← Назад к блогу

Бесплатный антидетект с GitHub: как проверить сборку до того, как дать ей прокси

На GitHub каждую неделю выходят «бесплатные open-source антидетекты», а в 2026 году злоумышленники клонируют трендовые репозитории за часы и подкладывают стилеры и прокси-ботов вроде GhostSocks. Пошаговая проверка: оригинал или клон, откуда бинарник, какой код читать, запуск в песочнице, проверка отпечатка и какие прокси давать новому инструменту.

📅6 октября 2026 г.
Бесплатный антидетект с GitHub: как проверить сборку до того, как дать ей прокси

Осенью 2026 года на GitHub почти каждую неделю появляется новый «бесплатный open-source антидетект»: форк Chromium с подменой отпечатка, менеджер профилей, обёртка под Playwright для ИИ-агентов. Соблазн понятен: платный антидетект на 50–100 профилей стоит десятки долларов в месяц, а тут — даром. Но вы отдаёте такой программе самое ценное: логины прокси, cookies рабочих аккаунтов, иногда доступы к рекламным кабинетам и кошелькам. Ниже — пошаговая проверка, которую стоит пройти до того, как первый профиль увидит ваши прокси.

Почему это не паранойя: что происходит на GitHub в 2026 году

GitHub в этом году стал полноценным каналом доставки вредоносов. Несколько задокументированных кампаний показывают, как это выглядит на практике:

  • Клоны популярных проектов. Операция SmartLoader + StealC: 109 фейковых репозиториев на 103 аккаунтах. Злоумышленники копировали структуру и README настоящих проектов, а вместо исходников ставили кнопку «скачать ZIP» с загрузчиком и инфостилером. Кампания жила больше семи недель.
  • Скорость реакции. Фальшивые репозитории DeepSeek TUI появились в течение четырёх часов после официального анонса инструмента. Всё, что в тренде, клонируют почти мгновенно.
  • Скрытый код. Кампания GlassWorm (433+ заражённых компонентов на GitHub, npm, VS Code Marketplace и OpenVSX) прятала вредоносную логику в невидимых Unicode-символах, которые не видны при обычном просмотре diff.
  • Прокси-бот в комплекте. В лже-«утечке» Claude Code и подделках DeepSeek TUI вместе со стилером Vidar ставился GhostSocks — вредонос, который превращает компьютер жертвы в SOCKS5-прокси.

Последний пункт для нашей аудитории особенно неприятен. GhostSocks, по данным Infrawatch, распространяется в связке со стилером LummaC2 и продаётся как сервис: он заворачивает туннель в TLS и даёт арендатору «чистый» домашний IP заражённой машины. То есть «бесплатный» антидетект может не только украсть ваши аккаунты, но и сделать ваш собственный IP выходной нодой чужого ботнета. Через пару недель вы удивитесь, почему ваш домашний адрес оказался в спам-базах.

Чем open-source антидетекты отличаются друг от друга

Прежде чем проверять конкретную сборку, полезно понять, к какому типу она относится — от этого зависит, что именно смотреть.

  • Патчи на уровне движка. Пример — Camoufox: Firefox-сборка, где отпечаток (navigator, экран, WebGL, шрифты, часовой пояс, WebRTC) подменяется в C++-коде, а не JS-инъекцией. Официальный репозиторий — daijro/camoufox, пакет на PyPI называется camoufox. Важная деталь: по данным самого проекта, полностью открытым исходник стал только начиная с версии v146; в версиях v135.0.1-beta.24 и ниже были закрытые компоненты. В 2026 году у проекта был долгий перерыв в поддержке, а аналитики Centinel в сентябрьском бенчмарке Camoufox детектировали.
  • Обёртки над обычным Chrome. undetected-chromedriver, режим UC в SeleniumBase. Сами по себе прозрачны, но против Cloudflare, DataDome и Kasada работают всё хуже: правят в основном JavaScript-слой.
  • Новые форки Chromium с готовыми бинарниками. Самая рискованная группа: проект с несколькими десятками звёзд, который предлагает скачать собранный .exe или .dmg на 200+ МБ. Проверить, что бинарник собран именно из опубликованного кода, обычный пользователь не может.

Пошаговая проверка перед установкой

Шаг 1. Убедитесь, что это оригинал, а не клон

  1. Найдите проект с официального сайта или из документации, а не из поиска по GitHub. У клонов часто то же название и копия README.
  2. Сравните дату создания репозитория, число коммитов и авторов. Клон обычно создан недавно, в нём 1–3 коммита («Initial commit», «Update README»), а звёзды накручены за пару дней.
  3. Посмотрите на Issues и Discussions. У живого проекта есть баг-репорты от разных людей и ответы мейнтейнера. Закрытые Issues при «популярном» проекте — красный флаг.
  4. Форки вида случайный-ник/camoufox не равны оригиналу, даже если в описании указано «official».

Шаг 2. Проверьте, откуда берётся бинарник

  1. Ссылка на скачивание должна вести во вкладку Releases того же репозитория, а не на файлообменник, Google Drive или «зеркало» в README. Кнопка «Download ZIP» в описании — тот самый приём из кампании SmartLoader.
  2. Проверьте, собирается ли релиз через GitHub Actions из публичного кода. Есть ли workflow сборки, совпадают ли теги? Если проект публикует аттестации сборки, проверьте их командой gh attestation verify.
  3. Сверьте контрольную сумму файла (SHA-256) с указанной в релизе. Если суммы не указаны — это повод насторожиться, а не пропустить шаг.
  4. Загрузите файл на VirusTotal. Ноль срабатываний ничего не гарантирует: свежие стилеры часто чистые в первые дни. А вот срабатывания с метками stealer, Lumma, Vidar или proxy — повод остановиться сразу.

Шаг 3. Прочитайте код там, где прячут сюрпризы

Весь Chromium читать не нужно. Достаточно точек, через которые программа ходит в сеть и что-то запускает:

  • скрипты установки и пост-установки (postinstall в package.json, setup.py, install.sh, PowerShell-скрипты);
  • модуль «обновлений» и «телеметрии»: куда уходят запросы и что передаётся;
  • любые обращения к внешним URL, base64-строки, загрузка кода с удалённого адреса и его исполнение;
  • невидимые символы: прогоните исходники через поиск символов вне ASCII. Именно так прятался GlassWorm.

Если проект — «launcher», который при первом запуске докачивает движок с собственного сервера, исходники лаунчера почти ничего не говорят о том, что окажется у вас на диске.

Шаг 4. Первый запуск — только в песочнице

  1. Запустите программу в отдельной виртуальной машине или на чистом VPS без ваших рабочих данных.
  2. Не подключайте рабочие прокси и аккаунты. Для первого прогона хватит тестового прокси с небольшим объёмом трафика.
  3. Посмотрите сетевые соединения процесса (Little Snitch, Wireshark, netstat/ss). Антидетекту нужны соединения к сайтам, которые вы открываете, и к вашему прокси. Постоянные соединения на неизвестные IP и порты, особенно входящие или «висящие» TLS-сессии к одному адресу, — признак бэкдора или прокси-бота.
  4. Проверьте автозагрузку и планировщик задач после установки: появились ли новые службы, задачи cron или LaunchAgents, которые вы не ставили.

Шаг 5. Проверьте, что сам отпечаток не сдаёт вас

Честный, но плохой антидетект тоже опасен — просто иначе: аккаунты улетают в бан из-за несостыковок. Прогоните профиль через несколько чекеров и обязательно проверьте утечки сети. Подробный порядок мы разбирали в материале «Утечки WebRTC и DNS: 7 проверок перед входом в профиль». Минимум для любой новой сборки:

  • WebRTC не отдаёт локальный и реальный внешний IP, только IP прокси;
  • DNS-запросы идут через прокси, а не через провайдера;
  • часовой пояс, язык и геолокация совпадают со страной прокси;
  • User-Agent и Client Hints соответствуют реальной версии движка (форк на Chromium 151, который представляется Chrome 153, ловится сразу).

Подводные камни, о которых забывают

  • Лицензия. «Открытый код» не всегда значит «можно для бизнеса». Например, у Damru лицензия PolyForm Noncommercial: коммерческое использование ею не разрешено.
  • Брошенные проекты. Антидетект без обновлений стареет за месяцы: базовая версия браузера отстаёт, детекторы учатся на его артефактах. История Camoufox показывает, что даже сильный проект может выпасть из гонки на год.
  • Синхронизация профилей «в облако». Если бесплатная сборка предлагает облачное хранение профилей, ваши cookies и пароли от прокси лежат на чужом сервере. Узнайте, на чьём именно.
  • Ключи и пароли прокси в открытом виде. Многие самодельные менеджеры хранят логины прокси в незашифрованном JSON рядом с профилем. Стилер заберёт их первыми.
  • Взломанные платные антидетекты. «Крякнутые» Multilogin, Dolphin и им подобные — классическая приманка для стилеров. Это хуже любого open-source: кода нет вообще, а распространитель заранее знает, что жертва работает с аккаунтами.

Какие прокси давать новому антидетекту

Разделите тест и работу. На этапе проверки используйте отдельный прокси с минимальным остатком трафика: если сборка окажется вредоносной, вы потеряете копейки, а не рабочий пул. Для боевых профилей нужны прокси, которые не испортят отпечаток: резидентные прокси дают IP домашних провайдеров и подходят для большинства сценариев мультиаккаунтинга, а для соцсетей и рекламных кабинетов с жёстким антифродом лучше работают мобильные прокси с адресами операторов связи.

Отдельное правило: для каждого нового инструмента — свой суб-аккаунт или свой логин прокси. Если программа окажется «с сюрпризом», вы смените один пароль и не будете вспоминать, куда ещё вводили общий. Тот же принцип изоляции секретов спасал команды от кампаний вроде Flooding Dropper в npm, которые охотились именно на креды прокси скрапинг-команд.

Короткий чек-лист

  1. Нашёл проект через официальный сайт, а не через поиск; это не клон и не случайный форк.
  2. Бинарник лежит в Releases, собран в CI, контрольная сумма совпадает.
  3. Посмотрел скрипты установки, обновлений и телеметрии, поискал невидимые символы.
  4. Первый запуск — в виртуальной машине, с тестовым прокси, под наблюдением за сетью и автозагрузкой.
  5. Отпечаток прошёл проверки WebRTC, DNS, таймзоны и Client Hints.
  6. Лицензия разрешает моё использование, проект обновлялся в последние месяцы.
  7. Для нового инструмента — отдельные логины прокси.

Вывод

Бесплатный антидетект с GitHub может быть отличным инструментом, но только после проверки. В 2026 году атакующие клонируют трендовые репозитории за часы, прячут код в невидимых символах и подкладывают к стилерам прокси-ботов, которые превращают ваш компьютер в чужую выходную ноду. Полчаса на проверку по чек-листу стоят меньше, чем один украденный набор cookies от рекламного кабинета. А отдельный тестовый прокси с небольшим остатком трафика делает такую проверку почти бесплатной.