Як виявити anti-detect браузери (Multilogin, GoLogin, Dolphin Anty)
Технічний розбір того, як працюють anti-detect браузери, чому їх використовують для шахрайства та які техніки виявлення їх викривають.
Anti-detect браузери — найдосконаліший інструмент ухилення в арсеналі шахрая. На відміну від VPN чи ланцюжків проксі, які лише маскують IP-адреси, anti-detect браузери створюють цілком нові ідентичності пристроїв — підміняючи canvas, WebGL, шрифти, аудіо та десятки інших сигналів browser fingerprinting.
Що таке anti-detect браузери?
Anti-detect браузери — це модифіковані збірки Chromium (або Firefox), створені так, щоб кожен профіль браузера виглядав як цілком інший пристрій. Їх використовують для керування кількома акаунтами на платформах, які нав'язують політику «один акаунт на людину», для рекламного шахрайства через кілька рекламних акаунтів, для шахрайства в affiliate-маркетингу та для веб-скрапінгу в масштабі.
Три домінантні гравці на цьому ринку — Multilogin, GoLogin та Dolphin Anty.
Як працює Multilogin
Multilogin — це варіант корпоративного рівня. Він постачається з двома власними рушіями браузера: Mimic (на базі Chromium) та Stealthfox (на базі Firefox). Кожен профіль отримує унікальну комбінацію шуму canvas, параметрів WebGL, списків шрифтів, роздільної здатності екрана, часового поясу, мови та налаштувань WebRTC.
Ключова інновація Multilogin — детермінована ін'єкція шуму. Замість додавання випадкового шуму до рендерингу canvas (що само по собі є детектованим патерном) Multilogin застосовує стабільне перетворення до кожного профілю. Той самий профіль завжди дає той самий хеш canvas, через що для наївних систем fingerprinting він виглядає як реальний пристрій.
Як працює GoLogin
GoLogin орієнтується на середній сегмент зі своїм браузером Orbita. Він доступніший за Multilogin і пропонує подібні можливості підміни: canvas, WebGL, шрифти, часовий пояс, геолокацію та інтеграцію з проксі.
Підхід GoLogin до підміни fingerprint менш досконалий, ніж у Multilogin. Шум canvas зазвичай однорідніший між профілями, а деякі комбінації параметрів WebGL не відповідають жодному реальному залізу. Це створює можливості для виявлення.
Як працює Dolphin Anty
Dolphin Anty домінує у сфері affiliate-маркетингу. Він пропонує функції командної співпраці — профілями можна ділитися між членами команди, що зручно для агенцій, які керують сотнями рекламних акаунтів.
Техніки виявлення
Аналіз неузгодженості canvas
Anti-detect браузери підміняють вивід canvas, але підміна викриває себе через статистичний аналіз. Реальні GPU дають вивід canvas зі стабільними патернами субпіксельного рендерингу, що корелюють із заявленою моделлю GPU з WebGL. Anti-detect браузери додають шум у вивід canvas, але патерн шуму не відповідає тому, що дав би будь-який реальний GPU.
Ми обчислюємо ентропію Шеннона околиць пікселів і порівнюємо її з відомими профілями рендерингу GPU. Реальна NVIDIA GeForce RTX 3060 дає вивід canvas зі специфічною сигнатурою ентропії. Браузер Mimic від Multilogin дає вивід canvas із трохи вищою ентропією через ін'єкцію шуму. Ця різниця невелика — менш ніж 0,3 біта на околицю пікселя — але вона стабільна й вимірювана.
Невідповідність параметрів WebGL
WebGL розкриває детальну інформацію про GPU: рядок vendor, рядок renderer, підтримувані розширення, максимальний розмір текстури та формати точності. Anti-detect браузери дозволяють користувачам обирати профілі GPU, але комбінації не завжди мають сенс. Профіль, який заявляє себе як Intel UHD 630, але повідомляє значення максимального розміру текстури, які підтримують лише GPU від AMD, є підозрілим. Ми підтримуємо базу даних валідних комбінацій параметрів для кожного великого GPU, випущеного за останнє десятиліття.
Неузгодженості властивостей navigator
Об'єкт navigator повідомляє властивості, які мають бути внутрішньо узгодженими. hardwareConcurrency (ядра CPU), deviceMemory, platform та userAgent мають разом розповідати послідовну історію про пристрій. Anti-detect браузери іноді створюють неможливі комбінації: user agent Windows із платформою Linux або 32 ГБ пам'яті з 2 ядрами CPU. Ми перевіряємо 47 правил узгодженості між властивостями.
Аномалії рендерингу шрифтів
Рендеринг шрифтів визначається ОС, рушієм рендерингу шрифтів та доступними шрифтами. Anti-detect браузери можуть підставляти власні списки шрифтів, але вони не здатні ідеально відтворити, як інша ОС рендерить ці шрифти. Ми рендеримо конкретні гліфи й аналізуємо розміри обмежувальних прямокутників, ширини наступу (advance widths) та пари кернінгу. Машина на Windows при рендерингу тексту дає ледь помітно інші метрики, ніж Mac, навіть для того самого шрифту.
Аналіз таймінгів
Підміна fingerprint потребує часу. Кожен підмінений виклик API додає невеликі, але вимірювані накладні витрати порівняно з нативним виконанням. Ми вимірюємо час виконання 12 ключових викликів API й порівнюємо їх з очікуваними діапазонами для заявленого заліза. На реальному пристрої canvas.toDataURL() займає 2-8 мс. З ін'єкцією шуму — 8-20 мс.
Артефакти фреймворків автоматизації
Багато anti-detect браузерів залишають сліди своєї інфраструктури автоматизації. Власні збірки Chromium можуть розкривати нестандартні властивості на об'єктах navigator чи window. Ми перевіряємо понад 200 відомих артефактів автоматизації, зокрема сліди CDP, специфічні для Puppeteer властивості та власні властивості, впроваджені браузером Orbita від GoLogin.
Перевага поліморфізму
Логіка виявлення в статичному JavaScript вразлива до реверс-інжинірингу. Поліморфний скрипт tracio.ai вирішує цю проблему. Кожен відвідувач отримує унікальний JavaScript — ті самі перевірки, але з іншими іменами змінних, іншим порядком виконання, іншими структурами коду. Вендору anti-detect довелося б реверс-інжинірити кожну варіацію, що економічно невигідно.
Приклад відповіді API
Коли tracio.ai виявляє anti-detect браузер, відповідь API містить конкретні сигнали:
Сигнал antiDetectBrowser містить виявлену родину (Multilogin, GoLogin чи Dolphin Anty), конкретний варіант рушія та індикатори, які спричинили виявлення — такі як canvas_entropy_anomaly, webgl_param_mismatch та timing_deviation.
Рекомендації
Якщо мультиакаунтинг чи affiliate-шахрайство є проблемою для вашої платформи:
- Впровадьте device fingerprinting на реєстрації, вході та ключових подіях конверсії
- Увімкніть виявлення anti-detect браузерів
- Використовуйте Verdict Engine для автоматизації рішень BLOCK та CHALLENGE
- Відстежуйте нові техніки ухилення — ландшафт anti-detect змінюється щомісяця
Почніть із безкоштовного тарифу tracio.ai
щоб побачити, як виглядає ваш поточний трафік anti-detect браузерів. Більшість платформ здивовані його обсягом.