كيفية كشف متصفحات anti-detect (Multilogin وGoLogin وDolphin Anty)
غوص تقني معمّق في آلية عمل متصفحات anti-detect، ولماذا تُستخدم في الاحتيال، وتقنيات الكشف التي تكشفها.
متصفحات anti-detect هي أكثر أدوات التملّص تطورًا في ترسانة المحتال. فخلافًا لشبكات VPN أو سلاسل البروكسي التي تخفي عناوين IP فقط، تُنشئ متصفحات anti-detect هويات أجهزة جديدة كليًا — بتزييف canvas وWebGL والخطوط والصوت وعشرات إشارات بصمة المتصفح الأخرى.
ما هي متصفحات anti-detect؟
متصفحات anti-detect هي نسخ معدّلة من Chromium (أو Firefox) مصمّمة لجعل كل ملف تعريف متصفح يبدو جهازًا مختلفًا تمامًا. تُستخدم لإدارة حسابات متعددة على المنصات التي تفرض سياسة حساب واحد لكل شخص، ولاحتيال الإعلانات عبر حسابات إعلانية متعددة، ولاحتيال التسويق بالعمولة، ولكشط الويب على نطاق واسع.
اللاعبون الثلاثة المهيمنون في هذا السوق هم Multilogin وGoLogin وDolphin Anty.
كيف يعمل Multilogin
Multilogin هو الخيار الموجّه للمؤسسات. يأتي بمحركَي متصفح مخصّصين: Mimic (المبني على Chromium) وStealthfox (المبني على Firefox). يحصل كل ملف تعريف على تركيبة فريدة من ضجيج canvas ومعاملات WebGL وقوائم الخطوط ودقة الشاشة والمنطقة الزمنية واللغة وإعدادات WebRTC.
الابتكار الأساسي في Multilogin هو حقن الضجيج الحتمي. فبدلًا من إضافة ضجيج عشوائي إلى عرض canvas (وهو بحد ذاته نمط قابل للكشف)، يطبّق Multilogin تحويلًا ثابتًا على كل ملف تعريف. فينتج الملف التعريفي نفسه دائمًا بصمة canvas نفسها، مما يجعله يبدو جهازًا حقيقيًا لأنظمة البصمات الساذجة.
كيف يعمل GoLogin
يستهدف GoLogin الشريحة المتوسطة من السوق بمتصفحه Orbita. وهو أقل تكلفة من Multilogin ويقدّم قدرات تزييف مماثلة: canvas وWebGL والخطوط والمنطقة الزمنية وتحديد الموقع الجغرافي وتكامل البروكسي.
نهج GoLogin في تزييف البصمة أقل تطورًا من نهج Multilogin. إذ يميل ضجيج canvas إلى أن يكون أكثر تجانسًا عبر الملفات التعريفية، وبعض تركيبات معاملات WebGL لا تطابق أي عتاد حقيقي. وهذا يخلق فرصًا للكشف.
كيف يعمل Dolphin Anty
يهيمن Dolphin Anty على مجال التسويق بالعمولة. فهو يوفّر ميزات للتعاون الجماعي — إذ يمكن مشاركة الملفات التعريفية بين أعضاء الفريق، وهو أمر مفيد للوكالات التي تدير مئات الحسابات الإعلانية.
تقنيات الكشف
تحليل تناقض canvas
تزيّف متصفحات anti-detect ناتج canvas، لكن التزييف يفضح نفسه عبر التحليل الإحصائي. فوحدات معالجة الرسوميات الحقيقية تنتج ناتج canvas بأنماط عرض ثابتة على مستوى ما دون البكسل تتوافق مع طراز وحدة معالجة الرسوميات المعلن عنه من WebGL. أما متصفحات anti-detect فتحقن ضجيجًا في ناتج canvas، لكن نمط الضجيج لا يطابق ما قد تنتجه أي وحدة معالجة رسوميات حقيقية.
نحسب إنتروبيا شانون لجوارات البكسل ونقارنها بملفات عرض معروفة لوحدات معالجة الرسوميات. فبطاقة NVIDIA GeForce RTX 3060 الحقيقية تنتج ناتج canvas ببصمة إنتروبيا محددة. أما متصفح Mimic من Multilogin فينتج ناتج canvas بإنتروبيا أعلى قليلًا بسبب حقن الضجيج. هذا الفرق صغير — أقل من 0.3 بت لكل جوار بكسل — لكنه ثابت وقابل للقياس.
عدم تطابق معاملات WebGL
يكشف WebGL معلومات مفصّلة عن وحدة معالجة الرسوميات: سلسلة المُصنّع وسلسلة العارض والامتدادات المدعومة والحد الأقصى لحجم النسيج وصيغ الدقة. تتيح متصفحات anti-detect للمستخدمين اختيار ملفات تعريف لوحدة معالجة الرسوميات، لكن التركيبات لا تكون منطقية دائمًا. فملف تعريف يدّعي أنه Intel UHD 630 لكنه يبلّغ عن قيم حد أقصى لحجم النسيج لا تدعمها إلا وحدات معالجة الرسوميات من AMD يُعدّ مريبًا. نحن نحتفظ بقاعدة بيانات لتركيبات المعاملات الصالحة لكل وحدة معالجة رسوميات رئيسية صدرت في العقد الماضي.
تناقضات خصائص navigator
يبلّغ كائن navigator عن خصائص ينبغي أن تكون متسقة داخليًا. فـ hardwareConcurrency (أنوية المعالج) وdeviceMemory وplatform وuserAgent ينبغي أن تروي جميعها قصة متماسكة عن الجهاز. لكن متصفحات anti-detect تخلق أحيانًا تركيبات مستحيلة: وكيل مستخدم Windows مع منصة Linux، أو ذاكرة 32 غيغابايت مع نواتَي معالج. نحن نتحقق من 47 قاعدة اتساق متقاطعة بين الخصائص.
شذوذات عرض الخطوط
يتحدّد عرض الخطوط بنظام التشغيل ومحرك عرض الخطوط والخطوط المتاحة. يمكن لمتصفحات anti-detect حقن قوائم خطوط مخصّصة، لكنها لا تستطيع محاكاة كيفية عرض نظام تشغيل مختلف لتلك الخطوط بدقة تامة. نحن نعرض محارف معينة ونحلّل أبعاد المربع المحيط وعروض التقدّم وأزواج التقنين. فجهاز Windows الذي يعرض نصًا ينتج مقاييس مختلفة اختلافًا طفيفًا عن جهاز Mac، حتى للخط نفسه.
تحليل التوقيت
تزييف البصمة يستغرق وقتًا. فكل استدعاء API مزيّف يضيف حملًا صغيرًا لكن قابلًا للقياس مقارنةً بالتنفيذ الأصلي. نحن نقيس زمن تنفيذ 12 استدعاء API رئيسيًا ونقارنها بالنطاقات المتوقعة للعتاد المعلن عنه. فعلى جهاز حقيقي، تستغرق canvas.toDataURL() من 2 إلى 8 مللي ثانية. ومع حقن الضجيج، تستغرق من 8 إلى 20 مللي ثانية.
آثار إطار الأتمتة
تترك كثير من متصفحات anti-detect آثارًا لبنيتها التحتية للأتمتة. فقد تكشف نسخ Chromium المخصّصة عن خصائص غير قياسية على كائنَي navigator أو window. نحن نتحقق من أكثر من 200 أثر أتمتة معروف، بما في ذلك آثار CDP والخصائص الخاصة بـ Puppeteer والخصائص المخصّصة التي يحقنها متصفح Orbita من GoLogin.
ميزة تعدّد الأشكال
منطق الكشف في جافاسكربت ثابتة معرّض للهندسة العكسية. السكربت متعدد الأشكال من tracio.ai يحل هذه المشكلة. فكل زائر يتلقّى جافاسكربت فريدة — الفحوص نفسها، لكن بأسماء متغيرات مختلفة، وترتيبات تنفيذ مختلفة، وبنى شفرة مختلفة. سيحتاج مورّد anti-detect إلى إعادة هندسة كل تباين هندسةً عكسية، وهو أمر غير مجدٍ اقتصاديًا.
مثال على استجابة API
عندما يكشف tracio.ai متصفح anti-detect، تتضمّن استجابة API إشارات محددة:
تتضمّن إشارة antiDetectBrowser العائلة المكتشفة (Multilogin أو GoLogin أو Dolphin Anty)، ونوع المحرك المحدد، والمؤشرات التي أطلقت الكشف — مثل canvas_entropy_anomaly وwebgl_param_mismatch وtiming_deviation.
التوصيات
إذا كان تعدّد الحسابات أو احتيال العمولة مشكلة لمنصتك:
- طبّق بصمة الجهاز عند التسجيل وتسجيل الدخول وأحداث التحويل الرئيسية
- فعّل كشف متصفحات anti-detect
- استخدم Verdict Engine لأتمتة قرارات BLOCK وCHALLENGE
- راقب تقنيات التملّص الجديدة — فمشهد anti-detect يتطور شهريًا
ابدأ بالفئة المجانية من tracio.ai
لترى كيف تبدو حركة متصفحات anti-detect الحالية لديك. تُفاجأ معظم المنصات بالحجم.