في خريف عام 2026، يظهر على GitHub تقريبًا كل أسبوع "مضاد كشف مجاني مفتوح المصدر": فرع من Chromium مع تغيير بصمة، مدير ملفات تعريف، غلاف لـ Playwright لوكلاء الذكاء الاصطناعي. الإغراء مفهوم: يكلف المضاد المدفوع لـ 50-100 ملف تعريف عشرات الدولارات شهريًا، بينما هنا - مجانًا. لكنك تعطي هذا البرنامج أغلى ما لديك: بيانات تسجيل الدخول إلى البروكسي، وملفات تعريف الارتباط للحسابات العملية، وأحيانًا الوصول إلى حسابات الإعلانات والمحافظ. أدناه - تحقق خطوة بخطوة يجب أن تمر بها قبل أن يرى أول ملف تعريف بروكسي الخاص بك.
لماذا ليس جنونًا: ما يحدث على GitHub في عام 2026
أصبح GitHub هذا العام قناة كاملة لتوزيع البرمجيات الضارة. تظهر عدة حملات موثقة كيف يبدو ذلك في الممارسة العملية:
- استنساخ المشاريع الشعبية. عملية SmartLoader + StealC: 109 مستودعات مزيفة على 103 حسابات. قام المهاجمون بنسخ الهيكل وREADME للمشاريع الحقيقية، وبدلاً من الشيفرات المصدرية، وضعوا زر "تنزيل ZIP" مع محمل وinfostealer. عاشت الحملة لأكثر من سبعة أسابيع.
- سرعة الاستجابة. ظهرت المستودعات المزيفة DeepSeek TUI خلال أربع ساعات بعد الإعلان الرسمي عن الأداة. كل ما هو رائج يتم استنساخه تقريبًا على الفور.
- الكود المخفي. كانت حملة GlassWorm (433+ مكونًا مصابًا على GitHub، npm، VS Code Marketplace وOpenVSX) تخفي المنطق الضار في رموز Unicode غير المرئية، والتي لا تظهر عند عرض diff بشكل عادي.
- روبوت بروكسي مدمج. في "تسريب" Claude Code المزيف وDeepSeek TUI مع infostealer Vidar، تم تثبيت GhostSocks - وهو برنامج ضار يحول جهاز الضحية إلى بروكسي SOCKS5.
النقطة الأخيرة مزعجة بشكل خاص لجمهورنا. وفقًا لـ Infrawatch، ينتشر GhostSocks مع infostealer LummaC2 ويباع كخدمة: يقوم بلف النفق في TLS ويعطي المستأجر "IP" منزلي "نظيف" للجهاز المصاب. بمعنى أن المضاد "المجاني" قد لا يسرق فقط حساباتك، بل يجعل IP الخاص بك نقطة خروج لشبكة بوت غريبة. بعد أسبوعين، ستتفاجأ لماذا ظهر عنوان منزلك في قواعد بيانات البريد العشوائي.
كيف تختلف مضادات الكشف المفتوحة المصدر عن بعضها البعض
قبل التحقق من تجميع معينة، من المفيد فهم إلى أي نوع تنتمي - فهذا يعتمد على ما يجب النظر إليه.
- تصحيحات على مستوى المحرك. مثال - Camoufox: تجميع Firefox حيث يتم تغيير البصمة (المتصفح، الشاشة، WebGL، الخطوط، المنطقة الزمنية، WebRTC) في كود C++، وليس من خلال حقن JS. المستودع الرسمي هو
daijro/camoufox، والحزمة على PyPI تُسمىcamoufox. نقطة مهمة: وفقًا لمشروعه، أصبح المصدر مفتوحًا تمامًا فقط بدءًا من الإصدار v146؛ في الإصدارات v135.0.1-beta.24 وأقل، كانت هناك مكونات مغلقة. في عام 2026، كان لدى المشروع فترة طويلة من التوقف عن الدعم، وقد اكتشف محللو Centinel في تقييم Camoufox في سبتمبر. - أغلفة فوق Chrome العادي. undetected-chromedriver، وضع UC في SeleniumBase. هي شفافة في حد ذاتها، ولكنها تعمل بشكل أسوأ ضد Cloudflare وDataDome وKasada: يتم تعديلها بشكل أساسي في طبقة JavaScript.
- فروع جديدة من Chromium مع ثنائيات جاهزة. المجموعة الأكثر خطورة: مشروع مع عدة عشرات من النجوم، يقدم تنزيل
.exeأو.dmgبحجم 200+ ميغابايت. لا يمكن للمستخدم العادي التحقق مما إذا كانت الثنائيات تم تجميعها بالفعل من الكود المنشور.
تحقق خطوة بخطوة قبل التثبيت
الخطوة 1. تأكد من أنه الأصل، وليس استنساخًا
- ابحث عن المشروع من الموقع الرسمي أو من الوثائق، وليس من البحث على GitHub. غالبًا ما تحمل النسخ نفس الاسم ونسخة من README.
- قارن تاريخ إنشاء المستودع، وعدد الالتزامات والمؤلفين. عادةً ما يتم إنشاء النسخة مؤخرًا، بها 1-3 التزامات ("Initial commit"، "Update README")، والنجوم تم تضخيمها في غضون أيام قليلة.
- انظر إلى Issues وDiscussions. يجب أن يحتوي المشروع النشط على تقارير أخطاء من أشخاص مختلفين وإجابات من المشرف. Issues المغلقة في مشروع "شائع" هي علامة حمراء.
- الفروع مثل
اسم عشوائي/camoufoxلا تعادل الأصل، حتى لو كان في الوصف مكتوبًا "رسمي".
الخطوة 2. تحقق من مصدر الثنائي
- يجب أن يؤدي رابط التنزيل إلى علامة Releases من نفس المستودع، وليس إلى موقع تحميل، Google Drive أو "مرآة" في README. زر "Download ZIP" في الوصف هو نفس الخدعة من حملة SmartLoader.
- تحقق مما إذا كان الإصدار يتم تجميعه عبر GitHub Actions من الكود العام. هل هناك سير عمل للتجميع، هل تتطابق العلامات؟ إذا كان المشروع ينشر شهادات التجميع، تحقق منها باستخدام الأمر
gh attestation verify. - تحقق من تجزئة الملف (SHA-256) مع تلك المذكورة في الإصدار. إذا لم يتم ذكر التجزئات - فهذا سبب للقلق، وليس لتجاوز الخطوة.
- قم بتحميل الملف على VirusTotal. عدم وجود أي اكتشافات لا يضمن شيئًا: غالبًا ما تكون الأساليب الجديدة نظيفة في الأيام الأولى. ولكن إذا كانت هناك اكتشافات مع علامات stealer، Lumma، Vidar أو proxy - فهذا سبب للتوقف على الفور.
الخطوة 3. اقرأ الكود حيث يتم إخفاء المفاجآت
لا تحتاج إلى قراءة كل Chromium. يكفي النقاط التي تمر بها البرنامج على الشبكة وتقوم بتشغيل شيء ما:
- سكريبتات التثبيت وما بعد التثبيت (
postinstallفيpackage.json،setup.py،install.sh، سكريبتات PowerShell); - وحدة "التحديثات" و"التحليل": إلى أين تذهب الطلبات وماذا يتم إرساله;
- أي استدعاءات إلى URL خارجي، سلاسل base64، تحميل كود من عنوان بعيد وتنفيذه;
- رموز غير مرئية: قم بتشغيل الشيفرات المصدرية عبر البحث عن الرموز خارج ASCII. هكذا تم إخفاء GlassWorm.
إذا كان المشروع هو "مشغل"، الذي يقوم عند التشغيل الأول بتنزيل المحرك من خادمه الخاص، فإن الشيفرات المصدرية للمشغل لا تقول شيئًا تقريبًا عن ما سيكون لديك على القرص.
الخطوة 4. التشغيل الأول - فقط في بيئة معزولة
- قم بتشغيل البرنامج في آلة افتراضية منفصلة أو على VPS نظيف بدون بيانات العمل الخاصة بك.
- لا تتصل ببروكسيات وحسابات العمل. يكفي لبداية التشغيل استخدام بروكسي تجريبي بحجم حركة مرور صغير.
- راقب الاتصالات الشبكية للعملية (Little Snitch، Wireshark،
netstat/ss). يحتاج المضاد للكشف إلى اتصالات بالمواقع التي تفتحها، وبروكسيك. الاتصالات المستمرة إلى IP وعناوين غير معروفة، خاصة الاتصالات الواردة أو جلسات TLS "المعلقة" إلى عنوان واحد، هي علامة على وجود باب خلفي أو روبوت بروكسي. - تحقق من بدء التشغيل التلقائي وجدول المهام بعد التثبيت: هل ظهرت خدمات جديدة، مهام cron أو LaunchAgents لم تقم بتثبيتها.
الخطوة 5. تحقق من أن البصمة نفسها لا تكشف عنك
مضاد الكشف الصادق ولكنه سيء أيضًا خطير - بطريقة مختلفة: يتم حظر الحسابات بسبب التناقضات. قم بتشغيل الملف الشخصي عبر عدة فاحصين وتحقق بالتأكيد من تسريبات الشبكة. لقد ناقشنا الترتيب المفصل في المادة "تسريبات WebRTC وDNS: 7 فحوصات قبل الدخول إلى الملف الشخصي". الحد الأدنى لأي تجميع جديدة:
- WebRTC لا يعطي IP المحلي والخارجي الحقيقي، فقط IP البروكسي;
- تذهب طلبات DNS عبر البروكسي، وليس عبر المزود;
- تتطابق المنطقة الزمنية، اللغة والموقع الجغرافي مع بلد البروكسي;
- يتوافق User-Agent وClient Hints مع الإصدار الحقيقي للمحرك (فرع من Chromium 151، الذي يتم تقديمه كـ Chrome 153، يتم اكتشافه على الفور).
المزالق التي يتم نسيانها
- الرخصة. "الكود المفتوح" لا يعني دائمًا "يمكن استخدامه للأعمال". على سبيل المثال، لدى Damru رخصة PolyForm Noncommercial: الاستخدام التجاري غير مسموح به.
- المشاريع المهجورة. مضاد الكشف بدون تحديثات يتقادم خلال أشهر: الإصدار الأساسي من المتصفح يتخلف، ويتعلم الكاشفون من آثاره. تُظهر قصة Camoufox أن حتى المشروع القوي يمكن أن يسقط من السباق لمدة عام.
- مزامنة الملفات الشخصية "في السحابة". إذا كانت التجميع المجانية تقدم تخزين سحابي للملفات الشخصية، فإن ملفات تعريف الارتباط وكلمات المرور الخاصة بك من البروكسي موجودة على خادم خارجي. اكتشف من هو بالضبط.
- المفاتيح وكلمات مرور البروكسي بشكل مكشوف. العديد من مديري الحسابات اليدوية يحتفظون بتسجيلات الدخول للبروكسي في JSON غير مشفر بجوار الملف الشخصي. سيأخذها الـstealer أولاً.
- مضادات الكشف المدفوعة المخترقة. "المقرصنة" مثل Multilogin وDolphin وما شابهها - طُعم كلاسيكي للـstealers. هذا أسوأ من أي مفتوح المصدر: لا يوجد كود على الإطلاق، والموزع يعرف مسبقًا أن الضحية تعمل مع الحسابات.
ما البروكسي الذي يجب تقديمه للمضاد الجديد
قم بتقسيم الاختبار والعمل. في مرحلة التحقق، استخدم بروكسي منفصل مع الحد الأدنى من حركة المرور المتبقية: إذا كانت التجميع ضارة، ستفقد القليل من المال، وليس مجموعة العمل. تحتاج الملفات الشخصية القتالية إلى بروكسيات لا تفسد البصمة: البروكسيات السكنية تعطي IP لمزودي الخدمة المنزلية وتناسب معظم سيناريوهات تعدد الحسابات، بينما تعمل البروكسيات المحمولة بشكل أفضل مع عناوين مشغلي الاتصالات لوسائل التواصل الاجتماعي وحسابات الإعلانات ذات مكافحة الاحتيال الصارمة.
قاعدة منفصلة: لكل أداة جديدة - حساب فرعي خاص بها أو تسجيل دخول خاص بالبروكسي. إذا اتضح أن البرنامج "مفاجأة"، ستغير كلمة مرور واحدة ولن تتذكر أين أدخلت المشترك. نفس مبدأ عزل الأسرار أنقذ الفرق من حملات مثل Flooding Dropper في npm، التي كانت تستهدف بالضبط بيانات اعتماد فرق سكرابنج البروكسي.
قائمة فحص قصيرة
- وجدت المشروع من خلال الموقع الرسمي، وليس من خلال البحث؛ ليس استنساخًا ولا فرعًا عشوائيًا.
- الثنائي موجود في Releases، تم تجميعه في CI، تتطابق التجزئة.
- راجعت سكريبتات التثبيت، التحديثات والتحليل، بحثت عن الرموز غير المرئية.
- التشغيل الأول - في آلة افتراضية، مع بروكسي تجريبي، تحت مراقبة الشبكة وبدء التشغيل التلقائي.
- مرت البصمة بفحوصات WebRTC وDNS والمنطقة الزمنية وClient Hints.
- الرخصة تسمح باستخدامي، وتم تحديث المشروع في الأشهر الأخيرة.
- لكل أداة جديدة - تسجيلات دخول بروكسي منفصلة.
الاستنتاج
يمكن أن يكون المضاد المجاني من GitHub أداة ممتازة، ولكن فقط بعد التحقق. في عام 2026، يقوم المهاجمون باستنساخ المستودعات الرائجة في غضون ساعات، ويخفون الكود في رموز غير مرئية ويضعون بروكسيات روبوتية مع الـstealers، التي تحول جهاز الكمبيوتر الخاص بك إلى نقطة خروج لشبكة غريبة. نصف ساعة من التحقق باستخدام قائمة الفحص تكلف أقل من مجموعة واحدة مسروقة من ملفات تعريف الارتباط من حساب إعلانات. بينما يجعل بروكسي تجريبي منفصل مع الحد الأدنى من حركة المرور هذه الفحوصات شبه مجانية.
