浙江大学学报(工学版), 2026, 60(8): 1739-1748 doi: 10.3785/j.issn.1008-973X.2026.08.013

计算机技术

面向图神经网络谣言检测器的高效攻击模型

范业博,, 李逸成, 刘勇,, 张薇

黑龙江大学 计算机与大数据学院(网络安全学院),黑龙江 哈尔滨 150080

Efficient attack model targeting GNN-based rumor detectors

FAN Yebo,, LI Yicheng, LIU Yong,, ZHANG Wei

School of Computer and Big Data (School of Cyber Security), Heilongjiang University, Harbin 150080, China

通讯作者: 刘勇,男,教授,博士. orcid.org/0000-0002-9899-2444. E-mail:liuyong123456@hlju.edu.cn

收稿日期: 2025-07-29  

基金资助: 国家自然科学基金资助项目(62472148);黑龙江省自然科学基金资助项目(PL2024F029).

Received: 2025-07-29  

Fund supported: 国家自然科学基金资助项目(62472148);黑龙江省自然科学基金资助项目(PL2024F029).

作者简介 About authors

范业博(2001—),男,硕士生,从事谣言检测研究.orcid.org/0009-0004-7295-2788.E-mail:2231971@s.hlju.edu.cn , E-mail:2231971@s.hlju.edu.cn

摘要

为了研究图神经网络(GNN)谣言检测器在对抗攻击下的潜在脆弱性,提出基于虚假节点注入的对抗攻击模型EAT-GNN,通过构造虚假节点及其边连接,对谣言检测器进行干扰. 在节点层面,通过多层感知机(MLP)结合新闻特征及其变换表示、邻居节点平均池化特征和标签信息,生成虚假节点特征. 在边层面,通过MLP结合虚假节点特征、新闻特征、邻居特征及标签信息对候选边进行评分,选择干扰效果最强的潜在边连接候选节点与虚假节点. 实验结果表明,EAT-GNN能有效降低图神经网络谣言检测器的性能,攻击速度较现有方法平均提升约2个量级,具有揭示GNN谣言检测器脆弱性的能力.

关键词: 谣言检测器 ; 图神经网络(GNN) ; 对抗攻击 ; 节点注入 ; 多层感知机

Abstract

A study was conducted to explore the potential vulnerability of graph neural network (GNN)-based rumor detectors under adversarial attacks, and a false node injection-based adversarial attack model named EAT-GNN was proposed. The model was designed to interfere with rumor detectors by constructing false nodes and their associated connections. At the node level, false node features were generated using a multilayer perceptron (MLP) that incorporated news features, their transformed representations, averaged neighbor node features via pooling, and label information. At the edge level, candidate edges were scored by an MLP based on false node features, news features, neighbor features, and label information; edges with the highest potential disruption effect were selected to connect candidate nodes to false nodes. Experimental results indicate that EAT-GNN effectively reduces the performance of GNN-based rumor detectors. The attack speed is improved by approximately two orders of magnitude compared to existing methods, demonstrating the proposed model’s capability to reveal vulnerabilities in GNN-based rumor detectors.

Keywords: rumor detector ; graph neural network (GNN) ; adversarial attack ; node injection ; multilayer perceptron

PDF (858KB) 元数据 多维度评价 相关文章 导出 EndNote| Ris| Bibtex  收藏本文

本文引用格式

范业博, 李逸成, 刘勇, 张薇. 面向图神经网络谣言检测器的高效攻击模型. 浙江大学学报(工学版)[J], 2026, 60(8): 1739-1748 doi:10.3785/j.issn.1008-973X.2026.08.013

FAN Yebo, LI Yicheng, LIU Yong, ZHANG Wei. Efficient attack model targeting GNN-based rumor detectors. Journal of Zhejiang University(Engineering Science)[J], 2026, 60(8): 1739-1748 doi:10.3785/j.issn.1008-973X.2026.08.013

社交媒体平台的快速普及改变了信息传播的方式,助长了虚假信息的传播[1-2]. 与传统媒体严格的事实核查流程不同,社交媒体互动性强、传播速度快,评论和分享会扩大虚假新闻的传播范围,对其检测与治理提出了严峻挑战. 近年来,谣言检测成为活跃的研究领域[3-6]. 图神经网络(graph neural network, GNN)能够充分利用图结构中的丰富社交上下文,成为谣言检测的有力工具[7]. 基于GNN的谣言检测器易受对抗性攻击的影响,使得揭示其脆弱性变得至关重要.

GNN特别容易受到微小扰动的影响,这些扰动可能导致分类结果错误[8]. 研究人员将目光放在设计可以操纵谣言检测器错误分类的有效扰动方法. 现有研究中讨论的2种主要攻击策略:扰动表示新闻与用户关系的图边,或向图中注入伪造的节点. 在边缘扰动攻击中[9],攻击者利用GNN的聚合机制,通过影响力大的用户节点干扰关键信息传播路径,扭曲图中的关系和影响模式,导致图神经网络错误分类新闻. 注入虚假节点是更隐蔽的攻击策略[10-11],攻击者将伪造的节点注入图中易受攻击的部分. 这些节点通过影响图神经网络的聚合过程,改变目标新闻的分类结果,造成错误预测. 不同的新闻具有独特的传播结构和属性,这影响了信息在网络中的传播方式. 这些差异通常由新闻内容性质、用户互动模式以及新闻与用户之间的特定关系决定. 因此,大多数攻击者根据每条目标新闻定制攻击策略. 这种定制通常针对每个目标新闻重新训练模型或重新进行优化[9-10],以考虑新闻特定的传播动态和结构特征. 无需重复优化的方法如GAFSI[11],在生成攻击信息时同样需要大量计算. 这种方法可能有效,但增加了每次攻击的时间成本.

本研究关注高效的节点注入攻击方法,通过传播结构将虚假节点的属性传播到适当的节点上. 现有研究通常先构造节点特征,再使用如节点度[10]或PageRank分数[11]的指标评估节点影响力,从而选择合适的目标节点连接虚假节点. 这种方法通常忽略了节点特征与边之间的耦合和依赖关系,导致攻击效果未能最大化. 为了解决扰动目标新闻需大量时间的低效问题,本研究设计面向图神经网络谣言检测器的高效攻击模型(efficient attack model targeting GNN-based rumor detectors, EAT-GNN),提出高效的攻击策略,考虑了节点特征与边之间存在的耦合关系. EAT-GNN通过在攻击过程中学习并保留有用的知识,显著降低攻击投入的计算开销,从而提高攻击过程的效率. 引入联合优化机制,考虑节点属性与其连接边之间的耦合关系,使EAT-GNN能够生成更有效的扰动. 与简单或孤立的扰动不同,EAT-GNN建模图的整体结构,使注入的虚假节点和操控的边在上下文中与目标新闻相关.

EAT-GNN源代码已上传:https://github.com/fyb0220/EATGNN-master. EAT-GNN是高效的攻击模型,在面对同一谣言检测器的目标新闻时可以快速生成攻击所需的信息,进一步提升攻击效率并降低计算开销. 本研究结合用户属性和分享关系进行模型优化,通过建模两者的耦合关系,使模型生成更有效的扰动. 在3个基准数据集上开展实验,验证EAT-GNN在干扰多种基于图神经网络的谣言检测器预测方面的有效性及攻击成功率.

1. 相关工作

1.1. 基于图神经网络的谣言检测

基于GNN的谣言检测方法取得显著进展[3-4,12-17],基于社交上下文的工作构建用户-帖子二分图,建模用户与帖子之间的影响关系[14-15],其中边表示用户共享该新闻,目标是训练GNN对谣言进行分类. 如FANG框架[15],通过构建社交上下文图(包括用户、新闻文章和新闻来源的交互)并结合时间敏感的Bi-LSTM注意力机制来捕捉用户参与模式,同时学习的表示能泛化到相关任务(如新闻来源可信度预测). 基于传播的工作通过构建用户交互的树状传播结构[3-4,12-13],将原始社交事件映射为图结构数据——以新闻帖子作为根节点,用户间的分享行为作为边连接关系. RDLNP[12]是结合线性时间序列与非线性传播结构的谣言检测模型,通过联合学习声明内容、社会上下文与时序信息实现. 基于图同构网络的谣言检测框架GIN-FND[16]整合文本、图像和社交上下文信息,利用图同构网络有效捕捉社交图中的局部与全局依赖关系. MRUAMF[17]考虑用户信息完整度、用户活跃度、用户交际广度和平台认证指数等4个指标,进行多特征提取与融合,从用户权威性角度对谣言进行分类.

GNN谣言检测器在工作时依赖强大的邻居聚合机制,随着图卷积层数增加,目标节点(新闻帖子)的特征会逐渐融合k-hop邻居的语义信息. 虽然这种机制能有效捕捉谣言传播的群体行为模式,但也是易被攻击的部分. 受此启发,本研究通过目标新闻节点的邻居节点将精心制作的伪造属性传播到目标新闻节点来欺骗谣言检测器. 对于树状传播结构,对抗性攻击很难实施,原因是需要假设大量的用户受到控制来对目标新闻进行干扰,这在现实中很容易被防御机制捕获. 本研究讨论树状结构的图原型,尝试解决这个问题.

1.2. 针对图神经网络的对抗攻击

GNN在遭受对抗性攻击时的鲁棒性受到大量关注[18-21]. 对于图相关任务,现有的攻击方法主要干扰图的知识,如图的结构、节点属性和标签. 近期的优秀工作如节点注入投毒攻击[18],通过注入携带伪造标签的对抗节点并设计与真实节点的连接结构,利用分层Q学习实现无需修改原图的高效投毒攻击,显著降低节点分类精度. 节点注入投毒攻击无法生成节点属性,拓扑缺陷图注入攻击弥补了这一不足[19],通过分析GNN的拓扑漏洞并设计拓扑缺陷边选择,利用平滑对抗优化算法生成对抗特征,显著降低目标模型的性能,相较于节点注入投毒攻击,拓扑缺陷图注入攻击展现出更强的攻击迁移性. Zhang等[21]提出新型的拓扑攻击,旨在自适应地找到足以成功攻击每个节点的最小扰动.

1.3. 针对谣言检测器的对抗攻击

有大量的研究针对基于机器学习的谣言检测器,但很少有研究关注谣言检测器的鲁棒性[9-11,22-25]. Wang等[9]提出攻击基于图神经网络的假新闻检测器,通过基于多智能体强化学习的对抗攻击框架,模拟3种具有不同成本、预算和影响力的欺诈者协同操控用户的分享行为,系统性地攻击了基于图神经网络的虚假新闻检测器. Luo等[10]提出同质性引导的大型语言模型消息注入攻击方法,通过迭代提示生成语义连贯的恶意评论/转发,破坏消息传播树的同质性分布. 基于结构信息熵的对抗攻击框架SI2A[25],通过引入结构熵量化社交互动的不确定性并识别分层社区,设计多智能体协作机制,在目标新闻关联子图中实施3种攻击策略进行联合攻击.

本研究考虑结合用户节点属性和用户之间共享关系,旨在进一步探索图神经网络谣言检测器的对抗攻击方法,提高攻击的效率.

2. 问题定义

2.1. 基于图神经网络的谣言检测器

将新闻传播图表示为无向图$ G=\left(V,E,\boldsymbol{X}\right) $,其中$ V=\{{v}_{1},…,{v}_{n}\} $为节点集合(用户或帖子),$ E $为边集合(社交互动),$ {\boldsymbol{X}} \in {\bf{R}}^{n\times d} $为节点特征矩阵. 每条边$ {e}_{ij} \in E $表示节点$ {v}_{i} $$ {v}_{j} $的关联关系(如转发、评论). 基于图神经网络的谣言检测可以看成二元分类任务,节点标签$ {y}_{i}{ \in \{0,1\}} $表示$ {v}_{i} $是否为谣言(1为谣言,0为真实信息). 节点初始特征$ \boldsymbol{X} $由文本表示或手工制作得到[4]. 基于图神经网络的假新闻检测器,用一般的图神经网络框架来表示,在新闻传递的过程中,新闻的特征根据自身特征以及邻居节点特征进行更新:

$ \boldsymbol{h}_{v}^{(l)}=\sigma ({\boldsymbol{w}}^{(l)})\cdot {A}\left(\left\{\boldsymbol{h}_{u}^{(l-1)}\mid u\in N(v)\right\}\right) . $

式中:$ N\left(v\right) $$ v $的邻居集合,A为均值池化聚合函数,$ {\boldsymbol{w}}^{\left(l\right)} $为第$ l $层参数矩阵. 为了将新闻分类,将最终节点表示$ \boldsymbol{h}_{v}^{\left(L\right)} $输入分类器,转换为概率分布:

$ {\hat{y}}_{v}=\text{Softmax}\left({\boldsymbol{W}}_{\text{cls}}\boldsymbol{h}_{v}^{(L)}\right) . $

其中$ {\boldsymbol{W}}_{\text{cls}} $为分类器的可训练参数矩阵,Softmax 函数将隐藏的表示映射为新闻类别概率(如“真实”或“虚假”),分类损失为交叉熵:

$ {L}_{\text{cls}}=-\sum {y}_{v}\ln {\hat{y}}_{v} . $

取真实类别对应的预测概率,计算其负对数值,衡量模型的预测概率分布与真实标签分布的差异.

2.2. 用户节点注入攻击

用户节点注入攻击旨在使新闻节点在攻击预算极少的场景下被错误分类. 在攻击基于图神经网络的假新闻检测器的问题上,应模拟现实世界假新闻信息传播过程中的约束. 具体来说,修改传播图中现有的文本特征或分享关系(节点属性或边)是不现实的,原因是这需要攻击者具有极高的权限或成本. 当大量用户出现异常行为,攻击很容易会被防御机制捕获. 考虑到权限与成本问题,本研究假设攻击者无法修改原始文本特征或分享关系,并且在用户节点注入攻击过程中,仅可注入1个用户节点,经过扰动后的原始图可以描述为

$ {G}^{\prime}=\left(V\cup {v}_{\mathrm{inj}}, E\cup {e}_{\mathrm{inj}}, \boldsymbol{X}\oplus {\boldsymbol{x}}_{\mathrm{inj}}\right) . $

式中:$ {v}_{\text{inj}} $为注入的虚假用户节点,$ {e}_{\text{inj}} $为新增边,$ {\boldsymbol{x}}_{\text{inj}} $为虚假节点伪造的文本特征向量. 本研究极大限制了攻击者的能力:不可修改原始节点的文本特征,禁止删除或重建已有的分享关系(仅允许添加新的分享关系),伪造的虚假特征受限于现有属性的最大值与最小值范围. 为了成功翻转谣言检测器对谣言的分类结果,在极其有限的条件下,将目标函数形式化为

$ \left.\begin{array}{l}\max \displaystyle\sum \limits_{t\in {V}_{\mathrm{tar}}}{I}({f}_{{{\theta }^{\prime}}}({G}^{\prime},t)\neq {y}_{t}).\\\text{s.t.} \; {\theta }^{*}=\underset{\theta }{\arg \min }{L}_{\text{train}}({f}_{\theta }(G),y);\\\quad\;\; |{e}_{\text{inj}}|\leqslant {B}_{{\mathrm{e}}}, \quad\| {\boldsymbol{x}}_{\text{inj}}{\| }_{0}\leqslant {B}_{{\mathrm{f}}}.\end{array}\right\} $

指示函数中的$ {f}_{{{\theta }^{*}}} $是在原始传播图上训练的将被攻击的谣言检测器,$ {V}_{\text{tar}} $为目标新闻节点集,攻击目标为使目标新闻节点$ t \in {V}_{\text{tar}} $的预测标签偏离真实类别$ {y}_{t} $. 为了不被异常值检测机制过滤,使用边预算$ {B}_{{\mathrm{e}}} $限制边数,使用$ {B}_{{\mathrm{f}}} $对伪造的属性进行稀疏性控制.

3. 面向图神经网络谣言检测器的高效攻击模型

3.1. 虚假属性生成模块

用户节点注入攻击的关键在于操控特征传播路径,将精心设计的虚假属性信息渗透到目标新闻节点的表征空间中. 该攻击过程须实现虚假属性生成与传播路径操控的协同配合,其中虚假属性的生成质量直接决定攻击效能(虚假属性必须携带能够干扰分类决策的对抗性语义,以干扰谣言检测器的判断).

虚假属性的有效性建立在与图拓扑结构及标签语义的内在关联上,具体表现为2个维度的适配性:适配邻居节点的分布特征以增强传播过程中的隐蔽性,与标签空间产生对抗关联性以引导分类错误. 如图1所示,为了实现这种多维度适配,属性生成模块采用多层感知机(MLP)构建特征融合网络. MLP可以学习高阶组合关系,比启发式方法更有效. 为了在不显著增加计算开销的情况下,提升拟合能力,选择经典的3层MLP深度结构. 该网络经过2次非线性激活后输出与原始特征维度一致的向量,用于生成注入节点的附加属性,数学建模如下:

图 1

图 1   面向图神经网络谣言检测器的高效攻击模型的整体架构

Fig.1   Architecture of efficient attack model targeting GNN-based rumor detectors


$ {\boldsymbol{h}}_{\mathrm{inj}}=\text{MLP}\left([{\boldsymbol{h}}_{\mathrm{sub}}\parallel {\boldsymbol{h}}_{\mathrm{tar}}\parallel {\boldsymbol{h}}_{\mathrm{feat}}\parallel {\boldsymbol{w}}_{{\mathrm{l}}}\parallel {\boldsymbol{w}}_{{\mathrm{s}}}]\right) . $

$ \dfrac{1}{\left| {V}_{\text{sub}}\right| }\displaystyle\sum\limits_{v \in {V}_{\text{sub}}}{\boldsymbol{h}}_{v} $计算得到子图节点嵌入$ {\boldsymbol{h}}_{\text{sub}} \in {\bf{R}}^{d} $,该统计量捕获了局部邻域节点的特征分布模式.$ {\boldsymbol{h}}_{\text{tar}} \in {\bf{R}}^{d} $为目标新闻节点嵌入,直接提取目标新闻节点在代理模型中的当前嵌入向量得到,确保生成属性与节点自身特征的兼容性. $ {\boldsymbol{h}}_{\text{feat}} \in {\bf{R}}^{d} $为目标节点特征投影,通过两层参数化变换$ {\boldsymbol{W}}^{\left(2\right)}\sigma \left({\boldsymbol{W}}^{\left(1\right)}{\boldsymbol{h}}_{\text{tar}}\right) $计算,将原始特征映射到与模型隐空间对齐的维度,其中$ {\boldsymbol{W}}^{\left(1\right)}、{\boldsymbol{W}}^{\left(2\right)} $为代理模型的参数矩阵(大多数性能良好的图神经网络都包含2层特征传播).$ {\boldsymbol{w}}_{\text{l}} \in {\bf{R}}^{\text{c}} $为真实类别标签的嵌入向量. $ \boldsymbol{W} \in {\bf{R}}^{\text{c×d}} $为代理模型的标签嵌入矩阵,其中c为类别数,d为嵌入维度,$ {\boldsymbol{w}}_{{\mathrm{l}}} $通过代理模型的标签嵌入矩阵的第$ {y}_{\text{tar}} $行获取,表示为

$ {\boldsymbol{w}}_{{\mathrm{l}}}=\boldsymbol{W}[{y}_{\text{tar}},\colon ]\in {{R}}^{d} . $

通过保留真实标签的嵌入信息,生成的虚假属性与目标节点的原始标签特征保持一定关联性. 这种关联性可降低攻击引入的异常特征被检测机制(如异常值过滤器)识别的风险. $ {\boldsymbol{w}}_{{\mathrm{s}}} \in {\bf{R}}^{c} $为对抗目标类别标签的嵌入向量,是攻击者希望误导谣言检测器将目标新闻错误分类到的目标类别(“虚假类别”)的嵌入向量,谣言检测为二分类任务,$ {\boldsymbol{w}}_{{\mathrm{s}}} $取标签嵌入矩的另外一行即可. 通过MLP融合多个维度的信息,可以得到原始的虚假节点特征向量$ {\boldsymbol{h}}_{\text{inj}} $. 为了不被防御机制轻松捕获,生成的特征向量须保持在合理的范围,对$ {\boldsymbol{h}}_{\text{inj}} $进行处理,得到最终的虚假节点特征:

$ {\boldsymbol{x}}_{\text{inj}}=\left({\boldsymbol{x}}_{\max }-{\boldsymbol{x}}_{\min }\right)\cdot \sigma ({\boldsymbol{h}}_{\text{inj}})+{\boldsymbol{x}}_{\min } . $

式中:$ \sigma \left(\cdot \right) $为sigmoid函数,$ {\boldsymbol{x}}_{\max } $${\boldsymbol{x}}_{\min } $分别为训练集特征的最大、最小值向量. 虚假属性的能力可以从2个维度评判:1)虚假属性对谣言检测器性能的破坏程度,通过设计合理的损失函数对MLP的网络参数进行更新,使生成的虚假属性的破坏效果最大化;2)保证虚假特征的隐蔽性,限制特征的生成范围来保证隐蔽. 这种多源特征融合机制确保生成的属性保持与现有图结构的兼容性,并且携带误导分类器所需的对抗语义,通过特征传播过程的累积放大效应,导致目标节点的表征发生偏移.

3.2. 节点注入位置选择模块

在用户节点注入攻击中,虚假用户节点的注入位置至关重要,只有选择正确的位置,才能找到新闻传播图中脆弱的拓扑结构. 现有方法在实施用户节点注入攻击时,往往将分享关系与属性设计割裂为独立阶段. 本研究重视分享关系和虚假节点属性间的耦合关系,核心在于建立属性生成与边连接策略的合作. 这种设计使虚假节点在特征空间与拓扑空间中形成适配,同时满足隐蔽渗透与高效误导的双重需求. 具体来说,使用精心制作的虚假属性来引导边的选择,通过专门设计的评分函数来决定注入节点与子图中其他节点之间的连接位置. 评分函数选择3层的MLP,为二分类评分器,用来判断 “我是否该连这个节点?”. 评分函数的输入特征向量定义为

$ {\boldsymbol{g}}_{u}=\left[\boldsymbol{h}_{\mathrm{tar}}\parallel \boldsymbol{h}_{\mathrm{sub}}^{({\mathrm{e}})}\parallel \boldsymbol{x}_{\mathrm{inj}}^{({\mathrm{e}})}\parallel {\boldsymbol{a}}_{{u},\mathrm{tar}}\parallel {\boldsymbol{w}}_{{\mathrm{l}}}\parallel {\boldsymbol{w}}_{{\mathrm{s}}}\right] . $

$ \boldsymbol{h}_{\text{sub}}^{\left({\mathrm{e}}\right)} $$ \boldsymbol{x}_{{\mathrm{inj}}}^{\left({\mathrm{e}}\right)} $分别为经过特征变换的邻居节点$ u \in {V}_{\text{sub}} $的结构嵌入和虚假节点的结构嵌入,通过模拟目标、目标邻域、注入节点的三方关系,更好评估边的影响力. $ {\boldsymbol{a}}_{u,\text{tar}} \in {\bf{R}} $为原始邻接矩阵中节点$ u $与目标新闻节点的连接关系,明确是否原本有边,防止重复连接或学习误导性特征. 评分函数的输出为边的打分值,这些分数表示连接的可能性,分数越高表示连接越重要,定义为

$ {s}_{u}=\text{MLP}\;({g}_{u}) . $

在进行节点注入位置选择时,主要的挑战在于传播图中的边为离散变量(非0即1),这在反向传播的过程中是不可优化的(原因是从连续分数到离散边的采样操作是不可导的随机过程,导致梯度在此中断,无法反向传播). 引入直通式 Top-K机制(ST-TopK). 详细来说,对分数应用softmax,得到概率分布,选择概率最高的索引,生成硬输出(one-hot向量),其中只有TopK索引位置为1,其余为0,这样在前向传播中使用硬输出,在反向传播中梯度基于软输出计算(近似梯度). 评分函数的输出值在本研究的3个数据集均按此方法处理. 先进行概率分布的构造,对MLP 输出的得分经过softmax操作得到边连接概率:

$ {p}_{u}=\text{Softmax}\;({s}_{u}) . $

使用 Top-K 策略从$ {p}_{u} $中选取预算$ K $个最大的概率值对应的边. 这里预算$ K $固定为1,表示每次仅允许注入1个用户节点,为了处理离散边选择的问题,在训练阶段,使用 ST-TopK 机制,使得边选择操作在前向传播中是离散化的,但在反向传播时仍保留梯度信息:

$ \left.\begin{array}{l}{e}_{\text{inj}}=\text{TopK}\;(\{{p}_{u}\},K).\\{\hat{a}}_{u}=\begin{cases} 1, & u\in {e}_{\text{inj}};\\0, & \text{其他.}\end{cases} \end{array}\right\} $

至此得到虚假属性的注入位置,将所选边的状态置为1,表示制作的虚假用户节点注入图中的最终位置,其余边为0. 通过softmax可导的输出,使边评分函数的参数在反向传播时可以被优化.

3.3. 联合优化策略

2个模块通过级联方式进行联合训练,将经过扰动后的原始图输入代理谣言检测模型中并计算攻击损失,损失函数定义为

$ \underset{{G}^{'}}{\min }L\left({f}_{{{\theta }^{*}}}\left({G}^{'}\right),{V}_{\text{tar}}\right)=\sum\limits_{t \in {V}_{\text{tar}}}\begin{array}{c}\left(Z_{t,{y}_{t}}^{'}-\underset{k \ne {y}_{t}}{\max }Z_{t,k}^{'}\right).\end{array} $

攻击损失用于指导训练过程,$ Z_{t,{y}_{t}}^{'} $为目标节点在原始真实类别上的预测值,$ Z_{t,k}^{'} $为目标节点在最可能错误类别上的预测值. 通过最大化谣言检测器错误分类的概率来实现对目标节点的错误分类,并通过梯度下降迭代的优化训练损失,直到收敛. 模型参数通过直通估计器(straight-through estimator)进行梯度回传,解决离散操作的不可微问题,使得虚假属性可以与虚假边在反向传播时同时优化,进行联合攻击.

4. 对比实验及消融实验

4.1. 数据集

使用来自FakeNewsNet[26]的2个真实世界的数据集Politifact和Gossipcop. 为了测试EAT-GNN在中文谣言检测器上的攻击性能,引入中文社交媒体新闻数据集Weibo[27]. 3个数据集的数据统计如表1所示. 基于Wang等[9,11]的前期工作,对于新闻节点,用预训练模型对新闻文本编码[28],生成新闻节点特征向量. 对于用户节点,对每个用户的历史帖子进行预处理,比如去除特殊字符和URL. 对于无法访问的用户,用同一新闻的其他用户的帖子进行随机采样,以保持传播图的完整性.

表 1   对比实验数据集统计

Tab.1  Statistics of datasets for comparative experiments

数据集真新闻假新闻用户数边数
Politifact2253721207279559
Gossipcop12641395826109762254
Weibo8775909854534

新窗口打开| 下载CSV


将数据集的20%用于训练,10%用于验证,70%用于测试. 随机数种子设置为123,学习率为0.001,训练最大轮数为10 000,设立早停机制防止过拟合,早停耐心值设置为20,Politifact数据集上的L2正则化系数为0.000 1,Gossipcop数据集上的L2正则化系数为0,优化器使用Adam. 为了保证检测性能,本研究使用的受害者模型均按该模型原文要求进行参数设置.

4.2. 目标谣言检测器

随着谣言检测领域的发展,谣言检测器的复杂度与精度快速提升,攻击模型除传统的谣言检测器外,选用了更复杂的模型以测试攻击能力[29]. 本研究在Zhu等[11]工作的基础上,除经典的图神经网络模型如GCN[30]、GAT[31]、SAGE[7]外,还引入UPFD[4]的3种变体,即UPFD-GCN、UPFD-GAT、UPFD-SAGE作为受害网络,进一步探究EAT-GNN在更为复杂的基于图神经网络的谣言检测器上的表现. 用攻击成功率ASR来测试攻击的有效性,计算式为

$ {\mathrm{ASR}}=\frac{1}{N}\sum \limits_{i=1}^{N}{I}\left(f({t}^{\prime}_{i})\neq {y}_{i}\right) . $

式中:$ N $为攻击者发起的总攻击次数 (目标新闻的数量);$ t_{i}^{'} $为第$ i $个原始谣言样本$ {t}_{i} $生成的对抗样本;$ f\left(\cdot \right) $为目标谣言检测器的预测函数;$ {I}\left(\cdot \right) $为指示函数,当攻击成功时输出1, 否则为0.

4.3. 基线模型

为了研究EAT-GNN的攻击性能,选择经典的攻击方法以及近年来优秀的攻击方法进行比较,模型参数均按原文要求配置. 各基线模型介绍如下:1)MARL[9],利用多智能体强化学习框架来攻击基于图神经网络的假新闻检测器;2)HMIA-LLM[10],以同质性引导消息注入的攻击方法,利用大语言模型在黑盒设置下生成虚假消息,显著降低现有谣言检测模型的性能;3)GAFSI[11],同时考虑用户节点的局部影响力和全局影响力,在多种新闻图上均具有强大的攻击能力;4)IBAttack[32],针对基于传播的谣言检测器的后门攻击方法,通过相似性约束和动态预算控制,使触发器融入目标新闻的传播结构;5)DICE[33],修改图中的连接关系(包括删除原有边和添加新边),调整目标新闻的局部连接即可;6)SGA[34],在扰动目标新闻图时,仅需关注局部邻域信息(k跳子图),无需全局信息,计算量降低.

4.4. 攻击性能分析

不同模型对于Politifact和Gossipcop数据集在测试阶段的攻击效果如表2所示,实验分别测试模型在真新闻和假新闻上的攻击能力. 为了探索EAT-GNN在现实世界的可行性,实验执行黑盒攻击,即攻击者无法访问受害图神经网络模型的任何信息(图神经网络的类型、参数和输出). 对于所有受害模型,使用GCN作为代理模型. 原因是在黑盒设置下,攻击者不知道受害者模型的内部细节,如模型结构、参数、梯度等. 代理模型用于模拟未知受害者模型的行为,帮助攻击者在黑盒环境下生成有效的对抗攻击样本. 代理模型采用标准的监督学习方式训练(使用交叉熵损失函数),训练完成后固定参数,为EAT-GNN提供梯度. 本研究在2个数据集上分别设置6个受害GNN,可以看到,UPFD的3种变体在多数情况下相较于传统的3种GNN更为精准. 相比未受攻击状态,所有的基线方法均增加了攻击成功率. EAT-GNN在大多数情况下优于所有基线,特别是在Gossipcop数据集上的攻击成功率提升较大,这展示了EAT-GNN在大规模新闻图上的攻击能力. MARL使用的多智能体强化学习方法的搜索空间相当大,导致在如Gossipcop的大型数据集上的效果不佳. 与GAFSI和IBAttack相比,EAT-GNN在少数几种情况下对目标新闻的翻转能力较弱,这是因为EAT-GNN专注于低成本,简化了复杂的计算. EAT-GNN在GAT上表现出较强的性能,这得益于EAT-GNN的虚假属性与虚假边的耦合攻击,能够直接作用于 GAT 的注意力权重,使得恶意信息在聚合时占据主导.

表 2   不同模型在2个数据集上针对6种图神经网络架构的攻击成功率比较

Tab.2  Comparison of attack success rate across different models, two datasets and six GNN architectures

新闻类型模型ASR(Politifact)ASR(Gossipcop)
GCNGATSAGEU-GCNU-GATU-SAGEGCNGATSAGEU-GCNU-GATU-SAGE
假新闻未受攻击0.200.200.270.260.270.260.020.040.100.020.020.02
DICE0.290.340.370.310.280.520.040.080.100.040.060.06
MARL0.970.430.560.390.310.560.630.210.310.050.040.04
SGA1.000.680.840.550.450.890.770.400.370.060.200.21
GAFSI1.000.700.850.980.480.960.570.230.920.850.750.68
IBAttack1.000.790.890.920.840.920.980.780.940.890.810.77
HMIA-LLM0.880.800.770.810.640.790.800.860.900.700.880.77
EAT-GNN0.960.920.900.900.950.910.950.920.940.930.890.84
真新闻未受攻击0.040.100.120.100.140.130.080.030.020.050.060.05
DICE0.300.180.150.110.170.260.180.110.130.080.080.07
MARL0.810.390.320.130.250.320.750.220.350.080.160.18
SGA0.950.670.650.150.410.731.000.480.850.120.440.52
GAFSI0.950.550.700.720.520.861.000.480.910.840.640.68
IBAttack0.960.860.920.780.930.860.990.710.960.850.900.78
HMIA-LLM0.670.910.880.800.880.900.930.750.890.640.740.78
EAT-GNN0.980.980.960.830.970.950.950.790.980.910.930.82

新窗口打开| 下载CSV


4.5. 中文数据集上的攻击性能

为了验证攻击中文谣言检测器时的性能,选择3个面对中文谣言检测器同样具有强大攻击能力的模型作为基线模型,测试EAT-GNN与基线在Weibo数据集上的表现. 因为中文文本与英文文本的分词与编码方式不同,所以要选用攻击中文谣言检测器时不损失攻击性能的基线方法. 3个基线对中文谣言检测器的攻击能力:MARL设置的智能体特征来自用户,可以在用户语言为中文时进行攻击;GAFSI的攻击源于用户的局部影响力与全局影响力;HMIA-LLM的文本特征来自大语言模型生成的文本,给大模型下达指令,令其生成的文本为中文. 中文文本采用BERT[35]编码,各模型在Weibo数据集上对6种GNN的攻击效果对比如表3所示. 可以看出,EAT-GNN在大多数情况下优于基线方法,证明该模型在中文新闻上依旧保持强大的攻击能力. HMIA-LLM表现依旧优异,这得益于大语言模型强大的生成能力,能够迭代地生成对抗文本. HMIA-LLM和GAFSI的攻击成功率大多数情况下依旧低于EAT-GNN,原因是二者都没有将属性与边的潜在耦合关系考虑进来.

表 3   EAT-GNN在Weibo数据集上的攻击成功率

Tab.3  Attack success rate of EAT-GNN on Weibo dataset

新闻类型图神经网络ASR
MARLGAFSIHMIA-LLMEAT-GNN
假新闻GCN0.921.000.780.87
GAT0.510.630.890.97
SAGE0.600.820.670.79
U-GCN0.370.650.790.89
U-GAT0.440.550.640.91
U-SAGE0.530.870.730.95
真新闻GCN0.780.890.910.98
GAT0.480.540.810.83
SAGE0.350.730.720.80
U-GCN0.280.880.560.94
U-GAT0.160.660.710.83
U-SAGE0.310.700.930.93

新窗口打开| 下载CSV


4.6. 预算增加时的攻击性能分析

在节点注入位置选择模块中为了解决边优化的离散问题,引入直通式 Top-K 机制. 对于注入预算K值的选择,在模型设计阶段,用K值(增加不同的预算)测试注入多个用户节点的攻击效果,以Politifact数据集上的真实新闻,GAT受害为例,研究K值对攻击成功率的影响. 当K=1、2、3、4时,对应ASR分别为0.98、0.98、0.89、0.85. 不同的K值使攻击成功率发生变化,K值增加,攻击成功率降低. 当K=3时,攻击成功率出现较大幅度下降,原因是在注入多个虚假用户节点的情况下,谣言检测器更容易察觉出异常,随着虚假节点数量增加,它们可能形成明显的、易于识别的集群. GAT通过注意力机制将这些节点识别为异常,降低虚假节点的置信度. 预算$ K $固定为1可以同时保证隐蔽性和攻击性能.

4.7. 消融实验

分别去掉EAT-GNN的虚假属性生成模块和节点注入位置选择模块,并去掉虚假属性与边的耦合设计,分析EAT-GNN各个部分对攻击效果的影响. 1)EAT-GNN/A:去掉虚假属性生成模块;对于虚假属性的设计,随机选择与目标新闻类别相反的新闻节点属性作为虚假属性,并输入节点注入位置选择模块中. 2)EAT-GNN/E:去掉节点注入位置选择模块;在虚假属性设计完成后,将其随机注入目标节点和其一阶邻居节点上. 3)EAT-GNN/J:去掉虚假属性对注入位置选择的指导;将节点注入位置选择模块的虚假节点结构嵌入设置为0向量,其他保持不变. 消融实验设置在Politifact数据集的真实新闻上,GCN受害,攻击成功率比较如图2所示. 在去掉EAT-GNN的不同部分后,攻击成功率均出现不同程度的下降,其中EAT-GNN/A下降幅度最大,证明虚假属性生成模块至关重要. 虚假属性生成模块的缺失同时损失了对虚假节点注入位置的指导. 对比结果表明,图攻击本身须联合优化节点属性和拓扑结构,2个模块分别处理属性和结构,通过共享信息(特征、标签)实现协同,充分利用目标节点的标签、特征、邻域结构等信息,确保生成动作有的放矢.

图 2

图 2   模块消融实验结果对比

Fig.2   Ablation study results comparison


对虚假节点属性生成模块与节点注入位置选择模块分别进行有效性分析. 对于虚假节点属性生成模块,选择的基线方法如下. 1)随机生成(random generation, RG):取目标新闻节点的一阶邻居节点,计算特征均值作为虚假属性. 2)大语言模型生成(LLM generation, LLM-G):取自HMIA-LLM的属性生成部分,利用大语言模型迭代优化虚假文本,将虚假文本编码得到虚假属性. 对于节点注入位置选择模块,选择2种攻击模型常用的基于图拓扑的启发式方法. 1)度中心性选择(degree centrality selection, DCS):选择网络中度最高的节点(最活跃、连接最多的节点,如社交媒体中的大V)作为注入位置. 2)PageRank:计算所有节点的PageRank值,并选择PageRank值最高的节点作为注入位置. 实验设置在Politifact数据集的真实新闻上,GCN受害,对比攻击成功率. 在虚假节点属性模块有效性实验中,将节点注入位置选择模块的虚假节点结构嵌入替换为基线方法得到的虚假属性,GCN、RG、LLM-G、EAT-GNN的ASR分别为0.04、0.13、0.41、0.98. 在节点注入位置选择模块有效性实验:将虚假节点属性随机插入目标新闻节点的一阶邻居进行训练,得到的用户属性将作为节点按基线方法插入原始图中,GCN、DCS、PageRank、EAT-GNN的ASR分别为0.04、0.35、0.51、0.98. 总体来看,分别更换2个模块后,模型的表现不佳,表明以MLP作为攻击模型的网络是合理选型,也证明了2个模块与联合攻击的有效性. 此外,更换虚假属性生成模块后,攻击成功率出现较大下降,证明虚假节点属性生成模块对节点注入位置的关键指导作用,这与消融实验得到的结论一致.

4.8. 攻击效率分析

由于社交网络的复杂性,大多数攻击模型须针对每个目标新闻进行重新训练优化,EAT-GNN在针对同一谣言检测器训练后,可快速对目标新闻进行扰动,无需重新优化,且EAT-GNN的结构更为简单,相比于同为无需重复优化的攻击模型,同样展示出较快的攻击速度. 为了验证模型的高效性,分别统计EAT-GNN在2个数据集上的攻击速度,记录模型开始攻击到结束攻击的总时间,并统计目标新闻总数,通过除法运算得到攻击的平均运行时间t(扰动一条新闻的平均时间). 如表4所示为不同模型的平均攻击时间. 可以看出,EAT-GNN相比现有方法极大提高了攻击速度;MARL由于使用的多智能体强化学习方法,模型在进行深度-Q学习时所需的空间相当大,在对比中所用的攻击时间最长; 通用攻击方法GAFSI在测试阶段无需重复优化,但在测试阶段同样需要计算用户特征的梯度得分,排序后选出诈骗者,在每次攻击时,均需要大量计算;SGA与GAFSI类似,在攻击时需要计算额外信息. EAT-GNN通过属性MLP与边MLP学习的知识,将新闻传播图输入后,直接推断出结果. EAT-GNN是预训练的生成式攻击模型,在攻击阶段,模型参数已被固定,仅需执行一次前向传播即可生成高置信度的虚假节点属性与虚假边. 该过程不依赖对特定目标的迭代查询或优化,因此攻击耗时极短,能够直接、高效地用于攻击目标谣言检测器. 传统基于优化的方法的核心在于为一个特定的目标新闻和特定的目标节点执行一次迭代优化过程,每次攻击都需要从头开始计算梯度或评估大量候选扰动,其计算开销与迭代次数和目标模型复杂度呈正比. 如果禁止执行这个迭代优化过程(不进行训练或优化),同样可以缩短攻击所需要的时间,但无法生成有效的对抗样本. 因此,在“不训练”的约束下,这些方法会近似于随机猜测,显著低于完整模型时的性能. 同为生成式攻击模型的GAFSI,在测试阶段(攻击阶段),通过代理模型计算用户的梯度信息. 可以直接学习攻击规律的EAT-GNN在对比实验中展示出明显的优势,进一步提高了效率.

表 4   模型攻击的平均运行时间对比

Tab.4  Comparison of average attack run time across models

数据集t/s
MARLSGAGAFSIEAT-GNN
Politifact51. 770. 780. 505. 34×10−3
Gossipcop54. 242. 201. 696. 19×10−3

新窗口打开| 下载CSV


5. 结 语

本研究提出黑盒攻击模型EAT-GNN,制作虚假用户节点属性与虚假分享关系,利用两者的耦合进行节点注入攻击,暴露图神经网络谣言检测器的脆弱性. EAT-GNN提高了攻击速度,实现了较为高效的攻击. 在多个数据集上的实验证明,EAT-GNN降低了谣言检测器的性能. 消融实验证明了EAT-GNN各个部分对攻击效果均有贡献. 未来,计划1)探索在保持有效性的同时,为虚假用户节点生成连贯合理的语义信息;2)在不损失性能的情况下,将特征转化为完整合理的文本;3)研究如何防御EAT-GNN;4)研制能够聚合信息并过滤虚假信息的谣言检测器.

参考文献

ABONIZIO H Q, DE MORAIS J I, TAVARES G M, et al

Language-independent fake news detection: English, Portuguese, and Spanish mutual features

[J]. Future Internet, 2020, 12 (5): 87

DOI:10.3390/fi12050087      [本文引用: 1]

ISLAM M S, SARKAR T, KHAN S H, et al

COVID-19-related infodemic and its impact on public health: a global social media analysis

[J]. The American Journal of Tropical Medicine and Hygiene, 2020, 103 (4): 1621- 1629

DOI:10.4269/ajtmh.20-0812      [本文引用: 1]

BIAN T, XIAO X, XU T, et al. Rumor detection on social media with bi-directional graph convolutional networks [C]// Proceedings of the AAAI Conference on Artificial Intelligence. New York: AAAI Press, 2020: 549–556.

[本文引用: 3]

DOU Y, SHU K, XIA C, et al. User preference-aware fake news detection [C]// Proceedings of the 44th International ACM SIGIR Conference on Research and Development in Information Retrieval. [S.l.]: ACM, 2021: 2051–2055.

[本文引用: 4]

杨广浩, 万书振, 董方敏, 等

基于时间步局部动态交互的多任务谣言检测方法

[J]. 计算机工程与应用, 2025, 61 (6): 183- 191

YANG Guanghao, WAN Shuzhen, DONG Fangmin, et al

Multi-task rumor detection method based on time-step dynamic interaction

[J]. Computer Engineering and Applications, 2025, 61 (6): 183- 191

成雪, 张琛, 李清旭

基于语义增强的虚假新闻检测

[J]. 计算机应用与软件, 2025, 42 (2): 202- 209

[本文引用: 1]

CHENG Xue, ZHANG Chen, LI Qingxu

False news detection based on semantic enhancement

[J]. Computer Applications and Software, 2025, 42 (2): 202- 209

[本文引用: 1]

CHEN J, GONG Z, WANG W, et al

Adversarial caching training: unsupervised inductive network representation learning on large-scale graphs

[J]. IEEE Transactions on Neural Networks and Learning Systems, 2022, 33 (12): 7079- 7090

DOI:10.1109/TNNLS.2021.3084195      [本文引用: 2]

SHANG Y, ZHANG Y, CHEN J, et al. Transferable structure-based adversarial attack of heterogeneous graph neural network [C]// Proceedings of the 32nd ACM International Conference on Information and Knowledge Management. Birmingham: ACM, 2023: 2188–2197.

[本文引用: 1]

WANG H, DOU Y, CHEN C, et al. Attacking fake news detectors via manipulating news social engagement [C]// Proceedings of the ACM Web Conference 2023. Austin: ACM, 2023: 3978–3986.

[本文引用: 6]

LUO Y, LI Y, WEN D, et al. Message injection attack on rumor detection under the black-box evasion setting using large language model [C]// Proceedings of the ACM Web Conference 2024. Singapore: ACM, 2024: 4512–4522.

[本文引用: 5]

ZHU P, PAN Z, LIU Y, et al. A general black-box adversarial attack on graph-based fake news detectors [C]// Proceedings of the Thirty-Third International Joint Conference on Artificial Intelligence (IJCAI 2024). Jeju: IJCAI, 2024: 568–576.

[本文引用: 7]

LAO A, SHI C, YANG Y. Rumor detection with field of linear and non-linear propagation [C]// Proceedings of the Web Conference 2021. Ljubljana: ACM, 2021: 3178–3187.

[本文引用: 3]

HAN Y, KARUNASEKERA S, LECKIE C. Continual learning for fake news detection from social media [C]// Artificial Neural Networks and Machine Learning – ICANN 2021. [S.l.]: Springer, 2021: 372–384.

[本文引用: 1]

CHANDRA S, MISHRA P, YANNAKOUDAKIS H, et al. Graph-based modeling of online communities for fake news detection [EB/OL]. (2020–11–23)[2025–05–29]. https://arxiv.org/pdf/2008.06274.

[本文引用: 1]

NGUYEN V H, SUGIYAMA K, NAKOV P, et al

FANG: leveraging social context for fake news detection using graph representation

[J]. Communications of the ACM, 2022, 65 (4): 124- 132

DOI:10.1145/3517214      [本文引用: 2]

邓璐, 肖克晶, 姜丹, 等

基于图同构网络的多模态虚假新闻检测

[J]. 计算机科学与应用, 2025, 15 (4): 124- 133

DOI:10.12677/csa.2025.154085      [本文引用: 1]

DENG Lu, XIAO Kejing, JIANG Dan, et al

Multimodal fake news detection utilizing graph isomorphism networks

[J]. Computer Science and Application, 2025, 15 (4): 124- 133

DOI:10.12677/csa.2025.154085      [本文引用: 1]

许莉芬, 曹霑懋, 郑明杰, 等

基于用户权威度和多特征融合的微博谣言检测模型

[J]. 计算机工程与科学, 2024, 46 (4): 752- 760

DOI:10.3969/j.issn.1007-130X.2024.04.020      [本文引用: 2]

XU Lifen, CAO Zhanmao, ZHENG Mingjie, et al

A microblog rumor detection model based on user authority and multi-feature fusion

[J]. Computer Engineering and Science, 2024, 46 (4): 752- 760

DOI:10.3969/j.issn.1007-130X.2024.04.020      [本文引用: 2]

SUN Y, WANG S, TANG X, et al. Node injection attacks on graphs via reinforcement learning [EB/OL]. (2019–09–14)[2025–05–29]. https://arxiv.org/pdf/1909.06543.

[本文引用: 2]

ZOU X, ZHENG Q, DONG Y, et al. TDGIA: effective injection attacks on graph neural networks [C]// Proceedings of the 27th ACM SIGKDD Conference on Knowledge Discovery and Data Mining. [S.l.]: ACM, 2021: 2461–2471.

[本文引用: 1]

RAMAN M, CHAN A, AGARWAL S, et al. Learning to deceive knowledge graph augmented models via targeted perturbation [C]// Proceedings of the International Conference on Learning Representations. Vienna: [s.n.], 2021: 1–13.

ZHANG M, WANG X, SHI C, et al. Minimum topology attacks for graph neural networks [C]// Proceedings of the ACM Web Conference 2023. Austin: ACM, 2023: 630–640.

[本文引用: 2]

DOU Y, MA G, YU P S, et al. Robust spammer detection by Nash reinforcement learning [C]// Proceedings of the 26th ACM SIGKDD International Conference on Knowledge Discovery and Data Mining. [S.l.]: ACM, 2020: 924–933.

[本文引用: 1]

HE B, AHAMAD M, KUMAR S. PETGEN: personalized text generation attack on deep sequence embedding-based classification models [C]// Proceedings of the 27th ACM SIGKDD Conference on Knowledge Discovery and Data Mining. [S.l.]: ACM, 2021: 575–584.

HORNE B D, NØRREGAARD J, ADALI S

Robust fake news detection over time and attack

[J]. ACM Transactions on Intelligent Systems and Technology, 2020, 11 (1): 1- 23

DOI:10.1145/3363818     

ZENG X, PENG H, LI A. Robustness evaluation of graph-based news detection using network structural information [C]// Proceedings of the 31st ACM SIGKDD Conference on Knowledge Discovery and Data Mining. [S.l.]: ACM, 2025: 3716–3727.

[本文引用: 2]

SHU K, MAHUDESWARAN D, WANG S, et al

FakeNewsNet: a data repository with news content, social context, and spatiotemporal information for studying fake news on social media

[J]. Big Data, 2020, 8 (3): 171- 188

DOI:10.1089/big.2020.0062      [本文引用: 1]

MA J, GAO W, MITRA P, et al. Detecting rumors from microblogs with recurrent neural networks [C]// Proceedings of the International Joint Conference on Artificial Intelligence. [S.l.]: AAAI Press, 2016: 3818–3824.

[本文引用: 1]

PENNINGTON J, SOCHER R, MANNING C. GloVe: global vectors for word representation [C]// Proceedings of the 2014 Conference on Empirical Methods in Natural Language Processing (EMNLP). Doha: Association for Computational Linguistics, 2014: 1532–1543.

[本文引用: 1]

WANG L, WANG Z, WU L, et al. Bots shield fake news: adversarial attack on user engagement based fake news detection [C]// Proceedings of the 33rd ACM International Conference on Information and Knowledge Management. Boise: ACM, 2024: 2369–2378.

[本文引用: 1]

KIPF T N, WELLING M. Semi-supervised classification with graph convolutional networks [EB/OL]. (2017–02–22)[2025–05–29]. https://arxiv.org/pdf/1609.02907.

[本文引用: 1]

VELICKOVIC P, CUCURULL G, CASANOVA A, et al. Graph attention networks [EB/OL]. (2018–02–04)[2025–05–29]. https://arxiv.org/pdf/1710.10903.

[本文引用: 1]

JIN D, ZHANG Y, FENG B, et al

Backdoor attack on propagation-based rumor detectors

[J]. Proceedings of the AAAI Conference on Artificial Intelligence, 2025, 39 (17): 17680- 17688

DOI:10.1609/aaai.v39i17.33944      [本文引用: 1]

WANIEK M, MICHALAK T P, RAHWAN T, et al. Hiding individuals and communities in a social network [EB/OL]. (2016–08–01)[2025–05–29]. https://arxiv.org/pdf/1608.00375.

[本文引用: 1]

LI J, XIE T, CHEN L, et al

Adversarial attack on large scale graph

[J]. IEEE Transactions on Knowledge and Data Engineering, 2023, 35 (1): 82- 95

DOI:10.1109/tkde.2021.3078755      [本文引用: 1]

DEVLIN J, CHANG M W, LEE K, et al. BERT: pre-training of deep bidirectional transformers for language understanding [C]// Proceedings of the 2019 Conference of the North American Chapter of the Association for Computational Linguistics: Human Language Technologies. Minneapolis: Association for Computational Linguistics, 2019: 4171–4186.

[本文引用: 1]

/