أنت تدخل إلى موقع لحل الكابتشا، أو بريد مؤقت، أو فاحص بصمات الأصابع - وتقدم لهذا الموقع بصمتك الحقيقية في المتصفح. في عام 2026، لم يعد هذا تأثيرًا جانبيًا، بل نموذج عمل: يتم جمع بصمات الأصابع الحقيقية، وتصنيفها حسب بائعي الحماية من الروبوتات، وبيعها بحوالي 5 دولارات لكل ألف بصمة.
ما الذي حدث
نشرت مجموعة البحث Castle عملًا بعنوان "جمع بصمات الأصابع في نظام الروبوتات" (22 أبريل 2026، آخر مراجعة - 7 سبتمبر 2026)، حيث استعرضت 811 موقعًا يخدم نظام الروبوتات والاحتيال. كانت 678 نطاقًا متاحة وقابلة للتحليل؛ بينما كانت 133 غير متصلة أو مغلقة.
الطريقة بسيطة وقابلة للتحقق: تم فتح المواقع عبر Puppeteer باستخدام واجهات برمجة التطبيقات JavaScript المجهزة (navigator، screen، Canvas، WebGL)، وكان يُعتبر السكربت "مرتبطًا بالبصمة" إذا استدعى على الأقل أربعة سمات من navigator واثنين من خصائص screen. بعد ذلك، تم تحليل تتبع المكدس وعكس الشيفرة يدويًا.
النتيجة: 12.5% من المواقع التي تم تحليلها (85 نطاقًا) كانت تحمل سكربتات لجمع البصمات. هذه ليست تحليلات ولا حماية محلية ضد الاحتيال - من هيكل الحمولة، يتضح أن البيانات تُجمع لإعادة إنتاجها لاحقًا.
من يقوم بالجمع: ليس "المواقع السيئة"، بل أدواتك العملية
الفئات التي وجدت فيها جامعي البصمات هي بالضبط مجموعة الخدمات التي يستخدمها الشخص الذي يعمل في الأتمتة:
- مزودو البروكسي؛
- خدمات البريد المؤقت؛
- حلول الكابتشا؛
- روبوتات البيع بالتجزئة والأحذية الرياضية؛
- خدمات زيادة النشاط؛
- مزودو الأرقام المؤقتة.
الحالات التي تم تحليلها من قبل Castle تعطي فكرة عن النضج التقني:
- cybertemp[.]xyz - بريد مؤقت مع جمع ثنائي المسار: يتم تشفير البصمة وإرسالها داخل رأس HTTP X-Client-Meta. كان مشغل الخدمة، حسب ملاحظات الباحثين، يكتب مباشرة في Telegram أنه يجمع البصمات للاستخدام لاحقًا.
- Ez-CAPTCHA - يتم الجمع في ثلاثة بيئات في وقت واحد: السياق الرئيسي للصفحة، iframe المدمج، وWeb Worker. هذه ليست بارانويا المطور، بل نسخة من الأسلوب الذي تستخدمه الروبوتات الحديثة للتحقق من توافق الإشارات بين السياقات.
- Cybersole - روبوت أحذية رياضية، حيث وُجدت منطق تجزئة Canvas/WebGL/الخطوط مع سلسلة معرف مميزة تتطابق مع عكس الشيفرة للسكربت العميل لمزود الدفع Adyen.
- StellarAIO - أتمتة البيع بالتجزئة لأكثر من 70 منصة. الأكثر دلالة: يتم توزيع الحمولة عبر نقاط نهاية مختلفة - /px/c، /incapsula/c، /td/c. في الشيفرة، وُجدت علامات PerimeterX مثل PX11982، PX12423، PX11474.
أي أن البصمات لا تُجمع فقط في كومة - بل يتم تصنيفها حسب بائعي الحماية: PerimeterX (HUMAN Security)، Imperva Incapsula، Akamai، Adyen، hCaptcha، Arkose Labs. يتم اختيار مجموعة الإشارات المجمعة بحيث يمكن إعادة إنتاجها بالضبط أمام حماية معينة.
الاقتصاد: 5 دولارات لكل ألف بصمة
سجل الباحثون الطلب في الدردشات المغلقة: كان المشغلون يناقشون استعدادهم لدفع حوالي 5 دولارات لكل 1000 بصمة حقيقية، ويقترحون "تحقيق الدخل من حركة المرور من خلال جمع البصمات" ويدفعون الوصول إلى "لوحة تحكم البصمات"، حيث يمكن توصيل جامع خاص بهم. نصيحة منفصلة تم ذكرها هناك - ضخ إعلانات مدفوعة على الجامع لزيادة الحجم.
لماذا تدفع مقابل ما يمكنك توليده؟ لأن البصمة المولدة هي انحراف إحصائي. الجهاز الحقيقي يوفر مجموعة من القيم التي لا يمكن اختراعها بدقة: توافق Canvas وWebGL، مجموعة حقيقية من الخطوط، توقيتات معقولة للوظائف الأصلية، حالة الأذونات، إمكانيات محول WebGPU، وجود أجهزة الاستشعار. بالضبط من أجل هذا التوافق يتم الدفع.
ما الذي يتم جمعه منك بالضبط
مجموعة الإشارات في السكربتات التي تم تحليلها تتكرر من خدمة إلى أخرى - هذه في الواقع قائمة تحقق لما له قيمة في السوق:
- سمات الجهاز - دقة الشاشة، تزامن الأجهزة، deviceMemory؛
- نتائج الرسم - Canvas، WebGL، تعداد الخطوط المثبتة؛
- علامات الأتمتة - navigator.webdriver، آثار الإضافات؛
- توقيتات البدائل الأصلية والتحقق من سلامة الوظائف الأصلية (هل تم استبدالها)؛
- أجهزة الاستشعار - مقياس التسارع، الجيروسكوب، مستشعر الإضاءة؛
- حالات الأذونات وإمكانيات محول WebGPU.
لاحظ النقاط قبل الأخيرة: التوقيتات والتحقق من السلامة ليست لوصف الجهاز، بل لتمييز الآلة الحية عن التقليد. يتم جمعها لتكون قادرًا على تقليدها بشكل مقنع لاحقًا.
بعض الخدمات ترسل كل هذا بشكل مشفر، بينما تبقى في الشيفرة أسماء المتغيرات جزئيًا غير مضغوطة - علامة على أن المنطق لم يُكتب من الصفر، بل تم إدراجه كقطعة جاهزة مأخوذة من سكربتات مكافحة الروبوتات التجارية.
هذه ليست فكرة جديدة - الصناعة فقط هي الجديدة
آلية إعادة إنتاج بصمة شخص آخر تم تطويرها منذ فترة طويلة. تتضمن أدوات Bablosoft PerfectCanvas (رسم Canvas على الأجهزة الحقيقية وإدخال النتيجة في متصفح مؤتمت) وFingerprintSwitcher (تغيير مجموعة السمات باستخدام ملف محفوظ). في فبراير 2026، أحصت Castle أكثر من 1500 مسح مفهرس، تشير إلى بنية بصمات Bablosoft.
كيف يبدو ذلك في التنفيذ الهجومي، أظهرت Group-IB في دراسة "سرقات بصمات الأصابع": قامت مجموعة ScreamedJungle من مايو إلى أكتوبر 2024 بإدخال سكربت clientsafe.js في أكثر من 115 موقع تجارة إلكترونية مخترق. كان السكربت يسحب تعليمات مشفرة من الخادم (بما في ذلك طلب PerfectCanvas)، ينفذها عبر eval في متصفح العميل العادي، ويرسل النتيجة إلى قاعدة بيانات خاصة عبر آلية CustomServers. فقط تسعة متاجر إيطالية من هذه العينة كانت تجلب حوالي 130,000 زائر فريد شهريًا - التقدير بالنسبة لهم كان 200,000+ بصمة تم جمعها شهريًا.
نقطة النهاية في هذه السلسلة معروفة جيدًا من Genesis Market: هناك لم تُباع كلمات المرور، بل "روبوتات" - نسخ من بيئة المتصفح للضحية مع الكوكيز، التي تم تحميلها في تجميع خاص من المتصفح وسمحت بالدخول إلى الحساب كما لو كان المالك نفسه. بحلول 21 مارس 2023، كان هناك أكثر من 450,000 من هذه النسخ في الكتالوج؛ تمت مصادرة المنصة في 4 أبريل 2023 في إطار عملية Cookie Monster، وتم اعتقال 120 شخصًا.
لماذا يؤثر هذا بشكل خاص على أولئك الذين يعملون مع البروكسي
هنا من المهم فصل شيئين غالبًا ما يلتصقان في الذهن.
IP - قابل للإيجار والتغيير. البصمة - لا. دوران العنوان يحل مشكلة على مستوى الشبكة: عدم الوصول إلى الحد، الخروج من الجغرافيا المطلوبة، عدم إظهار عنوان واحد على مئة جلسة. لكن إذا كان جهازك الحقيقي قد تم إدراجه بالفعل في قاعدة بيانات بصمات شخص ما وكان شخص ما يعيد إنتاجه أمام Akamai أو PerimeterX، فإن تغيير IP لا يصلح شيئًا. لا يمكنك "سحب" توافق Canvas الخاص بك وقائمة الخطوط.
ثم تبدأ المشاكل. بصمتك الحقيقية، التي تم إعادة إنتاجها بواسطة روبوت شخص آخر على عنوان شخص آخر، تبدأ في اكتساب سمعة لا علاقة لك بها. بعد ذلك - جلستان متزامنتان بنفس البصمة من طرفين مختلفين من العالم، وهذا ليس إشارة "روبوت"، بل "اختطاف جهاز"، وهو ما تستجيب له مكافحة الاحتيال بشكل أقوى.
الجانب الآخر من العملة - الاتجاه السوقي لعام 2026: متصفحات مكافحة الكشف تُباع بشكل متزايد ليس "بصمة مولدة"، بل "بصمة حقيقية" - نماذج مأخوذة من أجهزة حية. في حد ذاتها، هذه ليست جريمة: يمكن جمع الملفات بشكل قانوني، بموافقة، على مجموعة الأجهزة الخاصة. لكن أصل القاعدة يكاد لا يكشفه أحد، والسؤال "من أين جاءت بصماتك الحقيقية" - هو الآن بالضبط السؤال الذي يجب طرحه على المورد قبل الدفع. إذا كنت تعمل مع بصمة شخص آخر، فأنت تعمل أيضًا مع تاريخه: سمعته، حظره السابق، وربما المالك الحي، الذي يجلس في تلك اللحظة على نفس الملف الشخصي.
ماذا تفعل عمليًا
- افصل الأجهزة. افتح مواقع حلول الكابتشا، البريد المؤقت، متاجر الروبوتات، المنتديات، وفاحصي البصمات ليس من نفس الجهاز أو من نفس ملف المتصفح حيث توجد حساباتك العملية والشخصية. آلة افتراضية مؤقتة أو ملف شخصي منفصل - الحد الأدنى من النظافة.
- تذكر أن الفاحص يرى كل شيء. التحقق من البصمة هو إصدارها طوعًا. إذا كنت تختبر تكوين العمل، اختبره بالضبط، من البيئة التي ستعمل بها، وليس من Chrome الشخصي "فقط للنظر". حول ما إذا كانت الفاحصات تقول الحقيقة، لدينا تحليل لـ CreepJS، Pixelscan، Iphey وBrowserScan.
- قم بقطع السكربتات الخارجية أثناء "الاستطلاع". uBlock Origin أو متصفح مع حماية ضد بصمات الأصابع يقلل بشكل ملحوظ من جودة ما يمكن جمعه منك. البصمة المجمعة عبر مانع الإعلانات تكون شبه عديمة الفائدة لإعادة البيع.
- لا تثبت برامجهم. الإضافات، "تجميعات المتصفح الخاصة" والعملاء المكتبيين من خدمات من هذا النوع - هي شيفرة مع وصول كامل إلى جلساتك. هكذا كانت تعمل خطة Genesis: كان يتم تزويد المشتري بمتصفح مع ملحق يقوم بإدخال سمات شخص آخر.
- احتفظ بحلول الكابتشا على مسافة. جمع Ez-CAPTCHA في الدراسة إشارات في ثلاثة سياقات في وقت واحد. إذا كانت المهمة تتطلب حلاً خارجيًا - استخدم واجهة برمجة التطبيقات الخاصة به من عقدة معزولة، وليس من فتح حسابك الشخصي من ملف العمل. لماذا الرهان على الحلول في عام 2026 هو في الأساس خسارة، ناقشنا في المقالة حول الكابتشا ولماذا تتوقف الحلول عن العمل.
- إذا كان الموقع لك - تحقق من الشيفرة الخارجية. السكربت الذي يقرأ navigator وscreen وCanvas وWebGL ويرسل إلى نطاق خارجي، ليس له مكان في واجهة المتجر. جرد العلامات الخارجية وCSP صارم يغلق بالضبط ذلك الاتجاه الذي استخدمته ScreamedJungle.
- افصل الهويات تمامًا، وليس حسب IP. لكل إطار عمل عملي - ملف شخصي خاص، جلسة خاصة، وعنوان خاص. للسيناريوهات التي تحتاج إلى شبكة "منزلية" مستقرة، استخدم بروكسي سكنية، للمنصات المحمولة - محمولة؛ لكن تذكر أن هذه نصف المشكلة: النصف الآخر يغلقه البيئة، وليس العنوان.
الاستنتاج
التحول الرئيسي لعام 2026 ليس في أن البصمات تُسرق - فقد تم ذلك من قبل. إنه في أن الجمع أصبح هيكليًا: 12.5% من مواقع نظام الروبوتات تجمع الإشارات، وتصنفها حسب بائعي الحماية المحددين، وتبيعها بأسعار محددة. النظام البيئي الذي يتعلم كيفية تجاوز الكشف، تحول بنفسه إلى أكبر مصدر لمواد جديدة للكشف - وللاختطاف.
الاستنتاج للممارسة بسيط: اعتبر أي خدمة "للأتمتة" جامعًا محتملاً واذهب إليها من بيئة مؤقتة. يمكنك دائمًا تغيير IP. لكن بصمة جهازك الحقيقي - لا يمكنك ذلك.
