← ブログに戻る

GitHubからの無料アンチデテクト:プロキシを与える前にビルドを確認する方法

GitHubでは毎週「無料のオープンソースアンチデテクター」が公開されており、2026年には悪意のある者がトレンドのリポジトリを数時間でクローンし、GhostSocksのようなスタイラーやプロキシボットを仕込んでいます。ステップバイステップのチェック:オリジナルかクローンか、バイナリはどこから来たか、どのコードを読むか、サンドボックスでの実行、フィンガープリンティングの確認、新しいツールにどのプロキシを提供するか。

📅2026年10月6日
GitHubからの無料アンチデテクト:プロキシを与える前にビルドを確認する方法

2026年秋、GitHubにはほぼ毎週新しい「無料のオープンソースアンチデテクト」が登場しています。これは、フィンガープリンティングを偽装したChromiumのフォーク、プロファイルマネージャー、AIエージェント用のPlaywrightラッパーです。誘惑は明らかです:50〜100のプロファイルを持つ有料のアンチデテクトは月に数十ドルかかりますが、こちらは無料です。しかし、あなたはそのプログラムに最も貴重なものを渡すことになります:プロキシのログイン情報、作業アカウントのクッキー、時には広告アカウントやウォレットへのアクセスです。以下は、最初のプロファイルがあなたのプロキシを見始める前に通過すべきステップバイステップのチェックです。

なぜこれは偏執病ではないのか:2026年のGitHubで何が起こっているのか

今年、GitHubはマルウェア配信の完全なチャネルとなりました。いくつかの文書化されたキャンペーンが、実際にどのように見えるかを示しています:

  • 人気プロジェクトのクローン。 SmartLoader + StealC作戦:103のアカウントに109の偽リポジトリ。攻撃者は本物のプロジェクトの構造とREADMEをコピーし、ソースコードの代わりにダウンロードボタンを設置して、ダウンローダーとインフォスティーラーを提供しました。このキャンペーンは7週間以上続きました。
  • 反応速度。 DeepSeek TUIの偽リポジトリは、ツールの公式発表から4時間以内に登場しました。トレンドにあるものはほぼ瞬時にクローンされます。
  • 隠されたコード。 GlassWormキャンペーン(GitHub、npm、VS Code Marketplace、OpenVSXで433以上の感染コンポーネント)は、通常のdiffビューでは見えない不可視のUnicode文字に悪意のあるロジックを隠していました。
  • プロキシボットが同梱。 Claude Codeの偽「リーク」とDeepSeek TUIの偽造物には、Vidarスタイラーと共にGhostSocksが設置されていました。これは、犠牲者のコンピュータをSOCKS5プロキシに変えるマルウェアです。

最後のポイントは、私たちのオーディエンスにとって特に不快です。Infrawatchによると、GhostSocksはLummaC2スタイラーと連携して拡散し、サービスとして販売されています:それはTLSトンネルをラップし、借り手に感染したマシンの「クリーン」な家庭用IPを提供します。つまり、「無料の」アンチデテクトは、あなたのアカウントを盗むだけでなく、あなた自身のIPを他のボットネットの出口ノードにしてしまう可能性があります。数週間後、あなたはなぜ自宅の住所がスパムデータベースに載っているのか驚くことになるでしょう。

オープンソースアンチデテクトはどのように異なるのか

特定のビルドをチェックする前に、それがどのタイプに属するかを理解することが有益です。これにより、何を見ればよいかが決まります。

  • エンジンレベルのパッチ。 例:Camoufox:フィンガープリンティング(navigator、画面、WebGL、フォント、タイムゾーン、WebRTC)がC++コードで置き換えられるFirefoxビルド。公式リポジトリはdaijro/camoufoxで、PyPIのパッケージはcamoufoxと呼ばれています。重要な点:プロジェクトによれば、完全にオープンソースになったのはv146以降であり、v135.0.1-beta.24およびそれ以前のバージョンにはクローズドコンポーネントがありました。2026年にはプロジェクトのサポートが長い間中断されており、Centinelの9月のベンチマークではCamoufoxが検出されました。
  • 通常のChromeのラッパー。 undetected-chromedriver、SeleniumBaseのUCモード。自体は透明ですが、Cloudflare、DataDome、Kasadaに対してはますます効果が薄れています:主にJavaScript層を修正しています。
  • バイナリが用意された新しいChromiumフォーク。 最もリスクの高いグループ:数十のスターを持つプロジェクトで、200MB以上の.exeまたは.dmgをダウンロードすることを提案しています。一般のユーザーは、バイナリが公開されたコードから構築されていることを確認できません。

インストール前のステップバイステップチェック

ステップ1. それがオリジナルであることを確認する

  1. GitHubの検索ではなく、公式サイトまたはドキュメントからプロジェクトを見つけてください。クローンはしばしば同じ名前とREADMEのコピーを持っています。
  2. リポジトリの作成日、コミット数、著者を比較してください。クローンは通常最近作成されており、1〜3のコミット(「Initial commit」、「Update README」)があり、スターは数日で増やされています。
  3. IssuesとDiscussionsを見てください。生きているプロジェクトには、さまざまな人からのバグレポートとメンテイナーからの回答があります。「人気のある」プロジェクトのクローズドIssuesは赤信号です。
  4. ランダムなニックネーム/camoufoxのようなフォークは、たとえ「official」と記載されていても、オリジナルと同じではありません。

ステップ2. バイナリの出所を確認する

  1. ダウンロードリンクは、同じリポジトリのReleasesタブに向かうべきであり、ファイル共有サイト、Google Drive、またはREADMEの「ミラー」ではありません。説明内の「Download ZIP」ボタンは、SmartLoaderキャンペーンの手法です。
  2. リリースが公開コードからGitHub Actionsでビルドされているか確認してください。ビルドのワークフローはありますか?タグは一致していますか?プロジェクトがビルドの証明書を公開している場合は、gh attestation verifyコマンドで確認してください。
  3. ファイルのチェックサム(SHA-256)をリリースに記載されているものと照合してください。チェックサムが記載されていない場合は、警戒すべき理由です。
  4. ファイルをVirusTotalにアップロードしてください。ゼロのヒットは何も保証しません:新しいスタイラーは最初の数日間はクリーンなことが多いです。しかし、stealer、Lumma、Vidar、またはproxyというラベルが付いたヒットは、すぐに停止する理由です。

ステップ3. サプライズが隠されている場所のコードを読む

Chromium全体を読む必要はありません。プログラムがネットワークにアクセスし、何かを起動するポイントを確認するだけで十分です:

  • インストールおよびポストインストールスクリプト(postinstall in package.json、setup.py、install.sh、PowerShellスクリプト);
  • 「更新」と「テレメトリー」のモジュール:リクエストがどこに送られ、何が渡されるか;
  • 外部URLへのすべての呼び出し、base64文字列、リモートアドレスからのコードのダウンロードと実行;
  • 不可視文字:ソースコードをASCII以外の文字で検索してください。まさにこのようにGlassWormは隠れていました。

プロジェクトが「ランチャー」で、最初の起動時に独自のサーバーからエンジンをダウンロードする場合、ランチャーのソースコードは、ディスクに何があるかについてほとんど何も語りません。

ステップ4. 最初の起動はサンドボックスでのみ

  1. プログラムを別の仮想マシンまたはクリーンなVPSで、あなたの作業データなしで実行してください。
  2. 作業用のプロキシやアカウントを接続しないでください。最初のテストには、少量のトラフィックを持つテストプロキシで十分です。
  3. プロセスのネットワーク接続を確認してください(Little Snitch、Wireshark、netstat/ss)。アンチデテクトには、あなたが開くサイトやあなたのプロキシへの接続が必要です。未知のIPやポートへの持続的な接続、特に一つのアドレスへの入ってくるまたは「ハング」しているTLSセッションは、バックドアやプロキシボットの兆候です。
  4. インストール後に自動起動とタスクスケジューラを確認してください:新しいサービス、cronタスク、またはLaunchAgentsが追加されていないか。

ステップ5. フィンガープリンティングがあなたを暴露しないことを確認する

正直だが悪いアンチデテクトも危険です—単に異なる方法で:アカウントは不一致のためにバンされます。プロファイルをいくつかのチェックツールで通過させ、必ずネットワークの漏れを確認してください。詳細な手順は、「WebRTCとDNSの漏れ:プロファイルにログインする前の7つのチェック」で説明しました。新しいビルドの最低限の要件:

  • WebRTCはローカルおよび実際の外部IPを返さず、プロキシのIPのみを返す;
  • DNSリクエストはプロキシを通じて行われ、プロバイダーを通じて行われない;
  • タイムゾーン、言語、地理的位置がプロキシの国と一致する;
  • User-AgentとClient Hintsがエンジンの実際のバージョンに一致する(Chromium 151のフォークがChrome 153として表示されるとすぐに検出されます)。

忘れがちな落とし穴

  • ライセンス。「オープンコード」は必ずしも「ビジネスに使用可能」を意味するわけではありません。たとえば、DamruはPolyForm Noncommercialライセンスを持っており、商業利用は許可されていません。
  • 放置されたプロジェクト。 更新のないアンチデテクトは数ヶ月で古くなります:ブラウザの基本バージョンが遅れ、検出器はそのアーティファクトを学習します。Camoufoxの歴史は、強力なプロジェクトでさえ1年のレースから外れる可能性があることを示しています。
  • プロファイルの「クラウド」同期。 無料のビルドがプロファイルのクラウドストレージを提供する場合、あなたのクッキーやプロキシのパスワードは他のサーバーに保存されます。具体的にどのサーバーかを確認してください。
  • プロキシのキーとパスワードが平文で保存される。 多くの自作マネージャーは、プロファイルの隣に暗号化されていないJSON形式でプロキシのログイン情報を保存します。スタイラーはそれらを最初に奪います。
  • ハッキングされた有料アンチデテクト。 「クラックされた」Multilogin、Dolphinなどは、スタイラーの古典的な餌です。これは、オープンソースよりも悪いです:コードは全く存在せず、配布者は事前に犠牲者がアカウントで作業していることを知っています。

新しいアンチデテクトに与えるプロキシ

テストと作業を分けてください。チェック段階では、最小限のトラフィックを持つ別のプロキシを使用してください:ビルドが悪意のあるものであれば、あなたは少額を失うだけで、作業プールを失うことはありません。戦闘用プロファイルには、フィンガープリンティングを損なわないプロキシが必要です:レジデンシャルプロキシは家庭用プロバイダーのIPを提供し、マルチアカウントのほとんどのシナリオに適しています。また、ソーシャルメディアや厳格なアンチフロードを持つ広告アカウントには、通信事業者のアドレスを持つモバイルプロキシがより効果的です。

別のルール:新しいツールごとに、別のサブアカウントまたはプロキシのログインを使用してください。プログラムが「サプライズ」を持っている場合、あなたは1つのパスワードを変更するだけで、他にどこで共通のものを入力したかを思い出す必要はありません。同じ秘密の隔離の原則は、Flooding Dropper in npmのようなキャンペーンからチームを守りました。これらはプロキシスクレイピングチームのクレデンシャルを狙っていました。

短いチェックリスト

  1. 公式サイトを通じてプロジェクトを見つけた、検索を通じてではない;これはクローンでも偶然のフォークでもない。
  2. バイナリはReleasesにあり、CIでビルドされ、チェックサムが一致している。
  3. インストール、更新、テレメトリーのスクリプトを確認し、不可視文字を探した。
  4. 最初の起動は仮想マシンで、テストプロキシを使用し、ネットワークと自動起動を監視した。
  5. フィンガープリンティングがWebRTC、DNS、タイムゾーン、Client Hintsのチェックを通過した。
  6. ライセンスが私の使用を許可し、プロジェクトが最近数ヶ月間更新されている。
  7. 新しいツールには別々のプロキシログインを使用する。

結論

GitHubの無料アンチデテクトは優れたツールになる可能性がありますが、チェックの後だけです。2026年には、攻撃者がトレンドのリポジトリを数時間でクローンし、不可視の文字にコードを隠し、スタイラーにプロキシボットを仕込んで、あなたのコンピュータを他の出口ノードに変えてしまいます。チェックリストに沿った確認に30分を費やすことは、広告アカウントから盗まれたクッキーのセットよりも安いです。そして、少量のトラフィックを持つテストプロキシは、そのようなチェックをほぼ無料にします。