2026 के पतझड़ में GitHub पर लगभग हर हफ्ते एक नया "फ्री ओपन-सोर्स एंटी-डिटेक्ट" सामने आ रहा है: फोर्क Chromium के साथ फिंगरप्रिंट की अदला-बदली, प्रोफाइल मैनेजर, AI एजेंटों के लिए Playwright का लपेटा। प्रलोभन स्पष्ट है: 50-100 प्रोफाइल के लिए भुगतान किए गए एंटी-डिटेक्ट की कीमत हर महीने दर्जनों डॉलर होती है, जबकि यहाँ - मुफ्त में। लेकिन आप ऐसी प्रोग्राम को सबसे मूल्यवान चीज़ देते हैं: प्रॉक्सी लॉगिन, कार्यकारी खातों के कुकीज़, कभी-कभी विज्ञापन खातों और वॉलेट्स तक पहुँच। नीचे - एक चरण-दर-चरण जांच है, जिसे पहले प्रोफाइल आपके प्रॉक्सी को देखे उससे पहले करना चाहिए।
यह पागलपन क्यों नहीं है: 2026 में GitHub पर क्या हो रहा है
इस वर्ष GitHub एक पूर्ण पैमाने पर मालवेयर वितरण चैनल बन गया है। कई दस्तावेजीकृत अभियानों से पता चलता है कि यह प्रथा में कैसे दिखता है:
- लोकप्रिय परियोजनाओं के क्लोन। SmartLoader + StealC ऑपरेशन: 109 फर्जी रिपॉजिटरी 103 खातों पर। अपराधियों ने असली परियोजनाओं की संरचना और README की नकल की, और स्रोत कोड के बजाय "ZIP डाउनलोड करें" बटन के साथ लोडर और इंफोस्टिलर रखा। यह अभियान सात सप्ताह से अधिक समय तक चला।
- प्रतिक्रिया की गति। DeepSeek TUI के फर्जी रिपॉजिटरी चार घंटे के भीतर आधिकारिक टूल के घोषणा के बाद सामने आए। जो कुछ भी ट्रेंड में है, उसे लगभग तुरंत क्लोन किया जाता है।
- छिपा हुआ कोड। GlassWorm अभियान (GitHub, npm, VS Code Marketplace और OpenVSX पर 433+ संक्रमित घटक) ने अदृश्य Unicode वर्णों में मालवेयर लॉजिक को छिपाया, जो सामान्य रूप से diff देखने पर दिखाई नहीं देते।
- प्रॉक्सी-बॉट पैकेज में। झूठी "लीक" Claude Code और DeepSeek TUI की नकल में Vidar स्टाइलर के साथ GhostSocks स्थापित किया गया - एक मालवेयर, जो पीड़ित के कंप्यूटर को SOCKS5 प्रॉक्सी में बदल देता है।
हमारी ऑडियंस के लिए अंतिम बिंदु विशेष रूप से अप्रिय है। Infrawatch के अनुसार, GhostSocks को LummaC2 स्टाइलर के साथ जोड़ा जाता है और सेवा के रूप में बेचा जाता है: यह TLS में एक टनल लपेटता है और किरायेदार को संक्रमित मशीन के "स्वच्छ" घरेलू IP देता है। यानी "फ्री" एंटी-डिटेक्ट न केवल आपके खातों को चुरा सकता है, बल्कि आपके अपने IP को किसी और के बॉटनेट का आउटगोइंग नोड बना सकता है। कुछ हफ्तों में आप आश्चर्यचकित होंगे कि आपका घरेलू पता स्पैम डेटाबेस में कैसे आया।
ओपन-सोर्स एंटी-डिटेक्ट एक-दूसरे से कैसे भिन्न होते हैं
किसी विशेष बिल्ड की जांच करने से पहले, यह समझना उपयोगी है कि यह किस प्रकार की है - इस पर निर्भर करता है कि आपको क्या देखना है।
- इंजन स्तर पर पैच। उदाहरण - Camoufox: Firefox बिल्ड, जहां फिंगरप्रिंट (navigator, स्क्रीन, WebGL, फॉन्ट, टाइम ज़ोन, WebRTC) C++ कोड में बदल दिया जाता है, न कि JS इंजेक्शन में। आधिकारिक रिपॉजिटरी -
daijro/camoufox, PyPI पर पैकेज का नामcamoufoxहै। महत्वपूर्ण विवरण: परियोजना के अनुसार, पूरी तरह से ओपन-सोर्स केवल संस्करण v146 से शुरू हुआ; संस्करण v135.0.1-beta.24 और उससे पहले में बंद घटक थे। 2026 में परियोजना का समर्थन में लंबा अंतराल था, और Centinel के विश्लेषकों ने सितंबर में Camoufox का पता लगाया। - सामान्य Chrome के ऊपर लपेटा। undetected-chromedriver, SeleniumBase में UC मोड। अपने आप में पारदर्शी हैं, लेकिन Cloudflare, DataDome और Kasada के खिलाफ काम करने में लगातार खराब होते जा रहे हैं: मुख्य रूप से JavaScript परत को ठीक करते हैं।
- तैयार बाइनरी के साथ नए फोर्क्स Chromium। सबसे जोखिम भरी समूह: एक परियोजना जिसमें कई दर्जन सितारे हैं, जो 200+ MB पर एक संकलित
.exeया.dmgडाउनलोड करने की पेशकश करती है। यह जांचना कि बाइनरी वास्तव में प्रकाशित कोड से संकलित है, सामान्य उपयोगकर्ता के लिए संभव नहीं है।
स्थापना से पहले चरण-दर-चरण जांच
चरण 1. सुनिश्चित करें कि यह मूल है, न कि क्लोन
- परियोजना को आधिकारिक वेबसाइट या दस्तावेज़ से खोजें, न कि GitHub पर खोज से। क्लोन में अक्सर वही नाम और README की नकल होती है।
- रिपॉजिटरी की निर्माण तिथि, कमिट की संख्या और लेखकों की तुलना करें। क्लोन आमतौर पर हाल ही में बनाया गया है, इसमें 1-3 कमिट ("Initial commit", "Update README") होते हैं, और सितारे कुछ दिनों में बढ़ाए जाते हैं।
- Issues और Discussions पर नज़र डालें। एक जीवित परियोजना में विभिन्न लोगों से बग रिपोर्ट और मेंटेनर के उत्तर होते हैं। "लोकप्रिय" परियोजना में बंद Issues - एक लाल झंडा है।
random-nick/camoufoxजैसे फोर्क्स मूल के बराबर नहीं होते, भले ही विवरण में "official" लिखा हो।
चरण 2. जांचें कि बाइनरी कहाँ से आ रही है
- डाउनलोड लिंक को उसी रिपॉजिटरी के Releases टैब पर ले जाना चाहिए, न कि फाइल शेयरिंग साइट, Google Drive या README में "मिरर" पर। विवरण में "Download ZIP" बटन - SmartLoader अभियान से वही चाल है।
- जांचें कि क्या रिलीज GitHub Actions के माध्यम से सार्वजनिक कोड से संकलित किया जा रहा है। क्या निर्माण का वर्कफ़्लो है, क्या टैग मेल खाते हैं? यदि परियोजना निर्माण के प्रमाणपत्र प्रकाशित करती है, तो उन्हें
gh attestation verifyकमांड से जांचें। - फाइल की चेकसम (SHA-256) को रिलीज में निर्दिष्ट के साथ मिलाएं। यदि चेकसम निर्दिष्ट नहीं है - यह सतर्क रहने का कारण है, न कि चरण छोड़ने का।
- फाइल को VirusTotal पर अपलोड करें। शून्य ट्रिगर कुछ भी गारंटी नहीं देता: नए स्टाइलर अक्सर पहले दिनों में साफ होते हैं। लेकिन स्टाइलर, Lumma, Vidar या प्रॉक्सी के लेबल के साथ ट्रिगर होना - तुरंत रुकने का कारण है।
चरण 3. कोड पढ़ें जहाँ सरप्राइज छिपाए जाते हैं
पूरे Chromium को पढ़ने की आवश्यकता नहीं है। उन बिंदुओं पर ध्यान देना पर्याप्त है, जिनके माध्यम से प्रोग्राम नेटवर्क में जाता है और कुछ चलाता है:
- स्थापना और पोस्ट-स्थापना स्क्रिप्ट (
postinstallमेंpackage.json,setup.py,install.sh, PowerShell स्क्रिप्ट); - "अपडेट" और "टेलीमेट्री" मॉड्यूल: अनुरोध कहाँ जाते हैं और क्या भेजा जाता है;
- बाहरी URL के लिए कोई भी कॉल, base64 स्ट्रिंग, दूरस्थ पते से कोड डाउनलोड करना और इसे निष्पादित करना;
- अदृश्य वर्ण: स्रोत को ASCII के बाहर के वर्णों की खोज के माध्यम से चलाएं। GlassWorm इसी तरह छिपा था।
यदि परियोजना एक "लॉन्चर" है, जो पहले लॉन्च पर अपने सर्वर से इंजन को फिर से डाउनलोड करती है, तो लॉन्चर के स्रोत आपके डिस्क पर क्या होगा, इसके बारे में लगभग कुछ नहीं बताते हैं।
चरण 4. पहला लॉन्च - केवल सैंडबॉक्स में
- कार्यक्रम को एक अलग वर्चुअल मशीन में या बिना आपके कार्य डेटा के एक साफ VPS पर चलाएं।
- कार्यकारी प्रॉक्सी और खातों को कनेक्ट न करें। पहले रन के लिए एक छोटे ट्रैफिक वाले परीक्षण प्रॉक्सी की आवश्यकता होगी।
- प्रक्रिया के नेटवर्क कनेक्शनों को देखें (Little Snitch, Wireshark,
netstat/ss)। एंटी-डिटेक्ट को उन साइटों से कनेक्शन की आवश्यकता होती है, जिन्हें आप खोलते हैं, और आपके प्रॉक्सी के लिए। अज्ञात IP और पोर्ट पर निरंतर कनेक्शन, विशेष रूप से आने वाले या "लटके" TLS सत्र एक ही पते पर - बैकडोर या प्रॉक्सी-बॉट का संकेत है। - स्थापना के बाद ऑटो-स्टार्ट और कार्य शेड्यूलर की जांच करें: क्या कोई नई सेवाएँ, क्रोन कार्य या LaunchAgents हैं, जिन्हें आपने स्थापित नहीं किया था।
चरण 5. सुनिश्चित करें कि फिंगरप्रिंट आपको नहीं बेचता
ईमानदार, लेकिन खराब एंटी-डिटेक्ट भी खतरनाक है - बस अलग तरीके से: खाते असंगतियों के कारण बैन हो जाते हैं। प्रोफाइल को कुछ चेकर्स के माध्यम से चलाएं और नेटवर्क लीक की जांच अवश्य करें। विस्तृत क्रम हमने सामग्री में चर्चा की है "WebRTC और DNS लीक: प्रोफाइल में प्रवेश से पहले 7 जांच"। किसी भी नए बिल्ड के लिए न्यूनतम:
- WebRTC स्थानीय और वास्तविक बाहरी IP नहीं देता, केवल प्रॉक्सी का IP;
- DNS अनुरोध प्रॉक्सी के माध्यम से जाते हैं, न कि प्रदाता के माध्यम से;
- टाइम ज़ोन, भाषा और भू-स्थान प्रॉक्सी के देश से मेल खाते हैं;
- User-Agent और Client Hints वास्तविक इंजन के संस्करण से मेल खाते हैं (Chromium 151 पर फोर्क, जो Chrome 153 के रूप में प्रस्तुत होता है, तुरंत पकड़ा जाता है)।
छिपे हुए खतरे, जिन्हें लोग भूल जाते हैं
- लाइसेंस। "ओपन कोड" हमेशा "व्यापार के लिए अनुमति है" का मतलब नहीं है। उदाहरण के लिए, Damru का लाइसेंस PolyForm Noncommercial है: इसका व्यावसायिक उपयोग अनुमति नहीं है।
- छोड़े गए प्रोजेक्ट। एंटी-डिटेक्ट बिना अपडेट के महीनों में पुराना हो जाता है: ब्राउज़र का मूल संस्करण पीछे रह जाता है, डिटेक्टर्स इसके आर्टिफैक्ट्स पर सीखते हैं। Camoufox की कहानी दिखाती है कि एक मजबूत परियोजना भी एक साल के लिए दौड़ से बाहर हो सकती है।
- प्रोफाइल "क्लाउड" में समन्वय। यदि मुफ्त बिल्ड क्लाउड में प्रोफाइल स्टोरेज की पेशकश करती है, तो आपके कुकीज़ और प्रॉक्सी के पासवर्ड किसी और के सर्वर पर होते हैं। जानें, किसके सर्वर पर।
- प्रॉक्सी के कुंजी और पासवर्ड स्पष्ट रूप में। कई घरेलू प्रबंधक प्रॉक्सी लॉगिन को अनएन्क्रिप्टेड JSON में प्रोफाइल के पास रखते हैं। स्टाइलर उन्हें पहले ही ले जाएगा।
- हैक किए गए भुगतान एंटी-डिटेक्ट। "क्रैक किए गए" Multilogin, Dolphin और इसी तरह के - स्टाइलर्स के लिए एक क्लासिक प्रलोभन। यह किसी भी ओपन-सोर्स से बदतर है: कोड बिल्कुल नहीं है, और वितरक पहले से जानता है कि शिकारकर्ता खातों के साथ काम कर रहा है।
नए एंटी-डिटेक्ट को कौन से प्रॉक्सी देने चाहिए
जांच और काम को अलग करें। जांच के चरण में एक अलग प्रॉक्सी का उपयोग करें जिसमें न्यूनतम ट्रैफिक शेष हो: यदि बिल्ड हानिकारक निकला, तो आप कुछ पैसे खो देंगे, न कि कार्य पूल। युद्ध प्रोफाइल के लिए प्रॉक्सी की आवश्यकता होती है, जो फिंगरप्रिंट को खराब नहीं करेंगे: रेसिडेंशियल प्रॉक्सी घरेलू प्रदाताओं के IP देते हैं और बहु-खाते के अधिकांश परिदृश्यों के लिए उपयुक्त होते हैं, जबकि सोशल मीडिया और विज्ञापन खातों के लिए जहां कठोर एंटी-फ्रॉड होता है, मोबाइल प्रॉक्सी बेहतर काम करते हैं, जो संचार ऑपरेटरों के पते के साथ होते हैं।
एक अलग नियम: प्रत्येक नए उपकरण के लिए - अपना उप-खाता या प्रॉक्सी का अपना लॉगिन। यदि प्रोग्राम "सरप्राइज" के साथ निकला, तो आप एक पासवर्ड बदलेंगे और नहीं सोचेंगे कि आपने और कहाँ सामान्य पासवर्ड डाला। यही सिद्धांत रहस्यों को अलग करने का टीमों को Flooding Dropper in npm जैसे अभियानों से बचाने में मदद करता है, जो विशेष रूप से प्रॉक्सी स्क्रैपिंग टीमों के क्रेडेंशियल्स पर शिकार करते थे।
संक्षिप्त चेक-लिस्ट
- आधिकारिक वेबसाइट के माध्यम से परियोजना मिली, न कि खोज के माध्यम से; यह न तो क्लोन है और न ही यादृच्छिक फोर्क।
- बाइनरी Releases में है, CI में संकलित है, चेकसम मेल खाता है।
- स्थापना, अपडेट और टेलीमेट्री स्क्रिप्ट देखी, अदृश्य वर्णों की खोज की।
- पहला लॉन्च - वर्चुअल मशीन में, परीक्षण प्रॉक्सी के साथ, नेटवर्क और ऑटो-स्टार्ट पर निगरानी के तहत।
- फिंगरप्रिंट WebRTC, DNS, टाइमज़ोन और Client Hints की जांच पास कर गया।
- लाइसेंस मेरे उपयोग की अनुमति देता है, परियोजना ने पिछले महीनों में अपडेट किया है।
- नए उपकरण के लिए - अलग लॉगिन प्रॉक्सी।
निष्कर्ष
GitHub से मुफ्त एंटी-डिटेक्ट एक उत्कृष्ट उपकरण हो सकता है, लेकिन केवल जांच के बाद। 2026 में हमलावर ट्रेंडिंग रिपॉजिटरी को घंटों में क्लोन करते हैं, अदृश्य वर्णों में कोड छिपाते हैं और स्टाइलर्स के साथ प्रॉक्सी-बॉट्स डालते हैं, जो आपके कंप्यूटर को किसी और का आउटगोइंग नोड बना देते हैं। चेक-लिस्ट पर जांच के लिए आधा घंटा एक चोरी किए गए विज्ञापन खाते के कुकीज़ के सेट से कम खर्चीला है। और एक छोटे ट्रैफिक वाले परीक्षण प्रॉक्सी के साथ ऐसी जांच लगभग मुफ्त बनाती है।
