شما به سایت حلکننده کپچا، ایمیل یکبار مصرف یا چکر اثر انگشت وارد میشوید و اثر انگشت واقعی مرورگر خود را به این سایت میدهید. در سال ۲۰۲۶، این دیگر یک اثر جانبی نیست، بلکه یک مدل کسبوکار است: اثر انگشتهای واقعی جمعآوری، طبقهبندی و به فروش میرسند، بهطور تقریبی ۵ دلار به ازای هر هزار.
چه اتفاقی افتاده است
گروه تحقیقاتی Castle مقالهای تحت عنوان «جمعآوری اثر انگشت در اکوسیستم رباتها» منتشر کرده است (۲۲ آوریل ۲۰۲۶، آخرین ویرایش — ۷ سپتامبر ۲۰۲۶) که به بررسی ۸۱۱ سایت پرداخته است که به اکوسیستم رباتها و تقلب خدمت میکنند. ۶۷۸ دامنه در دسترس و قابل تحلیل بودند؛ ۱۳۳ دامنه آفلاین یا بسته بودند.
روش کار ساده و قابل بررسی است: سایتها از طریق Puppeteer با APIهای جاوااسکریپت ابزارسازی شده (navigator، screen، Canvas، WebGL) باز میشدند و اسکریپت به عنوان «مربوط به اثر انگشت» در نظر گرفته میشد اگر به حداقل چهار ویژگی navigator و دو ویژگی screen دسترسی پیدا میکرد. سپس، تجزیه و تحلیل استکتریسها و معکوسسازی دستی کد انجام میشد.
نتیجه: ۱۲.۵٪ از سایتهای تحلیل شده (۸۵ دامنه) اسکریپتهای جمعآوری اثر انگشت را بارگذاری میکردند. این نه تحلیل است و نه ضد تقلب محلی — از ساختار payload مشخص است که دادهها برای بازتولید بعدی جمعآوری میشوند.
چه کسی جمعآوری میکند: نه «سایتهای بد»، بلکه ابزارهای کاری شما
دستهبندیهایی که جمعآورندگان در آنها یافت شدهاند، دقیقاً همان مجموعه خدماتی است که یک فرد مشغول به اتوماسیون از آنها استفاده میکند:
- ارائهدهندگان پروکسی؛
- خدمات ایمیل یکبار مصرف؛
- حلکنندههای کپچا؛
- رباتهای خردهفروشی و اسنیکر؛
- خدمات افزایش فعالیت؛
- تأمینکنندگان شمارههای موقت.
موارد تجزیه و تحلیل شده توسط Castle نمایی از بلوغ فنی ارائه میدهند:
- cybertemp[.]xyz — ایمیل یکبار مصرف با جمعآوری دو مرحلهای: اثر انگشت رمزگذاری شده و در داخل هدر HTTP X-Client-Meta ارسال میشود. اپراتور این سرویس، طبق مشاهدات محققان، بهطور مستقیم در تلگرام نوشته بود که اثر انگشتها را برای استفاده بعدی جمعآوری میکند.
- Ez-CAPTCHA — جمعآوری در سه محیط بهطور همزمان انجام میشود: زمینه اصلی صفحه، iframe داخلی و Web Worker. این نه پارانویا توسعهدهنده است، بلکه نسخهای از روشی است که ضد رباتهای مدرن برای بررسی سازگاری سیگنالها بین زمینهها استفاده میکنند.
- Cybersole — ربات اسنیکر که در آن منطق هش کردن Canvas/WebGL/فونتها با رشته شناسهای مشخص یافت شده که با معکوسسازی اسکریپت کلاینت تأمینکننده پرداخت Adyen مطابقت دارد.
- StellarAIO — اتوماسیون خردهفروشی برای بیش از ۷۰ پلتفرم. قابل توجهترین نکته: payload به نقاط انتهایی مختلف توزیع میشود — /px/c، /incapsula/c، /td/c. در کد، نشانگرهای PerimeterX از نوع PX11982، PX12423، PX11474 یافت شدهاند.
به این ترتیب، اثر انگشتها فقط در یک جا جمع نمیشوند — آنها بر اساس تأمینکنندگان امنیتی تقسیمبندی میشوند: PerimeterX (HUMAN Security)، Imperva Incapsula، Akamai، Adyen، hCaptcha، Arkose Labs. مجموعه سیگنالهای جمعآوری شده به گونهای انتخاب میشود که بتوان آن را دقیقاً در برابر یک حفاظت خاص بازتولید کرد.
اقتصاد: ۵ دلار به ازای هر هزار اثر انگشت
محققان تقاضا را در چتهای خصوصی ثبت کردهاند: اپراتورها درباره آمادگی برای پرداخت حدود ۵ دلار به ازای ۱۰۰۰ اثر انگشت واقعی بحث میکردند، پیشنهاد میدادند «ترافیک را با جمعآوری اثر انگشتها به درآمد تبدیل کنند» و دسترسی به «داشبورد اثر انگشت» را ارائه میکردند که میتوان به آن کلکتور خود را متصل کرد. یک مشاوره جداگانه که در آنجا مطرح شد — تبلیغات پولی را به جمعآورنده هدایت کنید تا حجم را افزایش دهید.
چرا باید برای چیزی که میتوان تولید کرد، پرداخت کرد؟ زیرا اثر انگشت تولید شده یک خروجی آماری است. یک دستگاه واقعی مجموعهای از مقادیر را ارائه میدهد که نمیتوان بهطور دقیق تصور کرد: سازگاریهای Canvas و WebGL، مجموعه واقعی فونتها، زمانبندیهای قابل باور برای توابع بومی، وضعیت مجوزها، قابلیتهای آداپتور WebGPU، وجود حسگرها. دقیقاً به همین دلیل است که برای این سازگاری پرداخت میشود.
چه چیزی دقیقاً از شما جمعآوری میشود
مجموعه سیگنالها در اسکریپتهای تجزیه و تحلیل شده از سرویسی به سرویس دیگر تکرار میشود — این عملاً چکلیستی از آنچه در بازار ارزش دارد:
- ویژگیهای دستگاه — وضوح صفحه، همزمانی سختافزاری، deviceMemory؛
- نتایج رندر — Canvas، WebGL، فهرست فونتهای نصب شده؛
- نشانههای اتوماسیون — navigator.webdriver، نشانههای افزونهها؛
- زمانبندیهای توابع بومی و بررسیهای یکپارچگی توابع بومی (آیا آنها تغییر یافتهاند یا نه)؛
- حسگرها — شتابسنج، ژیروسکوپ، حسگر نور؛
- وضعیت مجوزها و قابلیتهای آداپتور WebGPU.
به دو مورد قبل از آخر توجه کنید: زمانبندیها و بررسیهای یکپارچگی نه برای توصیف دستگاه، بلکه برای تمایز بین یک ماشین زنده و یک تقلبی نیاز است. آنها جمعآوری میشوند تا بعداً بتوانند بهطور قانعکنندهای تقلب کنند.
برخی از خدمات این اطلاعات را بهصورت رمزگذاری شده ارسال میکنند، در حالی که در کد، نامهای متغیرها بهطور جزئی غیرمخفی باقی میمانند — نشانهای از اینکه منطق از ابتدا نوشته نشده، بلکه بهعنوان یک قطعه آماده از اسکریپتهای ضد ربات تجاری وارد شده است.
این یک ایده جدید نیست — فقط صنعت جدیدی است
مکانیسم بازتولید اثر انگشت دیگران مدتهاست که کار کرده است. ابزار Bablosoft شامل PerfectCanvas (رندر Canvas بر روی سختافزار واقعی و قرار دادن نتیجه در مرورگر خودکار) و FingerprintSwitcher (تغییر مجموعه ویژگیها با پروفایل ذخیره شده) است. در فوریه ۲۰۲۶، Castle بیش از ۱۵۰۰ اسکن ایندکس شده را که به زیرساختهای اثر انگشت Bablosoft اشاره میکرد، شمارش کرده است.
چگونه این در عمل حمله به نظر میرسد، Group-IB در تحقیق «سرقتهای اثر انگشت» نشان داده است: گروه ScreamedJungle از مه تا اکتبر ۲۰۲۴ اسکریپت clientsafe.js را در بیش از ۱۱۵ سایت e-commerce هک شده پیادهسازی کرد. این اسکریپت دستورالعملهای رمزگذاری شده را از سرور میکشید (شامل درخواست PerfectCanvas)، آنها را از طریق eval در مرورگر خریدار عادی اجرا میکرد و نتیجه را از طریق مکانیزم CustomServers به پایگاه داده خصوصی ارسال میکرد. تنها نه فروشگاه ایتالیایی از این نمونه حدود ۱۳۰،۰۰۰ بازدیدکننده منحصر به فرد در ماه داشتند — تخمین بر اساس آنها بیش از ۲۰۰،۰۰۰ اثر انگشت جمعآوری شده در هر ماه بود.
نقطه پایانی این زنجیره بهخوبی از Genesis Market شناخته شده است: در آنجا نه رمزهای عبور، بلکه «رباتها» — کپیهای محیط مرورگر قربانی به همراه کوکیها به فروش میرسیدند که در یک نسخه خاص مرورگر بارگذاری میشدند و اجازه میدادند به حساب کاربری وارد شوید، گویی خود صاحب حساب هستید. تا ۲۱ مارس ۲۰۲۳، در کاتالوگ بیش از ۴۵۰،۰۰۰ از این کپیها وجود داشت؛ این پلتفرم در ۴ آوریل ۲۰۲۳ در چارچوب عملیات Cookie Monster ضبط شد و ۱۲۰ نفر دستگیر شدند.
چرا این بهویژه بر روی کسانی که با پروکسی کار میکنند تأثیر میگذارد
در اینجا مهم است که دو چیز را که در ذهن اغلب به هم چسبیدهاند، تفکیک کنید.
IP — قابل اجاره و قابل تغییر. اثر انگشت — نه. چرخش آدرس مشکل سطح شبکه را حل میکند: نه به محدودیت برخورد کنید، از جغرافیای مورد نیاز خارج شوید، و یک آدرس را در صدها جلسه نمایش ندهید. اما اگر دستگاه واقعی شما قبلاً در پایگاه داده اثر انگشت کسی قرار گرفته باشد و کسی آن را در برابر Akamai یا PerimeterX بازتولید کند، تغییر IP هیچ چیزی را اصلاح نمیکند. شما نمیتوانید «سازگاری» Canvas و فهرست فونتهای خود را «پس بگیرید».
سپس اوضاع ناخوشایند آغاز میشود. اثر انگشت واقعی شما که توسط ربات دیگر در یک آدرس دیگر بازتولید شده، شروع به کسب شهرت میکند که شما هیچ ارتباطی با آن ندارید. سپس — دو جلسه همزمان با اثر انگشت یکسان از دو طرف جهان، و این دیگر سیگنالی از «ربات» نیست، بلکه «دستگاه سرقت شده» است که ضد تقلب بهطور جدیتری به آن واکنش نشان میدهد.
طرف دیگر سکه — روند بازار سال ۲۰۲۶: مرورگرهای ضد شناسایی بهطور فزایندهای اثر انگشت «واقعی» را به جای «تولید شده» میفروشند — الگوهایی که از دستگاههای زنده گرفته شدهاند. خود این عمل جرم نیست: پروفایلها میتوانند بهطور قانونی، با رضایت، بر روی سختافزار خود جمعآوری شوند. اما منبع پایگاه تقریباً هیچکس را فاش نمیکند، و سؤال «اثر انگشتهای واقعی شما از کجا آمدهاند» — اکنون دقیقاً همان سؤالی است که باید قبل از پرداخت از تأمینکننده پرسید. اگر شما با اثر انگشت دیگری کار میکنید، شما همچنین با تاریخچه آن کار میکنید: شهرت، بنهای گذشته و شاید صاحب زندهای که در آن لحظه بر روی همان پروفایل نشسته است.
چه کار عملی باید انجام دهید
- سختافزار را تفکیک کنید. سایتهای حلکننده کپچا، ایمیل یکبار مصرف، فروشگاههای ربات، فرومها و چکرها را از دستگاه و پروفایل مرورگری که حسابهای کاری و شخصی شما در آن قرار دارد، باز نکنید. یک ماشین مجازی یکبار مصرف یا پروفایل جداگانه — حداقل بهداشت.
- به یاد داشته باشید که چکر همه چیز را میبیند. بررسی اثر انگشت — این یک صدور داوطلبانه آن است. اگر شما در حال آزمایش پیکربندی کاری هستید، دقیقاً از همان محیطی که قرار است کار کنید، آزمایش کنید، نه از Chrome شخصیتان «فقط برای دیدن». درباره اینکه کدام چکرها واقعاً حقیقت را میگویند، ما یک تحلیل CreepJS، Pixelscan، Iphey و BrowserScan داریم.
- اسکریپتهای خارجی را در «جاسوسی» قطع کنید. uBlock Origin یا مرورگری با حفاظت ضد اثر انگشت بهطور قابل توجهی کیفیت آنچه را که میتوان از شما جمعآوری کرد، کاهش میدهد. اثر انگشتی که از طریق مسدودکننده جمعآوری شده، تقریباً برای فروش مجدد بیفایده است.
- نرمافزار آنها را نصب نکنید. افزونهها، «نسخههای سفارشی مرورگر» و کلاینتهای دسکتاپ از خدمات این چنینی — این کدی است که بهطور کامل به جلسات شما دسترسی دارد. دقیقاً به همین شکل بود که طرح Genesis کار میکرد: به خریدار مرورگری با افزونهای داده میشد که ویژگیهای دیگران را جایگزین میکرد.
- حلکنندههای کپچا را در فاصله نگه دارید. Ez-CAPTCHA در تحقیق سیگنالها را در سه زمینه بهطور همزمان جمعآوری میکرد. اگر برای یک وظیفه به یک حلکننده خارجی نیاز دارید — API آن را از یک گره ایزوله فراخوانی کنید، نه اینکه از پروفایل کاری خود به حساب شخصیتان وارد شوید. چرا شرطبندی بر روی حلکنندهها در سال ۲۰۲۶ بهطور کلی باخت است، ما در مقالهای بررسی کردیم درباره کپچا و اینکه چرا حلکنندهها دیگر کار نمیکنند.
- اگر سایت شماست — کد دیگران را بررسی کنید. اسکریپتی که به navigator، screen، Canvas و WebGL دسترسی دارد و به دامنه خارجی میرود، جایی در ویترین فروشگاه ندارد. موجودیسازی تگهای خارجی و CSP سختگیرانه دقیقاً همان وکتوری را میبندد که ScreamedJungle از آن استفاده میکرد.
- شخصیتها را بهطور کامل تفکیک کنید، نه فقط بر اساس IP. برای هر محیط کاری — پروفایل، جلسه و آدرس خود را داشته باشید. برای سناریوهایی که به یک شبکه «خانگی» پایدار نیاز دارند، از پروکسیهای مسکونی استفاده کنید، برای پلتفرمهای موبایل — موبایل; اما به یاد داشته باشید که این نیمی از کار است: نیمه دیگر را محیط، نه آدرس، میبندد.
نتیجهگیری
تغییر اصلی سال ۲۰۲۶ در این نیست که اثر انگشتها دزدیده میشوند — این کار قبلاً هم انجام میشد. بلکه در این است که جمعآوری بهطور ساختاری شده است: ۱۲.۵٪ از سایتهای اکوسیستم رباتها سیگنالها را جمعآوری میکنند، آنها را بر اساس تأمینکنندگان خاص امنیتی طبقهبندی میکنند و با قیمتگذاری میفروشند. اکوسیستمی که یاد میدهد چگونه شناسایی را دور بزنید، خود به بزرگترین منبع مواد جدید برای شناسایی و سرقت تبدیل شده است.
نتیجه برای عمل ساده است: هر سرویسی که «برای اتوماسیون» است را بهعنوان یک جمعآورنده بالقوه در نظر بگیرید و از یک محیط یکبار مصرف به آن مراجعه کنید. IP را همیشه میتوانید تغییر دهید. اثر انگشت دستگاه واقعی خود را — دیگر نه.
