วิธีตรวจจับ Anti-Detect Browser (Multilogin, GoLogin, Dolphin Anty)
เจาะลึกเชิงเทคนิคว่า anti-detect browser ทำงานอย่างไร ทำไมจึงถูกใช้ก่อการฉ้อโกง และเทคนิคตรวจจับที่จับพวกมันได้
Anti-detect browser คือเครื่องมือหลบเลี่ยงที่ซับซ้อนที่สุดในคลังแสงของผู้ก่อการฉ้อโกง ต่างจาก VPN หรือ proxy chain ที่ปิดบังเพียงที่อยู่ IP anti-detect browser สร้างตัวตนของอุปกรณ์ขึ้นมาใหม่ทั้งหมด — ปลอม canvas, WebGL, ฟอนต์, เสียง และสัญญาณ browser fingerprinting อีกหลายสิบตัว
Anti-Detect Browser คืออะไร?
Anti-detect browser คือ Chromium (หรือ Firefox) ที่ถูกดัดแปลง ออกแบบมาให้แต่ละโปรไฟล์ของเบราว์เซอร์ดูเหมือนเป็นอุปกรณ์คนละเครื่องโดยสิ้นเชิง มันถูกใช้เพื่อจัดการหลายบัญชีบนแพลตฟอร์มที่บังคับใช้นโยบายหนึ่งบัญชีต่อหนึ่งคน, เพื่อ ad fraud ข้ามหลายบัญชีโฆษณา, เพื่อการฉ้อโกงแบบ affiliate marketing และเพื่อ web scraping ในระดับใหญ่
ผู้เล่นหลักสามรายที่ครองตลาดนี้คือ Multilogin, GoLogin และ Dolphin Anty
Multilogin ทำงานอย่างไร
Multilogin คือตัวเลือกระดับองค์กร มันมาพร้อมเอนจินเบราว์เซอร์ที่สร้างเองสองตัว: Mimic (ฐาน Chromium) และ Stealthfox (ฐาน Firefox) แต่ละโปรไฟล์จะได้ชุดผสมที่ไม่ซ้ำกันของ canvas noise, พารามิเตอร์ WebGL, รายการฟอนต์, ความละเอียดหน้าจอ, เขตเวลา, ภาษา และการตั้งค่า WebRTC
นวัตกรรมหลักของ Multilogin คือการฉีด noise แบบ deterministic แทนที่จะเพิ่ม noise แบบสุ่มเข้าไปในการเรนเดอร์ canvas (ซึ่งตัวมันเองก็เป็นรูปแบบที่ตรวจจับได้) Multilogin ใช้การแปลงที่คงที่กับแต่ละโปรไฟล์ โปรไฟล์เดียวกันจะให้ canvas hash เดิมเสมอ ทำให้ดูเหมือนอุปกรณ์จริงในสายตาระบบ fingerprinting ที่ไม่ซับซ้อน
GoLogin ทำงานอย่างไร
GoLogin เจาะตลาดระดับกลางด้วยเบราว์เซอร์ Orbita มันราคาถูกกว่า Multilogin และให้ความสามารถในการปลอมที่คล้ายกัน: canvas, WebGL, ฟอนต์, เขตเวลา, geolocation และการเชื่อมต่อ proxy
วิธีปลอม fingerprint ของ GoLogin ซับซ้อนน้อยกว่าของ Multilogin canvas noise มักจะสม่ำเสมอกันมากกว่าในแต่ละโปรไฟล์ และชุดพารามิเตอร์ WebGL บางชุดไม่ตรงกับฮาร์ดแวร์จริงใด ๆ สิ่งนี้สร้างโอกาสในการตรวจจับ
Dolphin Anty ทำงานอย่างไร
Dolphin Anty ครองพื้นที่ affiliate marketing มันมีฟีเจอร์การทำงานร่วมกันเป็นทีม — โปรไฟล์สามารถแชร์ระหว่างสมาชิกในทีมได้ ซึ่งมีประโยชน์สำหรับเอเจนซีที่จัดการบัญชีโฆษณาหลายร้อยบัญชี
เทคนิคการตรวจจับ
การวิเคราะห์ความไม่สอดคล้องของ Canvas
Anti-detect browser ปลอมผลลัพธ์ของ canvas แต่การปลอมนั้นเผยตัวเองผ่านการวิเคราะห์เชิงสถิติ GPU จริงสร้างผลลัพธ์ canvas ด้วยรูปแบบการเรนเดอร์ระดับ sub-pixel ที่สอดคล้องและสัมพันธ์กับรุ่น GPU ที่ประกาศไว้จาก WebGL anti-detect browser ฉีด noise เข้าไปในผลลัพธ์ canvas แต่รูปแบบ noise นั้นไม่ตรงกับสิ่งที่ GPU จริงใด ๆ จะสร้างขึ้น
เราคำนวณ Shannon entropy ของกลุ่มพิกเซลข้างเคียงและเปรียบเทียบกับโปรไฟล์การเรนเดอร์ของ GPU ที่รู้จัก NVIDIA GeForce RTX 3060 จริงสร้างผลลัพธ์ canvas ด้วยลายเซ็นเอนโทรปีที่เฉพาะเจาะจง เบราว์เซอร์ Mimic ของ Multilogin สร้างผลลัพธ์ canvas ที่มีเอนโทรปีสูงกว่าเล็กน้อยเนื่องจากการฉีด noise ความต่างนี้เล็กน้อย — น้อยกว่า 0.3 บิตต่อกลุ่มพิกเซล — แต่มันคงที่และวัดได้
ความไม่ตรงกันของพารามิเตอร์ WebGL
WebGL เปิดเผยข้อมูลโดยละเอียดเกี่ยวกับ GPU: vendor string, renderer string, extension ที่รองรับ, ขนาด texture สูงสุด และรูปแบบความแม่นยำ anti-detect browser ให้ผู้ใช้เลือกโปรไฟล์ GPU ได้ แต่ชุดผสมนั้นไม่สมเหตุสมผลเสมอไป โปรไฟล์ที่อ้างว่าเป็น Intel UHD 630 แต่รายงานค่าขนาด texture สูงสุดที่มีเพียง GPU ของ AMD เท่านั้นที่รองรับ ถือเป็นเรื่องน่าสงสัย เราดูแลฐานข้อมูลของชุดพารามิเตอร์ที่ถูกต้องสำหรับ GPU หลักทุกตัวที่ออกในทศวรรษที่ผ่านมา
ความไม่สอดคล้องของคุณสมบัติ Navigator
ออบเจกต์ navigator รายงานคุณสมบัติที่ควรสอดคล้องกันภายใน hardwareConcurrency (จำนวนคอร์ CPU), deviceMemory, platform และ userAgent ควรบอกเล่าเรื่องราวที่สอดคล้องกันเกี่ยวกับอุปกรณ์ บางครั้ง anti-detect browser สร้างชุดผสมที่เป็นไปไม่ได้: user agent แบบ Windows กับ platform แบบ Linux หรือหน่วยความจำ 32GB กับ CPU 2 คอร์ เราตรวจสอบกฎความสอดคล้องข้ามคุณสมบัติ 47 ข้อ
ความผิดปกติในการเรนเดอร์ฟอนต์
การเรนเดอร์ฟอนต์ถูกกำหนดโดย OS, เอนจินการเรนเดอร์ฟอนต์ และฟอนต์ที่มีอยู่ anti-detect browser สามารถฉีดรายการฟอนต์ที่กำหนดเองได้ แต่ไม่สามารถจำลองวิธีที่ OS อื่นเรนเดอร์ฟอนต์เหล่านั้นได้อย่างสมบูรณ์ เราเรนเดอร์ glyph ที่เฉพาะเจาะจงและวิเคราะห์ขนาด bounding box, advance width และคู่ kerning เครื่อง Windows ที่เรนเดอร์ข้อความให้เมตริกที่ต่างจาก Mac อย่างละเอียดอ่อน แม้จะเป็นฟอนต์เดียวกัน
การวิเคราะห์ด้านเวลา
การปลอม fingerprint ต้องใช้เวลา ทุกการเรียก API ที่ปลอมเพิ่ม overhead เล็กน้อยแต่วัดได้เมื่อเทียบกับการทำงานแบบเนทีฟ เราวัดเวลาการทำงานของการเรียก API สำคัญ 12 ตัวและเปรียบเทียบกับช่วงที่คาดหวังสำหรับฮาร์ดแวร์ที่อ้าง บนอุปกรณ์จริง canvas.toDataURL() ใช้เวลา 2-8ms แต่เมื่อมีการฉีด noise มันใช้เวลา 8-20ms
อาร์ทิแฟกต์ของ Automation Framework
anti-detect browser หลายตัวทิ้งร่องรอยของโครงสร้างพื้นฐาน automation ไว้ Chromium ที่สร้างเองอาจเปิดเผยคุณสมบัติที่ไม่เป็นมาตรฐานบนออบเจกต์ navigator หรือ window เราตรวจสอบอาร์ทิแฟกต์ของ automation ที่รู้จักกว่า 200 รายการ รวมถึงร่องรอย CDP, คุณสมบัติเฉพาะของ Puppeteer และคุณสมบัติที่กำหนดเองซึ่งฉีดโดยเบราว์เซอร์ Orbita ของ GoLogin
ข้อได้เปรียบของ Polymorphic
ตรรกะการตรวจจับใน JavaScript แบบสแตติกเสี่ยงต่อการถูก reverse-engineer สคริปต์ polymorphic ของ tracio.ai แก้ปัญหานี้ ผู้เข้าชมทุกคนได้รับ JavaScript ที่ไม่ซ้ำกัน — การตรวจสอบชุดเดียวกัน แต่มีชื่อตัวแปรต่างกัน, ลำดับการทำงานต่างกัน, โครงสร้างโค้ดต่างกัน ผู้ผลิต anti-detect ต้อง reverse-engineer ทุกรูปแบบ ซึ่งไม่คุ้มค่าทางเศรษฐกิจ
ตัวอย่างการตอบกลับของ API
เมื่อ tracio.ai ตรวจจับ anti-detect browser การตอบกลับของ API จะมีสัญญาณที่เฉพาะเจาะจง:
สัญญาณ antiDetectBrowser มีตระกูลที่ตรวจพบ (Multilogin, GoLogin หรือ Dolphin Anty), เอนจินรุ่นเฉพาะ และตัวชี้วัดที่กระตุ้นการตรวจจับ — เช่น canvas_entropy_anomaly, webgl_param_mismatch และ timing_deviation
คำแนะนำ
หากการทำหลายบัญชีหรือการฉ้อโกงแบบ affiliate เป็นปัญหาสำหรับแพลตฟอร์มของคุณ:
- ใช้ device fingerprinting ในตอนสมัคร, เข้าสู่ระบบ และเหตุการณ์ conversion สำคัญ
- เปิดใช้การตรวจจับ anti-detect browser
- ใช้ Verdict Engine เพื่อทำการตัดสินใจ BLOCK และ CHALLENGE โดยอัตโนมัติ
- เฝ้าติดตามเทคนิคหลบเลี่ยงใหม่ ๆ — ภูมิทัศน์ของ anti-detect เปลี่ยนแปลงทุกเดือน
เริ่มต้นด้วยแพ็กเกจฟรีของ tracio.ai
เพื่อดูว่าทราฟฟิกจาก anti-detect browser ปัจจุบันของคุณเป็นอย่างไร แพลตฟอร์มส่วนใหญ่มักประหลาดใจกับ ปริมาณที่พบ