بازگشت به وبلاگ

شکار اثر انگشت: خدمات برای ربات‌سازان اثر انگشت شما را جمع‌آوری و به فروش می‌رسانند

تحقیق Castle: از 678 سایت بررسی شده در اکوسیستم ربات‌ها و تقلب، 12.5% اسکریپت‌های جمع‌آوری اثر انگشت را بارگذاری می‌کنند و payload را بر اساس PerimeterX، Incapsula، Akamai، Adyen و hCaptcha تقسیم‌بندی می‌کنند. اثر انگشت‌های واقعی به طور تقریبی به قیمت 5 دلار برای هر هزار عدد معامله می‌شوند. بررسی می‌کنیم که چه کسی جمع‌آوری می‌کند، چرا برای «دستگاه واقعی» پول پرداخت می‌شود و چرا تغییر IP در اینجا هیچ چیزی را درمان نمی‌کند.

📅۲۷ شهریور ۱۴۰۵
شکار اثر انگشت: خدمات برای ربات‌سازان اثر انگشت شما را جمع‌آوری و به فروش می‌رسانند

شما به سایت حل‌کننده کپچا، ایمیل یک‌بار مصرف یا چکر اثر انگشت وارد می‌شوید و اثر انگشت واقعی مرورگر خود را به این سایت می‌دهید. در سال ۲۰۲۶، این دیگر یک اثر جانبی نیست، بلکه یک مدل کسب‌وکار است: اثر انگشت‌های واقعی جمع‌آوری، طبقه‌بندی و به فروش می‌رسند، به‌طور تقریبی ۵ دلار به ازای هر هزار.

چه اتفاقی افتاده است

گروه تحقیقاتی Castle مقاله‌ای تحت عنوان «جمع‌آوری اثر انگشت در اکوسیستم ربات‌ها» منتشر کرده است (۲۲ آوریل ۲۰۲۶، آخرین ویرایش — ۷ سپتامبر ۲۰۲۶) که به بررسی ۸۱۱ سایت پرداخته است که به اکوسیستم ربات‌ها و تقلب خدمت می‌کنند. ۶۷۸ دامنه در دسترس و قابل تحلیل بودند؛ ۱۳۳ دامنه آفلاین یا بسته بودند.

روش کار ساده و قابل بررسی است: سایت‌ها از طریق Puppeteer با API‌های جاوااسکریپت ابزارسازی شده (navigator، screen، Canvas، WebGL) باز می‌شدند و اسکریپت به عنوان «مربوط به اثر انگشت» در نظر گرفته می‌شد اگر به حداقل چهار ویژگی navigator و دو ویژگی screen دسترسی پیدا می‌کرد. سپس، تجزیه و تحلیل استک‌تریس‌ها و معکوس‌سازی دستی کد انجام می‌شد.

نتیجه: ۱۲.۵٪ از سایت‌های تحلیل شده (۸۵ دامنه) اسکریپت‌های جمع‌آوری اثر انگشت را بارگذاری می‌کردند. این نه تحلیل است و نه ضد تقلب محلی — از ساختار payload مشخص است که داده‌ها برای بازتولید بعدی جمع‌آوری می‌شوند.

چه کسی جمع‌آوری می‌کند: نه «سایت‌های بد»، بلکه ابزارهای کاری شما

دسته‌بندی‌هایی که جمع‌آورندگان در آن‌ها یافت شده‌اند، دقیقاً همان مجموعه خدماتی است که یک فرد مشغول به اتوماسیون از آن‌ها استفاده می‌کند:

  • ارائه‌دهندگان پروکسی؛
  • خدمات ایمیل یک‌بار مصرف؛
  • حل‌کننده‌های کپچا؛
  • ربات‌های خرده‌فروشی و اسنیکر؛
  • خدمات افزایش فعالیت؛
  • تأمین‌کنندگان شماره‌های موقت.

موارد تجزیه و تحلیل شده توسط Castle نمایی از بلوغ فنی ارائه می‌دهند:

  • cybertemp[.]xyz — ایمیل یک‌بار مصرف با جمع‌آوری دو مرحله‌ای: اثر انگشت رمزگذاری شده و در داخل هدر HTTP X-Client-Meta ارسال می‌شود. اپراتور این سرویس، طبق مشاهدات محققان، به‌طور مستقیم در تلگرام نوشته بود که اثر انگشت‌ها را برای استفاده بعدی جمع‌آوری می‌کند.
  • Ez-CAPTCHA — جمع‌آوری در سه محیط به‌طور همزمان انجام می‌شود: زمینه اصلی صفحه، iframe داخلی و Web Worker. این نه پارانویا توسعه‌دهنده است، بلکه نسخه‌ای از روشی است که ضد ربات‌های مدرن برای بررسی سازگاری سیگنال‌ها بین زمینه‌ها استفاده می‌کنند.
  • Cybersole — ربات اسنیکر که در آن منطق هش کردن Canvas/WebGL/فونت‌ها با رشته شناسه‌ای مشخص یافت شده که با معکوس‌سازی اسکریپت کلاینت تأمین‌کننده پرداخت Adyen مطابقت دارد.
  • StellarAIO — اتوماسیون خرده‌فروشی برای بیش از ۷۰ پلتفرم. قابل توجه‌ترین نکته: payload به نقاط انتهایی مختلف توزیع می‌شود — /px/c، /incapsula/c، /td/c. در کد، نشانگرهای PerimeterX از نوع PX11982، PX12423، PX11474 یافت شده‌اند.

به این ترتیب، اثر انگشت‌ها فقط در یک جا جمع نمی‌شوند — آن‌ها بر اساس تأمین‌کنندگان امنیتی تقسیم‌بندی می‌شوند: PerimeterX (HUMAN Security)، Imperva Incapsula، Akamai، Adyen، hCaptcha، Arkose Labs. مجموعه سیگنال‌های جمع‌آوری شده به گونه‌ای انتخاب می‌شود که بتوان آن را دقیقاً در برابر یک حفاظت خاص بازتولید کرد.

اقتصاد: ۵ دلار به ازای هر هزار اثر انگشت

محققان تقاضا را در چت‌های خصوصی ثبت کرده‌اند: اپراتورها درباره آمادگی برای پرداخت حدود ۵ دلار به ازای ۱۰۰۰ اثر انگشت واقعی بحث می‌کردند، پیشنهاد می‌دادند «ترافیک را با جمع‌آوری اثر انگشت‌ها به درآمد تبدیل کنند» و دسترسی به «داشبورد اثر انگشت» را ارائه می‌کردند که می‌توان به آن کلکتور خود را متصل کرد. یک مشاوره جداگانه که در آنجا مطرح شد — تبلیغات پولی را به جمع‌آورنده هدایت کنید تا حجم را افزایش دهید.

چرا باید برای چیزی که می‌توان تولید کرد، پرداخت کرد؟ زیرا اثر انگشت تولید شده یک خروجی آماری است. یک دستگاه واقعی مجموعه‌ای از مقادیر را ارائه می‌دهد که نمی‌توان به‌طور دقیق تصور کرد: سازگاری‌های Canvas و WebGL، مجموعه واقعی فونت‌ها، زمان‌بندی‌های قابل باور برای توابع بومی، وضعیت مجوزها، قابلیت‌های آداپتور WebGPU، وجود حسگرها. دقیقاً به همین دلیل است که برای این سازگاری پرداخت می‌شود.

چه چیزی دقیقاً از شما جمع‌آوری می‌شود

مجموعه سیگنال‌ها در اسکریپت‌های تجزیه و تحلیل شده از سرویسی به سرویس دیگر تکرار می‌شود — این عملاً چک‌لیستی از آنچه در بازار ارزش دارد:

  • ویژگی‌های دستگاه — وضوح صفحه، همزمانی سخت‌افزاری، deviceMemory؛
  • نتایج رندر — Canvas، WebGL، فهرست فونت‌های نصب شده؛
  • نشانه‌های اتوماسیون — navigator.webdriver، نشانه‌های افزونه‌ها؛
  • زمان‌بندی‌های توابع بومی و بررسی‌های یکپارچگی توابع بومی (آیا آن‌ها تغییر یافته‌اند یا نه)؛
  • حسگرها — شتاب‌سنج، ژیروسکوپ، حسگر نور؛
  • وضعیت مجوزها و قابلیت‌های آداپتور WebGPU.

به دو مورد قبل از آخر توجه کنید: زمان‌بندی‌ها و بررسی‌های یکپارچگی نه برای توصیف دستگاه، بلکه برای تمایز بین یک ماشین زنده و یک تقلبی نیاز است. آن‌ها جمع‌آوری می‌شوند تا بعداً بتوانند به‌طور قانع‌کننده‌ای تقلب کنند.

برخی از خدمات این اطلاعات را به‌صورت رمزگذاری شده ارسال می‌کنند، در حالی که در کد، نام‌های متغیرها به‌طور جزئی غیرمخفی باقی می‌مانند — نشانه‌ای از اینکه منطق از ابتدا نوشته نشده، بلکه به‌عنوان یک قطعه آماده از اسکریپت‌های ضد ربات تجاری وارد شده است.

این یک ایده جدید نیست — فقط صنعت جدیدی است

مکانیسم بازتولید اثر انگشت دیگران مدت‌هاست که کار کرده است. ابزار Bablosoft شامل PerfectCanvas (رندر Canvas بر روی سخت‌افزار واقعی و قرار دادن نتیجه در مرورگر خودکار) و FingerprintSwitcher (تغییر مجموعه ویژگی‌ها با پروفایل ذخیره شده) است. در فوریه ۲۰۲۶، Castle بیش از ۱۵۰۰ اسکن ایندکس شده را که به زیرساخت‌های اثر انگشت Bablosoft اشاره می‌کرد، شمارش کرده است.

چگونه این در عمل حمله به نظر می‌رسد، Group-IB در تحقیق «سرقت‌های اثر انگشت» نشان داده است: گروه ScreamedJungle از مه تا اکتبر ۲۰۲۴ اسکریپت clientsafe.js را در بیش از ۱۱۵ سایت e-commerce هک شده پیاده‌سازی کرد. این اسکریپت دستورالعمل‌های رمزگذاری شده را از سرور می‌کشید (شامل درخواست PerfectCanvas)، آن‌ها را از طریق eval در مرورگر خریدار عادی اجرا می‌کرد و نتیجه را از طریق مکانیزم CustomServers به پایگاه داده خصوصی ارسال می‌کرد. تنها نه فروشگاه ایتالیایی از این نمونه حدود ۱۳۰،۰۰۰ بازدیدکننده منحصر به فرد در ماه داشتند — تخمین بر اساس آن‌ها بیش از ۲۰۰،۰۰۰ اثر انگشت جمع‌آوری شده در هر ماه بود.

نقطه پایانی این زنجیره به‌خوبی از Genesis Market شناخته شده است: در آنجا نه رمزهای عبور، بلکه «ربات‌ها» — کپی‌های محیط مرورگر قربانی به همراه کوکی‌ها به فروش می‌رسیدند که در یک نسخه خاص مرورگر بارگذاری می‌شدند و اجازه می‌دادند به حساب کاربری وارد شوید، گویی خود صاحب حساب هستید. تا ۲۱ مارس ۲۰۲۳، در کاتالوگ بیش از ۴۵۰،۰۰۰ از این کپی‌ها وجود داشت؛ این پلتفرم در ۴ آوریل ۲۰۲۳ در چارچوب عملیات Cookie Monster ضبط شد و ۱۲۰ نفر دستگیر شدند.

چرا این به‌ویژه بر روی کسانی که با پروکسی کار می‌کنند تأثیر می‌گذارد

در اینجا مهم است که دو چیز را که در ذهن اغلب به هم چسبیده‌اند، تفکیک کنید.

IP — قابل اجاره و قابل تغییر. اثر انگشت — نه. چرخش آدرس مشکل سطح شبکه را حل می‌کند: نه به محدودیت برخورد کنید، از جغرافیای مورد نیاز خارج شوید، و یک آدرس را در صدها جلسه نمایش ندهید. اما اگر دستگاه واقعی شما قبلاً در پایگاه داده اثر انگشت کسی قرار گرفته باشد و کسی آن را در برابر Akamai یا PerimeterX بازتولید کند، تغییر IP هیچ چیزی را اصلاح نمی‌کند. شما نمی‌توانید «سازگاری» Canvas و فهرست فونت‌های خود را «پس بگیرید».

سپس اوضاع ناخوشایند آغاز می‌شود. اثر انگشت واقعی شما که توسط ربات دیگر در یک آدرس دیگر بازتولید شده، شروع به کسب شهرت می‌کند که شما هیچ ارتباطی با آن ندارید. سپس — دو جلسه همزمان با اثر انگشت یکسان از دو طرف جهان، و این دیگر سیگنالی از «ربات» نیست، بلکه «دستگاه سرقت شده» است که ضد تقلب به‌طور جدی‌تری به آن واکنش نشان می‌دهد.

طرف دیگر سکه — روند بازار سال ۲۰۲۶: مرورگرهای ضد شناسایی به‌طور فزاینده‌ای اثر انگشت «واقعی» را به جای «تولید شده» می‌فروشند — الگوهایی که از دستگاه‌های زنده گرفته شده‌اند. خود این عمل جرم نیست: پروفایل‌ها می‌توانند به‌طور قانونی، با رضایت، بر روی سخت‌افزار خود جمع‌آوری شوند. اما منبع پایگاه تقریباً هیچ‌کس را فاش نمی‌کند، و سؤال «اثر انگشت‌های واقعی شما از کجا آمده‌اند» — اکنون دقیقاً همان سؤالی است که باید قبل از پرداخت از تأمین‌کننده پرسید. اگر شما با اثر انگشت دیگری کار می‌کنید، شما همچنین با تاریخچه آن کار می‌کنید: شهرت، بن‌های گذشته و شاید صاحب زنده‌ای که در آن لحظه بر روی همان پروفایل نشسته است.

چه کار عملی باید انجام دهید

  1. سخت‌افزار را تفکیک کنید. سایت‌های حل‌کننده کپچا، ایمیل یک‌بار مصرف، فروشگاه‌های ربات، فروم‌ها و چکرها را از دستگاه و پروفایل مرورگری که حساب‌های کاری و شخصی شما در آن قرار دارد، باز نکنید. یک ماشین مجازی یک‌بار مصرف یا پروفایل جداگانه — حداقل بهداشت.
  2. به یاد داشته باشید که چکر همه چیز را می‌بیند. بررسی اثر انگشت — این یک صدور داوطلبانه آن است. اگر شما در حال آزمایش پیکربندی کاری هستید، دقیقاً از همان محیطی که قرار است کار کنید، آزمایش کنید، نه از Chrome شخصی‌تان «فقط برای دیدن». درباره اینکه کدام چکرها واقعاً حقیقت را می‌گویند، ما یک تحلیل CreepJS، Pixelscan، Iphey و BrowserScan داریم.
  3. اسکریپت‌های خارجی را در «جاسوسی» قطع کنید. uBlock Origin یا مرورگری با حفاظت ضد اثر انگشت به‌طور قابل توجهی کیفیت آنچه را که می‌توان از شما جمع‌آوری کرد، کاهش می‌دهد. اثر انگشتی که از طریق مسدودکننده جمع‌آوری شده، تقریباً برای فروش مجدد بی‌فایده است.
  4. نرم‌افزار آن‌ها را نصب نکنید. افزونه‌ها، «نسخه‌های سفارشی مرورگر» و کلاینت‌های دسکتاپ از خدمات این چنینی — این کدی است که به‌طور کامل به جلسات شما دسترسی دارد. دقیقاً به همین شکل بود که طرح Genesis کار می‌کرد: به خریدار مرورگری با افزونه‌ای داده می‌شد که ویژگی‌های دیگران را جایگزین می‌کرد.
  5. حل‌کننده‌های کپچا را در فاصله نگه دارید. Ez-CAPTCHA در تحقیق سیگنال‌ها را در سه زمینه به‌طور همزمان جمع‌آوری می‌کرد. اگر برای یک وظیفه به یک حل‌کننده خارجی نیاز دارید — API آن را از یک گره ایزوله فراخوانی کنید، نه اینکه از پروفایل کاری خود به حساب شخصی‌تان وارد شوید. چرا شرط‌بندی بر روی حل‌کننده‌ها در سال ۲۰۲۶ به‌طور کلی باخت است، ما در مقاله‌ای بررسی کردیم درباره کپچا و اینکه چرا حل‌کننده‌ها دیگر کار نمی‌کنند.
  6. اگر سایت شماست — کد دیگران را بررسی کنید. اسکریپتی که به navigator، screen، Canvas و WebGL دسترسی دارد و به دامنه خارجی می‌رود، جایی در ویترین فروشگاه ندارد. موجودی‌سازی تگ‌های خارجی و CSP سختگیرانه دقیقاً همان وکتوری را می‌بندد که ScreamedJungle از آن استفاده می‌کرد.
  7. شخصیت‌ها را به‌طور کامل تفکیک کنید، نه فقط بر اساس IP. برای هر محیط کاری — پروفایل، جلسه و آدرس خود را داشته باشید. برای سناریوهایی که به یک شبکه «خانگی» پایدار نیاز دارند، از پروکسی‌های مسکونی استفاده کنید، برای پلتفرم‌های موبایل — موبایل; اما به یاد داشته باشید که این نیمی از کار است: نیمه دیگر را محیط، نه آدرس، می‌بندد.

نتیجه‌گیری

تغییر اصلی سال ۲۰۲۶ در این نیست که اثر انگشت‌ها دزدیده می‌شوند — این کار قبلاً هم انجام می‌شد. بلکه در این است که جمع‌آوری به‌طور ساختاری شده است: ۱۲.۵٪ از سایت‌های اکوسیستم ربات‌ها سیگنال‌ها را جمع‌آوری می‌کنند، آن‌ها را بر اساس تأمین‌کنندگان خاص امنیتی طبقه‌بندی می‌کنند و با قیمت‌گذاری می‌فروشند. اکوسیستمی که یاد می‌دهد چگونه شناسایی را دور بزنید، خود به بزرگ‌ترین منبع مواد جدید برای شناسایی و سرقت تبدیل شده است.

نتیجه برای عمل ساده است: هر سرویسی که «برای اتوماسیون» است را به‌عنوان یک جمع‌آورنده بالقوه در نظر بگیرید و از یک محیط یک‌بار مصرف به آن مراجعه کنید. IP را همیشه می‌توانید تغییر دهید. اثر انگشت دستگاه واقعی خود را — دیگر نه.