← Retour au blog

Antidetect gratuit depuis GitHub : comment tester une build avant de lui attribuer un proxy

Sur GitHub, chaque semaine, des « anti-detects open-source gratuits » sont publiés, et en 2026, les cybercriminels clonent des dépôts tendance en quelques heures et intègrent des stealers et des bots proxy comme GhostSocks. Vérification étape par étape : original ou clone, d'où vient le binaire, quel code lire, exécution dans un bac à sable, vérification de l'empreinte et quels proxies donner au nouvel outil.

📅6 octobre 2026
Antidetect gratuit depuis GitHub : comment tester une build avant de lui attribuer un proxy

À l'automne 2026, GitHub voit apparaître presque chaque semaine un nouveau « anti-detect open-source gratuit » : un fork de Chromium avec un changement d'empreinte, un gestionnaire de profils, un wrapper pour Playwright destiné aux agents IA. La tentation est compréhensible : un anti-detect payant pour 50 à 100 profils coûte des dizaines de dollars par mois, alors que ici, c'est gratuit. Mais vous confiez à un tel programme ce qu'il y a de plus précieux : les identifiants de proxy, les cookies des comptes de travail, parfois même l'accès aux tableaux de bord publicitaires et aux portefeuilles. Ci-dessous, un contrôle étape par étape à effectuer avant que le premier profil ne voie vos proxies.

Pourquoi ce n'est pas de la paranoïa : ce qui se passe sur GitHub en 2026

GitHub est devenu cette année un véritable canal de distribution de malwares. Plusieurs campagnes documentées montrent à quoi cela ressemble en pratique :

  • Clones de projets populaires. Opération SmartLoader + StealC : 109 dépôts fictifs sur 103 comptes. Les malfaiteurs copiaient la structure et le README des vrais projets, et au lieu des sources, ils mettaient un bouton « télécharger ZIP » avec un chargeur et un infostealer. La campagne a duré plus de sept semaines.
  • Vitesse de réaction. Les dépôts falsifiés DeepSeek TUI sont apparus dans les quatre heures suivant l'annonce officielle de l'outil. Tout ce qui est à la mode est cloné presque instantanément.
  • Code caché. La campagne GlassWorm (433+ composants infectés sur GitHub, npm, VS Code Marketplace et OpenVSX) cachait la logique malveillante dans des caractères Unicode invisibles, qui ne sont pas visibles lors d'une visualisation diff classique.
  • Proxy-bot inclus. Dans la fausse « fuite » de Claude Code et les contrefaçons de DeepSeek TUI, avec le stealer Vidar, GhostSocks était installé — un malware qui transforme l'ordinateur de la victime en proxy SOCKS5.

Le dernier point est particulièrement désagréable pour notre public. GhostSocks, selon Infrawatch, se propage en conjonction avec le stealer LummaC2 et est vendu comme un service : il encapsule un tunnel en TLS et donne au locataire une adresse IP « propre » de la machine infectée. Cela signifie qu'un anti-detect « gratuit » peut non seulement voler vos comptes, mais aussi faire de votre propre IP un nœud de sortie d'un botnet étranger. Dans quelques semaines, vous vous demanderez pourquoi votre adresse domestique se retrouve dans des bases de données de spam.

Comment les anti-detect open-source diffèrent les uns des autres

Avant de vérifier une compilation spécifique, il est utile de comprendre à quel type elle appartient — cela détermine ce qu'il faut surveiller.

  • Patches au niveau du moteur. Exemple — Camoufox : une compilation de Firefox où l'empreinte (navigateur, écran, WebGL, polices, fuseau horaire, WebRTC) est modifiée dans le code C++, et non par injection JS. Le dépôt officiel est daijro/camoufox, le paquet sur PyPI s'appelle camoufox. Détail important : selon le projet lui-même, le code source est devenu entièrement ouvert seulement à partir de la version v146 ; dans les versions v135.0.1-beta.24 et inférieures, il y avait des composants fermés. En 2026, le projet a connu une longue pause dans le support, et les analystes de Centinel ont détecté Camoufox dans le benchmark de septembre.
  • Wrappers sur Chrome ordinaire. undetected-chromedriver, mode UC dans SeleniumBase. Ils sont transparents en soi, mais fonctionnent de moins en moins bien contre Cloudflare, DataDome et Kasada : ils modifient principalement la couche JavaScript.
  • Nouveaux forks de Chromium avec des binaires prêts à l'emploi. Le groupe le plus risqué : un projet avec plusieurs dizaines d'étoiles, qui propose de télécharger un .exe ou .dmg de plus de 200 Mo. Vérifier que le binaire est bien construit à partir du code publié, un utilisateur ordinaire ne peut pas le faire.

Contrôle étape par étape avant l'installation

Étape 1. Assurez-vous qu'il s'agit de l'original et non d'un clone

  1. Trouvez le projet sur le site officiel ou dans la documentation, et non par une recherche sur GitHub. Les clones ont souvent le même nom et une copie du README.
  2. Comparez la date de création du dépôt, le nombre de commits et d'auteurs. Un clone est généralement créé récemment, avec 1 à 3 commits (« Initial commit », « Update README »), et les étoiles sont gonflées en quelques jours.
  3. Regardez les Issues et Discussions. Un projet vivant a des rapports de bugs de différentes personnes et des réponses du mainteneur. Les Issues fermées dans un projet « populaire » sont un drapeau rouge.
  4. Les forks de type pseudo-nom/camoufox ne sont pas équivalents à l'original, même si la description indique « officiel ».

Étape 2. Vérifiez d'où provient le binaire

  1. Le lien de téléchargement doit mener à l'onglet Releases du même dépôt, et non à un site de partage de fichiers, Google Drive ou un « miroir » dans le README. Le bouton « Download ZIP » dans la description est le même stratagème que dans la campagne SmartLoader.
  2. Vérifiez si la version est construite via GitHub Actions à partir du code public. Y a-t-il un workflow de construction, les tags correspondent-ils ? Si le projet publie des attestations de construction, vérifiez-les avec la commande gh attestation verify.
  3. Comparez la somme de contrôle du fichier (SHA-256) avec celle indiquée dans la release. Si les sommes ne sont pas indiquées, c'est un motif de méfiance, pas une raison de sauter cette étape.
  4. Téléchargez le fichier sur VirusTotal. Zéro détection ne garantit rien : les nouveaux stealers sont souvent propres les premiers jours. En revanche, des détections avec des étiquettes stealer, Lumma, Vidar ou proxy sont un motif d'arrêt immédiat.

Étape 3. Lisez le code là où se cachent les surprises

Il n'est pas nécessaire de lire tout Chromium. Il suffit de se concentrer sur les points par lesquels le programme accède au réseau et exécute quelque chose :

  • scripts d'installation et post-installation (postinstall dans package.json, setup.py, install.sh, scripts PowerShell);
  • module « mises à jour » et « télémétrie » : où vont les requêtes et ce qui est transmis ;
  • toute référence à des URL externes, chaînes base64, chargement de code à partir d'une adresse distante et son exécution ;
  • caractères invisibles : passez les sources au crible des caractères en dehors de l'ASCII. C'est ainsi que GlassWorm se cachait.

Si le projet est un « launcher », qui télécharge le moteur depuis son propre serveur lors du premier lancement, les sources du launcher ne disent presque rien sur ce qui se retrouvera sur votre disque.

Étape 4. Premier lancement — uniquement dans un bac à sable

  1. Exécutez le programme dans une machine virtuelle séparée ou sur un VPS propre sans vos données de travail.
  2. Ne connectez pas de proxies et comptes de travail. Pour le premier passage, un proxy de test avec un faible volume de trafic suffira.
  3. Surveillez les connexions réseau du processus (Little Snitch, Wireshark, netstat/ss). L'anti-detect a besoin de connexions vers les sites que vous ouvrez et vers votre proxy. Des connexions constantes vers des IP et ports inconnus, en particulier des sessions TLS entrantes ou « suspendues » vers une seule adresse, sont un signe de backdoor ou de proxy-bot.
  4. Vérifiez le démarrage automatique et le planificateur de tâches après l'installation : de nouveaux services, tâches cron ou LaunchAgents sont-ils apparus que vous n'avez pas installés ?

Étape 5. Vérifiez que l'empreinte elle-même ne vous trahit pas

Un anti-detect honnête mais mauvais est également dangereux — mais d'une autre manière : les comptes sont bannis à cause d'incohérences. Passez le profil à travers plusieurs vérificateurs et vérifiez absolument les fuites réseau. L'ordre détaillé a été discuté dans l'article « Fuites WebRTC et DNS : 7 vérifications avant de se connecter au profil ». Le minimum pour toute nouvelle compilation :

  • WebRTC ne doit pas divulguer l'IP locale et l'IP externe réelle, seulement l'IP du proxy ;
  • Les requêtes DNS passent par le proxy, et non par le fournisseur ;
  • le fuseau horaire, la langue et la géolocalisation correspondent au pays du proxy ;
  • User-Agent et Client Hints correspondent à la version réelle du moteur (un fork sur Chromium 151, qui se présente comme Chrome 153, est détecté immédiatement).

Les pièges dont on oublie souvent de parler

  • Licence. « Code ouvert » ne signifie pas toujours « utilisable pour les affaires ». Par exemple, Damru a une licence PolyForm Noncommercial : l'utilisation commerciale n'est pas autorisée.
  • Projets abandonnés. Un anti-detect sans mises à jour vieillit en quelques mois : la version de base du navigateur devient obsolète, les détecteurs apprennent à partir de ses artefacts. L'histoire de Camoufox montre qu'un projet solide peut tomber hors course pendant un an.
  • Synchronisation des profils « dans le cloud ». Si une compilation gratuite propose un stockage cloud des profils, vos cookies et mots de passe de proxy sont stockés sur un serveur tiers. Découvrez de qui il s'agit.
  • Clés et mots de passe de proxy en clair. De nombreux gestionnaires faits maison stockent les identifiants de proxy dans un JSON non chiffré à côté du profil. Le stealer les récupérera en premier.
  • Anti-detects payants piratés. Les versions « craquées » de Multilogin, Dolphin et similaires sont un appât classique pour les stealers. C'est pire que tout open-source : il n'y a pas de code du tout, et le distributeur sait à l'avance que la victime travaille avec des comptes.

Quels proxies donner à un nouveau anti-detect

Divisez les tests et le travail. À l'étape de vérification, utilisez un proxy séparé avec un reste de trafic minimal : si la compilation s'avère malveillante, vous perdrez quelques centimes, et non un pool de travail. Pour les profils de production, il faut des proxies qui ne gâcheront pas l'empreinte : les proxies résidentiels fournissent des IP de fournisseurs domestiques et conviennent à la plupart des scénarios de multi-comptes, tandis que pour les réseaux sociaux et les tableaux de bord publicitaires avec un anti-fraud strict, les proxies mobiles avec des adresses d'opérateurs de télécommunications fonctionnent mieux.

Règle supplémentaire : pour chaque nouvel outil — un sous-compte ou un identifiant proxy distinct. Si le programme s'avère avoir « une surprise », vous changerez un mot de passe et ne vous souviendrez pas où vous avez encore utilisé le compte commun. Ce même principe d'isolation des secrets a sauvé des équipes de campagnes comme Flooding Dropper dans npm, qui ciblaient précisément les identifiants des équipes de scraping de proxies.

Liste de contrôle rapide

  1. J'ai trouvé le projet via le site officiel, et non par recherche ; ce n'est pas un clone ni un fork aléatoire.
  2. Le binaire est dans Releases, construit dans CI, et la somme de contrôle correspond.
  3. J'ai vérifié les scripts d'installation, de mise à jour et de télémétrie, et j'ai cherché des caractères invisibles.
  4. Premier lancement — dans une machine virtuelle, avec un proxy de test, sous surveillance du réseau et du démarrage automatique.
  5. L'empreinte a passé les vérifications WebRTC, DNS, fuseau horaire et Client Hints.
  6. La licence autorise mon utilisation, et le projet a été mis à jour ces derniers mois.
  7. Pour le nouvel outil — identifiants proxy distincts.

Conclusion

Un anti-detect gratuit de GitHub peut être un excellent outil, mais seulement après vérification. En 2026, les attaquants clonent des dépôts tendance en quelques heures, cachent du code dans des caractères invisibles et ajoutent des proxies-bots aux stealers, transformant votre ordinateur en un nœud de sortie pour d'autres. Une demi-heure de vérification selon la liste de contrôle coûte moins qu'un ensemble de cookies volés d'un tableau de bord publicitaire. Et un proxy de test séparé avec un faible reste de trafic rend cette vérification presque gratuite.