كيفية كشف متصفحات anti-detect (Multilogin وGoLogin وDolphin Anty)
غوص تقني معمّق في آلية عمل متصفحات anti-detect، ولماذا تُستخدم في الاحتيال، وتقنيات الكشف التي تكشفها.
متصفحات anti-detect هي أكثر أدوات التملّص تطورًا في ترسانة المحتال. فخلافًا لشبكات VPN أو سلاسل البروكسي التي تخفي عناوين IP فقط، تُنشئ متصفحات anti-detect هويات أجهزة جديدة كليًا — بتزييف canvas وWebGL والخطوط والصوت وعشرات إشارات بصمة المتصفح الأخرى.
ما هي متصفحات anti-detect؟
متصفحات anti-detect هي نسخ معدّلة من Chromium (أو Firefox) مصمّمة لجعل كل ملف تعريف متصفح يبدو جهازًا مختلفًا تمامًا. تُستخدم لإدارة حسابات متعددة على المنصات التي تفرض سياسة حساب واحد لكل شخص، ولاحتيال الإعلانات عبر حسابات إعلانية متعددة، ولاحتيال التسويق بالعمولة، ولكشط الويب على نطاق واسع.
اللاعبون الثلاثة المهيمنون في هذا السوق هم Multilogin وGoLogin وDolphin Anty.
كيف يعمل Multilogin
Multilogin هو الخيار الموجّه للمؤسسات. يأتي بمحركَي متصفح مخصّصين: Mimic (المبني على Chromium) وStealthfox (المبني على Firefox). يحصل كل ملف تعريف على تركيبة فريدة من ضجيج canvas ومعاملات WebGL وقوائم الخطوط ودقة الشاشة والمنطقة الزمنية واللغة وإعدادات WebRTC.
الابتكار الأساسي في Multilogin هو حقن الضجيج الحتمي. فبدلًا من إضافة ضجيج عشوائي إلى عرض canvas (وهو بحد ذاته نمط قابل للكشف)، يطبّق Multilogin تحويلًا ثابتًا على كل ملف تعريف. فينتج الملف التعريفي نفسه دائمًا بصمة canvas نفسها، مما يجعله يبدو جهازًا حقيقيًا لأنظمة البصمات الساذجة.
كيف يعمل GoLogin
يستهدف GoLogin الشريحة المتوسطة من السوق بمتصفحه Orbita. وهو أقل تكلفة من Multilogin ويقدّم قدرات تزييف مماثلة: canvas وWebGL والخطوط والمنطقة الزمنية وتحديد الموقع الجغرافي وتكامل البروكسي.
نهج GoLogin في تزييف البصمة أقل تطورًا من نهج Multilogin. إذ يميل ضجيج canvas إلى أن يكون أكثر تجانسًا عبر الملفات التعريفية، وبعض تركيبات معاملات WebGL لا تطابق أي عتاد حقيقي. وهذا يخلق فرصًا للكشف.
كيف يعمل Dolphin Anty
يهيمن Dolphin Anty على مجال التسويق بالعمولة. فهو يوفّر ميزات للتعاون الجماعي — إذ يمكن مشاركة الملفات التعريفية بين أعضاء الفريق، وهو أمر مفيد للوكالات التي تدير مئات الحسابات الإعلانية.
تقنيات الكشف
تحليل تناقض canvas
تزيّف متصفحات anti-detect ناتج canvas، لكن التزييف يفضح نفسه عبر التحليل الإحصائي. فوحدات معالجة الرسوميات الحقيقية تنتج ناتج canvas بأنماط عرض ثابتة على مستوى ما دون البكسل تتوافق مع طراز وحدة معالجة الرسوميات المعلن عنه من WebGL. أما متصفحات anti-detect فتحقن ضجيجًا في ناتج canvas، لكن نمط الضجيج لا يطابق ما قد تنتجه أي وحدة معالجة رسوميات حقيقية.
نحسب إنتروبيا شانون لجوارات البكسل ونقارنها بملفات عرض معروفة لوحدات معالجة الرسوميات. فبطاقة NVIDIA GeForce RTX 3060 الحقيقية تنتج ناتج canvas ببصمة إنتروبيا محددة. أما متصفح Mimic من Multilogin فينتج ناتج canvas بإنتروبيا أعلى قليلًا بسبب حقن الضجيج. هذا الفرق صغير — أقل من 0.3 بت لكل جوار بكسل — لكنه ثابت وقابل للقياس.
عدم تطابق معاملات WebGL
يكشف WebGL معلومات مفصّلة عن وحدة معالجة الرسوميات: سلسلة المُصنّع وسلسلة العارض والامتدادات المدعومة والحد الأقصى لحجم النسيج وصيغ الدقة. تتيح متصفحات anti-detect للمستخدمين اختيار ملفات تعريف لوحدة معالجة الرسوميات، لكن التركيبات لا تكون منطقية دائمًا. فملف تعريف يدّعي أنه Intel UHD 630 لكنه يبلّغ عن قيم حد أقصى لحجم النسيج لا تدعمها إلا وحدات معالجة الرسوميات من AMD يُعدّ مريبًا. نحن نحتفظ بقاعدة بيانات لتركيبات المعاملات الصالحة لكل وحدة معالجة رسوميات رئيسية صدرت في العقد الماضي.
تناقضات خصائص navigator
يبلّغ كائن navigator عن خصائص ينبغي أن تكون متسقة داخليًا. فـ hardwareConcurrency (أنوية المعالج) وdeviceMemory وplatform وuserAgent ينبغي أن تروي جميعها قصة متماسكة عن الجهاز. لكن متصفحات anti-detect تخلق أحيانًا تركيبات مستحيلة: وكيل مستخدم Windows مع منصة Linux، أو ذاكرة 32 غيغابايت مع نواتَي معالج. نحن نتحقق من 47 قاعدة اتساق متقاطعة بين الخصائص.
شذوذات عرض الخطوط
يتحدّد عرض الخطوط بنظام التشغيل ومحرك عرض الخطوط والخطوط المتاحة. يمكن لمتصفحات anti-detect حقن قوائم خطوط مخصّصة، لكنها لا تستطيع محاكاة كيفية عرض نظام تشغيل مختلف لتلك الخطوط بدقة تامة. نحن نعرض محارف معينة ونحلّل أبعاد المربع المحيط وعروض التقدّم وأزواج التقنين. فجهاز Windows الذي يعرض نصًا ينتج مقاييس مختلفة اختلافًا طفيفًا عن جهاز Mac، حتى للخط نفسه.
تحليل التوقيت
تزييف البصمة يستغرق وقتًا. فكل استدعاء API مزيّف يضيف حملًا صغيرًا لكن قابلًا للقياس مقارنةً بالتنفيذ الأصلي. نحن نقيس زمن تنفيذ 12 استدعاء API رئيسيًا ونقارنها بالنطاقات المتوقعة للعتاد المعلن عنه. فعلى جهاز حقيقي، تستغرق canvas.toDataURL() من 2 إلى 8 مللي ثانية. ومع حقن الضجيج، تستغرق من 8 إلى 20 مللي ثانية.
آثار إطار الأتمتة
تترك كثير من متصفحات anti-detect آثارًا لبنيتها التحتية للأتمتة. فقد تكشف نسخ Chromium المخصّصة عن خصائص غير قياسية على كائنَي navigator أو window. نحن نتحقق من أكثر من 200 أثر أتمتة معروف، بما في ذلك آثار CDP والخصائص الخاصة بـ Puppeteer والخصائص المخصّصة التي يحقنها متصفح Orbita من GoLogin.
ميزة تعدّد الأشكال
منطق الكشف في جافاسكربت ثابتة معرّض للهندسة العكسية. السكربت متعدد الأشكال من tracio.ai يحل هذه المشكلة. فكل زائر يتلقّى جافاسكربت فريدة — الفحوص نفسها، لكن بأسماء متغيرات مختلفة، وترتيبات تنفيذ مختلفة، وبنى شفرة مختلفة. سيحتاج مورّد anti-detect إلى إعادة هندسة كل تباين هندسةً عكسية، وهو أمر غير مجدٍ اقتصاديًا.
مثال على استجابة API
عندما يخلص tracio.ai إلى أن الزائر يستخدم بنية تزوّر البصمة، تصل هذه الخلاصة إلى خادمك عبر كائن bot: يحمل bot.result الحكم، ويحمل bot.antidetectScore رقم ثقة من 0 إلى 100 على باقات Pro وما فوقها. أما bot.type فيسمّي أقوى سمة أتمتة واحدة أثارتها الزيارة، ولذلك لا تظهر فيه القيمة antidetect إلا حين لا تُثار سمة أقوى منها — فالبنية التي تزوّر البصمة وتُثير في الوقت نفسه سمة أتمتة عادية تُبلّغ عن تلك السمة بدلاً منها، بينما تبقى درجة antidetect مرتفعة. وعلى باقات Business وما فوقها، تضيف مصفوفة reasons الفئات التي قادت إلى الحكم — fingerprint_tampering وenvironment_anomaly وanonymous_browser وأخواتها — لكل منها severity بقيمة high أو medium أو low، تحدّدها حصة تلك الفئة من الحكم في تلك الزيارة.
ما لن تجده في الاستجابة هو اسم علامة تجارية. فالكشف مبني على ما تضطر بنى التزوير إلى فعله، لا على مَن ينتجها، لذا لا يوجد حقل يقول «Multilogin» أو «Dolphin Anty» — وهذا اختيار متعمّد لا نقص. فقائمة العلامات التجارية تتقادم فور ظهور أداة جديدة أو تغيير أداة قائمة لاسمها، بينما تستمر المؤشرات الأساسية في العمل. كما أن أسماء الفحوص الفردية وأوزانها وعتباتها غير منشورة على أي باقة؛ فنشرها يعني تسليم خارطة طريق التملّص إلى الموردين الموصوفين أعلاه بالضبط.
التوصيات
إذا كان تعدّد الحسابات أو احتيال العمولة مشكلة لمنصتك:
- طبّق بصمة الجهاز عند التسجيل وتسجيل الدخول وأحداث التحويل الرئيسية
- فعّل كشف متصفحات anti-detect
- استخدم Verdict Engine لأتمتة قرارات
challengeوreviewوdeny - راقب تقنيات التملّص الجديدة — فمشهد anti-detect يتطور شهريًا
ابدأ بالفئة المجانية من tracio.ai لترى كيف تبدو حركة متصفحات anti-detect الحالية لديك. تُفاجأ معظم المنصات بالحجم.