映射回9×9×3网格第IV-A节。我们将DDPM框架[36]适配到表格CDR特征。原始CDR行被聚合为每小区时隙天的3D特征向量x_0 (SMS_sum, CALL_sum, INTERNET_sum) ∈ ℝ^3这定义了正常CDR流形。固定线性噪声调度T1000β_min10^(-4)β_max0.02控制前向扩散去噪器ϵ_ψ——一个多层感知器MLP隐藏维度[256,512,256]接收x_t和标量扩散步t广播到特征维度的拼接——以标准的ℓ_2噪声预测目标ℒ_DDPM(ψ)进行训练。完整的前向/逆向方程、去噪器架构、训练目标和后验采样见补充材料第S-B节。IV-C2 真实攻击场景生成TabDDPM仅在正常聚合CDR行上训练。这里(a,b)表示[a,b]上的连续均匀分布γ_1, γ_2, γ_3是每个样本独立的缩放因子。为生成给定场景s的真实攻击我们运行逆向扩散补充材料第S-B节获得聚合^(i) (SMS, CALL, INTERNET) ∈ ℝ^3在逆向扩散期间每max(1, ⌊T/10⌋)时间步对目标通道应用轻量级启发式引导表II不同于阶段3逆分类器引导和项目2中的后采样ϕ_s。仅在目标通道上应用温和的场景特定约束̃^(i) ← ϕ_s(^(i))短信γ_1 ∼ (2,5)静默呼叫γ_2 ∼ (0.3,0.7)CALL ← max(0, γ_2·CALL)互联网γ_3 ∼ (2,5)混合三者联合应用。非目标通道保持不变静默呼叫通过呼叫抑制对资源耗尽建模[8,38]。通过MapToGrid(̃^(i), B^(i))将每个约束三元组映射到9×9×3网格其中B^(i) ∈ 。然后在不重新训练的情况下在完整测试划分上评估阶段1检测器结果见第VI-B节。算法1 阶段2TabDDPM脆弱性展示IV-D 阶段3对抗扩散训练ADT阶段3应用ADT对于每个s ∈ {SMS, Call, Internet, Blended}和轮次r 1, …, R将逆引导的TabDDPM样本附加到训练集并对检测器进行微调算法2。设_adv^r表示轮次r生成的对抗网格ϕ_TabDDPM表示阶段2 TabDDPM去噪器补充材料第S-B节。IV-D1 逆分类器引导在每个ADT轮次期间逆分类器引导将TabDDPM采样从类似攻击的检测器分数引导开。设ℳ(·, θ_s^r)表示ADT轮次r后的检测器θ_s^0 θ_s^*来自阶段1。在轮次r生成期间逆引导使用ℳ(·, θ_s^{r-1})算法2当s固定时我们在方程(3)–(5)中省略下标s。对于CDR聚合x或逆向扩散期间的干净估计x̂_0我们通过在背景网格B上将所有 {c_1, …, c_40}细胞复制x来形成网格I_grid(x) MapToGrid(x, B)对于ADT采样期间的逆引导B从正常训练网格中抽取见下面的ADT迭代训练。标量攻击概率是上预测分数的平均值给定目标概率p_target 0.3和引导尺度λ引导项为其中∇_x p_attack是p_attack相对于x的梯度引导更新为对于非混合场景非目标CDR通道中的梯度分量在应用更新前缩放0.7防止引导扭曲不相关的流量维度。IV-D2 ADT迭代训练过程算法2 阶段3对抗扩散训练ADT轮次指标Ξ_s^r {Ξ_s^{r,orig}, Ξ_s^{r,Tab}}分别在乘数测试划分_s^test和TabDDPM测试集_a^{s,Tab}上最终权重为θ_s^{R,*}。在逆引导期间I_grid(x)以随机抽取的正常训练背景形成。ADT附加的训练网格使用零背景仅将聚合写入第IV-A节。超参数R, N_ADT, E_ADT, λ, p_target见第V节。V. 实验设置遵循[4]我们使用Telecom Italia Milano CDR数据集[35]一个9×9子网格81个小区每天18个时隙11:00–14:0010分钟间隔每个场景产生1,116个网格图像分为781个训练614个正常167个攻击和335个测试167个正常168个攻击图像。我们固定随机种子1用于数据打乱和攻击小区选择||40。TabDDPM在正常聚合CDR行3D特征上训练100个轮次学习率10^(-4)批量大小32。SimpleCNN和ResNet50在阶段1–2中训练最多100个轮次ResNet5010%验证划分带早停以限制过拟合SimpleCNN完整100轮次预算。阶段3 ADT使用R3轮次λ1.0N_ADT每轮次每场景100个样本E_ADT每轮次20个微调轮次p_target0.3。我们通过N_test×81个细胞决策N_test335上的微平均评估准确率、精确率、召回率、F1、FPR和ROC AUC。CNN输入不应用归一化与[4]一致TabDDPM聚合使用仅在正常数据上拟合的StandardScaler进行标准化。实现细节遵循补充算法S1–S3和正文算法1–2。V-A 报告F1的评估协议F1在协议P1–P5下报告表III将每个标签映射到其评估设置。表IIIF1评估协议读者指南ID协议主要内容所在位置P1335格TabDDPM测试τ0.5累积阶段3 ADT表IVP2与P1相同的测试每种方法采用全新三轮调度τ0.5图4左P3锁定攻击测试τ取验证集的F1最大值或Y阈值图4右第VI-G节P4全新重训练的λ/p_target扫描锁定测试表VIIP5乘数测试拆分τ0.5表VVI. 实验结果与讨论扩展推导、敏感性扫描和完整结果网格见补充材料。VI-A 评估范围我们使用“5G”指代部署上下文——依赖蜂窝连接的CPS服务——而非声称基准流量是从5G独立组网SA核心收集的。我们在公开的米兰CDR语料库[35]上进行评估以与Hussain等人[4]进行可复现比较粗粒度CDR聚合仍然是当代5G异常检测中使用的生成无关监控记录[39,23]。没有公开的每小区蜂窝DDoS CDR标记数据集存在数据包/流级5G语料库5G-NIDD[40]NCSRD-DS-5GDDoS[41]不能直接映射到我们的9×9×3网格表示。经验主张的范围限定于在5G驱动的CPS监控设置中在真实合成压力测试下的鲁棒CDR网格检测。VI-B Diff-DDoS各阶段进展表IV总结了检测器在各阶段的性能所有值在τ0.5阶段2–3在TabDDPM测试划分上遵循协议P1。两种架构在阶段1基于乘数的测试攻击上达到近乎完美的F199.6%–100%——这是预期的因为阶段1乘数表II偏离正常数十到数百个σ图2。在不重新训练的情况下阶段2 F1在TabDDPM攻击上对SMS、Internet和Blended崩塌到接近零尽管具有更大的模型容量一个相对更深的骨干ResNet50静默呼叫F1降至7.6%。ADT阶段3在第3轮将ResNet50 F1恢复至静默呼叫79.6%、互联网100%和混合92.8%SMS F1在τ0.5时保持在10%以下一个决策规则伪影在第VI-G节解决。SimpleCNN静默呼叫F1在ADT下下降第VI-H节对于这些稀疏隐蔽场景短信洪泛和静默呼叫ResNet50是可部署的骨干第VI-G–VI-H节。表IV各阶段检测器性能协议P1所有数值单位为%部署默认τ0.5。阶段1基于乘数的测试攻击准确率、召回率、F1所有行的精确率均为100%省略。阶段2TabDDPM生成的攻击未经重训练。阶段3对抗性训练轮次R1–R3。SCSimpleCNNR50ResNet50。场景阶段1阶段2阶段3 F1准确率召回率F1短信SC99.9699.8599.93短信R50a100100100通话SCb99.8599.4099.70通话R5099.8399.3299.66互联网SC100100100互联网R5099.8099.2199.60混合SC100100100混合R50100100100VI-C TabDDPM生成攻击的攻击真实性我们将“真实”操作化为流形保持合成的攻击保持在正常CDR流量统计包络内对隐蔽的控制平面滥用进行建模而非高容量体积式DDoS。我们针对正常CDR聚合流形量化分布保真度并与[4]的阶段1乘数基线进行基准比较。对每个测试攻击网格我们提取40个被攻击细胞上的平均3D聚合每场景168个网格并将其与来自仅正常训练网格的5,000个细胞级3D特征的正常参考池进行比较使用目标通道平均绝对z分数作为主要真实性指标并使用径向基函数RBF核的平方最大均值差异MMD2作为分布检查完整定义见补充材料第S-C节。另外5,000次无约束TabDDPM抽取产生到该正常池的联合MMD²0.50在场景约束之前确认生成保真度。在温和场景约束之后TabDDPM攻击在目标通道上仅偏差约0.6–3.5σ而乘数攻击偏差约1–172σ图2补充表SI。对于静默呼叫TabDDPM攻击在CALL上仅偏差0.59σ目标通道MMD²0.19因此阶段2流量在统计上接近正常这种隐蔽机制有助于解释为什么乘数训练的ResNet50 F1在TabDDPM Call网格上崩塌到7.6%尽管阶段1乘数分数近乎完美。这些结果确认TabDDPM作为流形保持的隐蔽攻击合成器局限性在第VII节讨论。图2 测试攻击网格上的双轴真实性摘要每场景168个。柱状图左轴显示目标通道平均绝对z分数折线右轴显示到正常的联合3DMMD2针对TabDDPM和乘数攻击在各场景下的比较。较低值表示与正常CDR聚合更紧密的对齐更高的真实性/隐蔽性。VI-D ADT恢复与乘数保持除表IVTabDDPM测试协议P1外我们评估架构特定的恢复和乘数测试保持协议P5。SimpleCNN。 在同一335网格TabDDPM协议表IVτ0.5上互联网0%→R3的96.6%和混合0%→79.6%显著改善。静默呼叫F1从52.6%阶段2下降到R3的9.7%——Grad-CAM分析第VI-H节显示ADT抑制了TabDDPM静默呼叫样本上的攻击分数被攻击细胞上的平均攻击分数0.35→0.01同时保持定位ResNet50 Call F1仍上升至79.6%。SMS F1在整个过程中保持接近9%。小区级定位。 ADT前后混合场景的每小区准确率热图图3显示ADT将不一致的每小区准确率拼凑转换为近乎均匀的9×9准确率网格≈每小区100%解决了被攻击位置的跨空间不一致性。表V固定乘数攻击上的保持能力协议P5ResNet50在τ0.5的锁定乘数测试集上对抗性训练前阶段1和对抗性训练第3轮后的F1%场景阶段1对抗性训练前对抗性训练第3轮短信100.00100.00通话99.66100.00互联网99.6066.80混合100.00100.00图3 混合场景在ADT前后的细胞级准确率热图。乘数测试上的保持。 表V显示ResNet50在ADT后τ0.5时在SMS、静默呼叫和混合的乘数测试划分上保持100% F1。对于InternetF1从99.6%降至66.8%而攻击细胞召回率仍为100%TP6720FN0表明是由正常细胞上的假正例驱动的校准偏移而非乘数攻击识别的丧失将τ提高到0.99可将Internet F1提高到86.3%。SimpleCNN在ADT第3轮后在所有四个场景上保持100% F1。VI-E 与生成式和对训练基线的比较我们将ADT与固定乘数训练检测器无迭代重训练[4]、快速梯度符号法FGSM对抗训练、投影梯度下降PGD对抗训练ℓ_∞ε0.1×10步和条件表格GANCTGAN[27]在最多20,000个正常细胞级CDR特征上训练150个轮次与阶段2相同的温和场景缩放进行比较。所有迭代方法在ResNet50上遵循阶段3调度3轮次每轮次100个增强网格每轮次20个微调轮次在锁定的TabDDPM测试集上评估与协议P1相同的335图像划分167个正常168个TabDDPM攻击网格阶段2生成后索引固定。我们报告τ0.5作为部署默认值攻击类型标签在部署时不可用然后呈现带每方法τ_F1max的验证校准结果第VI-G节。图4总结了协议P2左和P3右下的第3轮F1在每个面板内比较方法因为两个面板应用不同的阈值规则通用τ0.5与每方法τ_F1max。τ0.5时的结果迭代协议。 图4左面板和补充表SIII报告了协议P2下的第3轮F1迭代基线比较FGSM、PGD和CTGAN各自遵循与ADT相同的3轮重训练调度。在该协议τ0.5锁定的TabDDPM测试下ADT是唯一在没有每方法调优的情况下在混合上达到操作性F1的方法95.1%对比FGSM/PGD/CTGAN的≤77.2%。在Call上ADT领先80.4%次优PGD 77.0%。在Internet上ADT与PGD/CTGAN持平66.8%。在SMS上PGD在τ0.5时报告了更高的第3轮F1P266.8%对比ADT的7.2%在锁定的攻击测试划分上两者均达到AUC1.0——一个在第VI-G节解决的决策规则伪影图4右面板。图4 锁定TabDDPM测试集上的基线比较ResNet50第3轮。左P2部署默认τ0.5时的F1FGSM、PGD和CTGAN各自遵循与ADT相同的3轮调度。右P3τ_F1max时的F1验证选择第VI-G节。在每个面板内比较方法每个面板应用单一阈值规则。数值见补充表SIII。验证校准比较。 图4右面板报告了在保留的攻击验证划分上选择的τ_F1max并应用于锁定的攻击测试一次P3不同于表IV中335网格τ0.5分数。ADT和PGD在Call上基本持平90.5%对比89.5%bootstrap 95% CI [85.6,94.7]和[83.3,94.3]重叠。最明显的差距在SMSADT/FGSM/PGD达到100%而CTGAN仍为47.3%。校准后所有方法在Internet和混合上接近100%。表VI离线生成与增强成本RTX 4090方法训练时间秒增强100个样本的时间秒FGSM / PGD—≲ 0.01CTGAN62.50.007TabDDPM1296.0—对抗性训练轮次—21.7扩散是否绝对必要 FGSM和PGD是训练时扰动方法会扭曲现有网格但不能合成为独立压力测试的流形一致攻击样本PGD在Call上具有竞争力但缺乏CDR聚合真实性第VI-C节。FGSM和PGD不需要生成式预训练而CTGAN训练比TabDDPM快约21倍62.5秒对比1296.0秒表VI但在τ0.5时显示了较大的混合轮次回归99.7%→66.8%校准后SMS F1仅为47.3%P3补充表SIII底部块。ADT结合了流形保持合成与默认阈值下的可部署混合鲁棒性——这些特性没有替代方案能同时匹配。表VII逆引导敏感性总结ResNet50第3轮F1%。操作默认行报告的是P1完整335格TabDDPM测试上的累积阶段3对抗性训练见表IV扫描行报告的是全新重训练、锁定测试的逐一扫描。完整网格见补充表SII。协议λp_t混合短信互联网操作默认1.00.392.89.6100.0全新重训练扫描1.00.366.8100.066.82.00.366.8100.0100.01.00.1100.0100.065.9表VIII阶段3对抗性训练检测器的在线单网格推理延迟batch1场景平均RTX 409050次预热后500次迭代。按场景和batch32的详细分解见补充表SVIII。架构均值msp95ms网格数/秒SimpleCNN35.749.528.1ResNet5042.760.423.4VI-F 逆引导敏感性与在线延迟ADT依赖于引导尺度λ引导强度和p_target对抗难度。我们对ResNet50进行逐个扫描λ ∈ {0.25, 0.5, 1.0, 2.0}在p_target0.3以及p_target ∈ {0.1, 0.3, 0.5, 0.7}在λ1.0。目标通道MMD²保持平坦≈0.51–0.57因此两个超参数对流形上真实性没有实质性影响。在新鲜重训练逐个扫描P4锁定的TabDDPM攻击测试第3轮F1在τ0.5中如表VII所示鲁棒性是敏感且非单调的Internet F1从λ1.0时的66.8%上升到λ2.0时的100%混合F1从p_target0.3时的66.8%上升到p_target0.1时的100%。该表还报告了操作性阶段3默认值完整扫描见补充材料第S-D节。(1.0, 0.3)是固定的部署折中而非全局最优。运行时CPS监控仅需要表VIII中的在线前向传递延迟。Diff-DDoS针对周期性CDR网格分析而非每数据包或超可靠低延迟通信uRLLC级∼1ms推理每个9×9×3网格聚合10分钟窗口第V节因此操作CPS延迟预算是网格间间隔600秒。SimpleCNN在RTX 4090参考GPU上达到35.7ms均值49.5ms p95ResNet50达到42.7ms均值60.4ms p95最坏批量1 p95比聚合窗口低约10^4倍补充表SVIII。离线流程成本见补充材料第S-H节表SVI。VI-G 操作点ROC-AUC与阈值校准图5混合场景在TabDDPM生成攻击上的ROC曲线。左阶段2 SimpleCNN与ResNet50比较。右阶段3 ADT前后ResNet50。图6锁定测试在默认阈值与验证校准阈值τ_F1maxτ_Y下的F1针对SMS和静默呼叫场景。微平均ROC AUC完整表见补充表SVII代表性混合ROC曲线在图5中补充材料中有额外的ROC/PR曲线确认阶段1的完美可分性AUC1.0。阶段2揭示脆弱性SimpleCNN降至AUC0.43SMS和0.75混合而ResNet50保持0.90–0.99。ADT后SimpleCNN恢复至0.85SMS和0.96混合ResNet50达到0.95–1.0。AUC/F1差距是一个决策规则伪影对于SMS检测器正确地对攻击进行排序ADT后ResNet50 AUC高达1.0但τ0.5产生接近零的SMS F1表IV图6中的锁定攻击划分因为攻击分数集中在0.5以下基于验证的阈值校准下文解决了此问题。我们对两个阈值敏感的稀疏攻击场景短信洪泛和静默呼叫实施基于验证的阈值校准和成本敏感重训练。对每个τ_F1max验证F1最大化和τ_YYouden的J TPR − FPR[42]在TabDDPM攻击测试网格的保留验证划分上选择168个攻击图像中的84个50%划分种子1并一次性应用于剩余的84个锁定攻击测试网格与表IV中主要的335图像微平均评估分开因此不进行测试集调优。图6比较了阶段2TabDDPM无ADT与阶段3ADT在短信洪泛和静默呼叫上τ0.5、τ_F1max和τ_Y时的锁定测试F1。对于ResNet50上的短信洪泛校准单独解决了明显的ADT失败在锁定攻击划分上图6F1从τ0.5时的4.82%上升到τ_F1max0.05时的99.55%AUC1.0FPR0%表SIV确认ADT学习了攻击且表IV中τ0.5时低于10%的SMS F1是固定阈值伪影而非学习失败。我们还评估了带正类权重的类加权BCEw_≈8.5和焦点损失γ2α0.75[43]在五个种子上。对于短信洪泛校准和成本敏感重训练均未将SimpleCNN F1提高到12.3±8.6%以上大的种子方差表明轻量级骨干存在容量限制因此我们采用ResNet50作为稀疏攻击的可部署检测器。对于静默呼叫加权BCE将平均锁定测试AUC从0.65提高到0.85±0.09但τ_F1max时的F1仍仅为48.5±25.3%具有大的种子方差。完整的每架构网格、Youden阈值带FPR和成本敏感比较见补充材料第S-F节表SIV另见图6。VI-H SimpleCNN静默呼叫异常的Grad-CAM可解释性SimpleCNN静默呼叫F1从52.6%阶段2降至9.7%阶段3表IV这似乎与ADT鲁棒性主张矛盾。我们在三种网格类型——正常真实CDR快照、TabDDPM静默呼叫攻击和固定乘数基线攻击——上对SimpleCNN的最后一个卷积层应用梯度加权类激活映射Grad-CAM[44]比较阶段2检测器与阶段3 ADT模型每种条件N40个测试网格。图7中较暖的叠加颜色表示更强的Grad-CAM激活模型在该网格图像上最敏感的位置p̂是被攻击细胞上的平均预测攻击分数类似于第IV-D节中的p_attack。图显示了三个代表性的TabDDPM静默呼叫网格其中阶段2在被攻击细胞上分配中等p̂而阶段3将p̂驱动到接近零即使被攻击细胞上的Grad-CAM质量分数attn在两个阶段中保持≈50%。图7TabDDPM静默呼叫攻击的Grad-CAM叠加SimpleCNNCall通道输入左和阶段2在乘数攻击上训练在TabDDPM静默呼叫网格上测试与阶段3 ADT重训练后的同一骨干的显著性图。框出的细胞标记了真实攻击位置输入面板上为绿色叠加图上为白色。子图标题报告被攻击细胞上的平均预测攻击分数p̂和这些细胞上的Grad-CAM显著性质量分数attn。图8 SimpleCNN在ADT前后对被攻击细胞的定量Grad-CAM摘要。左TabDDPM和乘数攻击集上被攻击细胞的平均预测攻击分数。右同一集合的被攻击细胞上的Grad-CAM显著性质量分数。柱状图比较阶段2和阶段3ADT误差线表示每种条件N40个测试网格上的±1样本标准差。图8定量总结了分数-显著性不对称性在N40个TabDDPM静默呼叫测试网格中被攻击细胞平均分数从0.35±0.47阶段2下降到0.01±0.07阶段3与F1崩溃匹配而被攻击细胞上的显著性质量分数保持可比0.51±0.01对比0.51±0.02。在乘数攻击上平均分数在两个阶段中保持接近1.0而阶段3显著性变得分散0.18±0.24对比0.51±0.01补充表SV。因此在SimpleCNN上的ADT过拟合到隐蔽引导样本并在流形保持的TabDDPM流量上抑制检测而非丧失定位ResNet50在相同协议下仍达到79.6% F1。完整的数值Grad-CAM结果见补充材料第S-G节表SV。VII. 局限性与结论我们发现乘数训练的CDR检测器在流形保持攻击上失败阶段2 F1在四个场景中的三个崩塌到接近零表IV而带ADT的ResNet50为静默呼叫79.6%、互联网100%和混合92.8%恢复了可部署的F1除互联网校准偏移外表V保持近乎完美的乘数测试性能。这将Hussain等人[4]从乘数基线扩展到流形保持的压力测试并应用逆引导的TabDDPM进行迭代蜂窝IDS加固。校准解决了SMS阈值伪影第VI-G节Grad-CAM显示SimpleCNN可以抑制隐蔽静默呼叫分数而不丧失定位第VI-H节ADT达到或超过了基于梯度和基于GAN的基线第VI-E节。三个局限性限制了外部有效性。不存在每小区蜂窝DDoS CDR标注真值第VI-A节因此评估使用合成而非运营商确认的攻击轨迹。攻击真实性使用粗粒度3D聚合统计——SMS/CALL/INTERNET总和的平均|z|和MMD2第VI-C节——这是一个省略完整网格时空结构且不建立现场对手保真度的代理。最后米兰语料库反映了3G/4G时代的大都市流量[35]10分钟网格监控针对周期性CPS分析而非亚毫秒uRLLC控制第VI-F节。运营商CDR验证和数据包级5G语料库在映射允许时[40,41]应确认ADT在米兰之外的迁移未来工作包括自适应对手和区域扩展[6]。对于5G连接的CPS和IoT服务隐蔽信令滥用威胁网络和物理过程的可用性部署前压力测试是一个实用的保障措施。流形保持的TabDDPM攻击暴露了乘数训练的脆弱性ADT通过ResNet50和校准恢复了鲁棒性为在标记攻击CDR稀缺时加固小区级DDoS监控器提供了工作流。