← Quay lại blog

Phần mềm chống phát hiện miễn phí từ GitHub: cách kiểm tra bản dựng trước khi sử dụng proxy

Trên GitHub, mỗi tuần có những "chống phát hiện mã nguồn mở miễn phí", và vào năm 2026, những kẻ xấu sẽ sao chép các kho lưu trữ đang thịnh hành chỉ trong vài giờ và cài đặt các trình đánh cắp và bot proxy như GhostSocks. Kiểm tra từng bước: bản gốc hay bản sao, từ đâu có tệp nhị phân, mã nào để đọc, chạy trong sandbox, kiểm tra dấu vân tay và những proxy nào nên cung cấp cho công cụ mới.

📅6 tháng 10, 2026
Phần mềm chống phát hiện miễn phí từ GitHub: cách kiểm tra bản dựng trước khi sử dụng proxy

Vào mùa thu năm 2026, trên GitHub gần như mỗi tuần lại xuất hiện một "chống phát hiện mã nguồn mở miễn phí" mới: một nhánh của Chromium với việc thay đổi dấu vân tay, trình quản lý hồ sơ, và một lớp bọc cho Playwright dành cho các tác nhân AI. Sự cám dỗ là điều dễ hiểu: một phần mềm chống phát hiện trả phí cho 50–100 hồ sơ có giá hàng chục đô la mỗi tháng, trong khi đây là miễn phí. Nhưng bạn đang trao cho chương trình đó điều quý giá nhất: thông tin đăng nhập proxy, cookies của các tài khoản làm việc, đôi khi cả quyền truy cập vào các tài khoản quảng cáo và ví tiền. Dưới đây là một kiểm tra từng bước mà bạn nên thực hiện trước khi hồ sơ đầu tiên của bạn nhìn thấy các proxy của bạn.

Tại sao đây không phải là sự hoang tưởng: điều gì đang xảy ra trên GitHub vào năm 2026

GitHub trong năm nay đã trở thành một kênh phân phối phần mềm độc hại hoàn chỉnh. Một vài chiến dịch đã được tài liệu hóa cho thấy điều này diễn ra như thế nào trong thực tế:

  • Các bản sao của các dự án phổ biến. Chiến dịch SmartLoader + StealC: 109 kho giả mạo trên 103 tài khoản. Kẻ xấu đã sao chép cấu trúc và README của các dự án thực, và thay vì mã nguồn, họ đã đặt nút "tải xuống ZIP" với trình tải xuống và thông tin đánh cắp. Chiến dịch này kéo dài hơn bảy tuần.
  • Tốc độ phản ứng. Các kho giả mạo DeepSeek TUI xuất hiện trong vòng bốn giờ sau thông báo chính thức về công cụ. Mọi thứ đang thịnh hành đều bị sao chép gần như ngay lập tức.
  • Mã ẩn. Chiến dịch GlassWorm (433+ thành phần bị nhiễm trên GitHub, npm, VS Code Marketplace và OpenVSX) đã ẩn logic độc hại trong các ký tự Unicode vô hình, không thể thấy khi xem diff thông thường.
  • Bot proxy đi kèm. Trong "rò rỉ" giả mạo Claude Code và các bản sao DeepSeek TUI, cùng với trình đánh cắp Vidar, GhostSocks đã được cài đặt — một phần mềm độc hại biến máy tính của nạn nhân thành proxy SOCKS5.

Điểm cuối cùng đặc biệt không dễ chịu cho khán giả của chúng ta. GhostSocks, theo dữ liệu từ Infrawatch, được phát tán cùng với trình đánh cắp LummaC2 và được bán như một dịch vụ: nó tạo ra một đường hầm trong TLS và cung cấp cho người thuê một IP "sạch" từ máy bị nhiễm. Điều này có nghĩa là phần mềm chống phát hiện "miễn phí" không chỉ có thể đánh cắp tài khoản của bạn mà còn biến IP của bạn thành nút đầu ra của một botnet khác. Sau vài tuần, bạn sẽ ngạc nhiên tại sao địa chỉ nhà của bạn lại xuất hiện trong các cơ sở dữ liệu spam.

Các loại chống phát hiện mã nguồn mở khác nhau

Trước khi kiểm tra một bản dựng cụ thể, điều hữu ích là hiểu nó thuộc loại nào — điều này sẽ quyết định những gì cần chú ý.

  • Các bản vá ở mức động cơ. Ví dụ — Camoufox: bản dựng Firefox, nơi dấu vân tay (navigator, màn hình, WebGL, phông chữ, múi giờ, WebRTC) được thay thế trong mã C++, thay vì tiêm JS. Kho chính thức — daijro/camoufox, gói trên PyPI có tên camoufox. Một chi tiết quan trọng: theo dữ liệu của chính dự án, mã nguồn hoàn toàn mở chỉ bắt đầu từ phiên bản v146; trong các phiên bản v135.0.1-beta.24 và thấp hơn có các thành phần đóng. Vào năm 2026, dự án đã có một thời gian dài không được hỗ trợ, và các nhà phân tích Centinel đã phát hiện ra trong benchmark Camoufox vào tháng 9.
  • Các lớp bọc trên Chrome thông thường. undetected-chromedriver, chế độ UC trong SeleniumBase. Chúng tự thân trong suốt, nhưng chống lại Cloudflare, DataDome và Kasada ngày càng kém: chủ yếu sửa đổi lớp JavaScript.
  • Các nhánh mới của Chromium với các tệp nhị phân đã sẵn sàng. Nhóm có nguy cơ cao nhất: dự án với vài chục sao, cung cấp tệp .exe hoặc .dmg có kích thước trên 200 MB để tải xuống. Người dùng thông thường không thể kiểm tra xem tệp nhị phân có được xây dựng từ mã đã công bố hay không.

Kiểm tra từng bước trước khi cài đặt

Bước 1. Đảm bảo đây là bản gốc, không phải bản sao

  1. Tìm dự án từ trang web chính thức hoặc tài liệu, không phải từ tìm kiếm trên GitHub. Các bản sao thường có cùng tên và sao chép README.
  2. So sánh ngày tạo kho, số lượng commit và tác giả. Bản sao thường được tạo gần đây, có 1–3 commit ("Initial commit", "Update README"), và số sao được tăng lên trong vài ngày.
  3. Xem xét các Issues và Discussions. Một dự án sống có báo cáo lỗi từ nhiều người khác nhau và câu trả lời từ người duy trì. Các Issues đã đóng trong một dự án "phổ biến" là dấu hiệu đỏ.
  4. Các nhánh kiểu ngẫu nhiên-nick/camoufox không tương đương với bản gốc, ngay cả khi trong mô tả có ghi "official".

Bước 2. Kiểm tra nguồn gốc của tệp nhị phân

  1. Liên kết tải xuống phải dẫn đến tab Releases của cùng một kho, không phải đến một trang chia sẻ tệp, Google Drive hoặc "gương" trong README. Nút "Download ZIP" trong mô tả — chính là chiêu trò từ chiến dịch SmartLoader.
  2. Kiểm tra xem bản phát hành có được xây dựng thông qua GitHub Actions từ mã công khai hay không. Có workflow xây dựng không, các thẻ có trùng khớp không? Nếu dự án công bố chứng nhận xây dựng, hãy kiểm tra chúng bằng lệnh gh attestation verify.
  3. So sánh checksum của tệp (SHA-256) với checksum được chỉ định trong bản phát hành. Nếu không có checksum — đó là lý do để cảnh giác, chứ không phải bỏ qua bước này.
  4. Tải tệp lên VirusTotal. Không có cảnh báo nào không đảm bảo điều gì cả: các trình đánh cắp mới thường sạch trong những ngày đầu. Nhưng nếu có cảnh báo với các nhãn stealer, Lumma, Vidar hoặc proxy — hãy dừng lại ngay lập tức.

Bước 3. Đọc mã nơi ẩn chứa bất ngờ

Không cần đọc toàn bộ Chromium. Chỉ cần chú ý đến các điểm mà chương trình truy cập mạng và khởi động điều gì đó:

  • các kịch bản cài đặt và sau cài đặt (postinstall trong package.json, setup.py, install.sh, các kịch bản PowerShell);
  • module "cập nhật" và "telemetry": các yêu cầu đi đâu và cái gì được truyền đi;
  • bất kỳ truy cập nào đến URL bên ngoài, chuỗi base64, tải mã từ địa chỉ từ xa và thực thi nó;
  • các ký tự vô hình: hãy chạy mã nguồn qua tìm kiếm các ký tự ngoài ASCII. Chính GlassWorm đã ẩn mình như vậy.

Nếu dự án là "launcher", mà khi khởi động đầu tiên tải động cơ từ máy chủ của chính nó, mã nguồn của launcher gần như không nói gì về những gì sẽ xuất hiện trên ổ đĩa của bạn.

Bước 4. Khởi động lần đầu — chỉ trong môi trường an toàn

  1. Khởi động chương trình trên một máy ảo riêng biệt hoặc trên VPS sạch mà không có dữ liệu làm việc của bạn.
  2. Không kết nối với proxy và tài khoản làm việc. Đối với lần chạy đầu tiên, một proxy thử nghiệm với lưu lượng nhỏ là đủ.
  3. Xem xét các kết nối mạng của quá trình (Little Snitch, Wireshark, netstat/ss). Phần mềm chống phát hiện cần các kết nối đến các trang web mà bạn mở và đến proxy của bạn. Các kết nối liên tục đến các IP và cổng không xác định, đặc biệt là các phiên TLS đến một địa chỉ, là dấu hiệu của backdoor hoặc bot proxy.
  4. Kiểm tra khởi động tự động và trình lập lịch tác vụ sau khi cài đặt: có xuất hiện các dịch vụ mới, tác vụ cron hoặc LaunchAgents mà bạn không cài đặt không.

Bước 5. Kiểm tra xem dấu vân tay có tiết lộ bạn không

Một phần mềm chống phát hiện trung thực nhưng kém cũng nguy hiểm — chỉ khác: tài khoản bị khóa vì những bất đồng. Hãy chạy hồ sơ qua một vài công cụ kiểm tra và chắc chắn kiểm tra các rò rỉ mạng. Chúng tôi đã thảo luận về quy trình chi tiết trong tài liệu "Rò rỉ WebRTC và DNS: 7 kiểm tra trước khi đăng nhập vào hồ sơ". Tối thiểu cho bất kỳ bản dựng mới nào:

  • WebRTC không trả về IP nội bộ và IP bên ngoài thực, chỉ IP của proxy;
  • Các yêu cầu DNS đi qua proxy, không phải qua nhà cung cấp;
  • múi giờ, ngôn ngữ và vị trí địa lý trùng khớp với quốc gia của proxy;
  • User-Agent và Client Hints tương ứng với phiên bản thực của động cơ (nhánh trên Chromium 151, được trình bày là Chrome 153, sẽ bị phát hiện ngay lập tức).

Các cạm bẫy mà mọi người thường quên

  • Giấy phép. "Mã nguồn mở" không phải lúc nào cũng có nghĩa là "có thể sử dụng cho doanh nghiệp". Ví dụ, Damru có giấy phép PolyForm Noncommercial: việc sử dụng thương mại không được phép.
  • Các dự án bị bỏ rơi. Phần mềm chống phát hiện không được cập nhật sẽ trở nên lỗi thời trong vài tháng: phiên bản cơ bản của trình duyệt sẽ lạc hậu, các công cụ phát hiện học hỏi từ các hiện vật của nó. Lịch sử của Camoufox cho thấy rằng ngay cả một dự án mạnh cũng có thể bị loại khỏi cuộc đua trong một năm.
  • Đồng bộ hóa hồ sơ "trên đám mây". Nếu bản dựng miễn phí cung cấp lưu trữ hồ sơ trên đám mây, cookies và mật khẩu của bạn từ proxy nằm trên máy chủ của người khác. Hãy tìm hiểu, chính xác là ai.
  • Khóa và mật khẩu proxy ở dạng rõ ràng. Nhiều trình quản lý tự chế lưu trữ thông tin đăng nhập proxy trong JSON không được mã hóa bên cạnh hồ sơ. Trình đánh cắp sẽ lấy chúng đầu tiên.
  • Các phần mềm chống phát hiện trả phí bị hack. Các phần mềm "bẻ khóa" như Multilogin, Dolphin và tương tự — là mồi nhử cổ điển cho các trình đánh cắp. Điều này tồi tệ hơn bất kỳ mã nguồn mở nào: không có mã, và người phân phối đã biết trước rằng nạn nhân đang làm việc với các tài khoản.

Các proxy nào nên cung cấp cho phần mềm chống phát hiện mới

Hãy tách biệt kiểm tra và làm việc. Trong giai đoạn kiểm tra, hãy sử dụng một proxy riêng với lưu lượng tối thiểu: nếu bản dựng là độc hại, bạn sẽ mất một ít tiền, chứ không phải toàn bộ nhóm làm việc. Đối với các hồ sơ thực chiến, cần các proxy không làm hỏng dấu vân tay: proxy dân cư cung cấp IP của các nhà cung cấp địa phương và phù hợp cho hầu hết các kịch bản đa tài khoản, trong khi cho các mạng xã hội và tài khoản quảng cáo với chống gian lận nghiêm ngặt, proxy di động với địa chỉ của các nhà mạng hoạt động tốt hơn.

Quy tắc riêng: cho mỗi công cụ mới — một tài khoản phụ hoặc một thông tin đăng nhập proxy riêng. Nếu chương trình có "bất ngờ", bạn chỉ cần thay đổi một mật khẩu và không phải nhớ xem bạn đã nhập chung ở đâu. Nguyên tắc cách ly bí mật này đã cứu các đội khỏi các chiến dịch như Flooding Dropper trong npm, mà săn lùng chính xác các thông tin đăng nhập proxy của các đội thu thập dữ liệu.

Danh sách kiểm tra ngắn

  1. Tìm thấy dự án qua trang web chính thức, không phải qua tìm kiếm; đây không phải là bản sao và không phải là nhánh ngẫu nhiên.
  2. Tệp nhị phân nằm trong Releases, được xây dựng trong CI, checksum trùng khớp.
  3. Đã xem các kịch bản cài đặt, cập nhật và telemetry, tìm kiếm các ký tự vô hình.
  4. Khởi động đầu tiên — trên máy ảo, với proxy thử nghiệm, dưới sự giám sát của mạng và khởi động tự động.
  5. Dấu vân tay đã vượt qua các kiểm tra WebRTC, DNS, múi giờ và Client Hints.
  6. Giấy phép cho phép tôi sử dụng, dự án đã được cập nhật trong vài tháng gần đây.
  7. Đối với công cụ mới — thông tin đăng nhập proxy riêng biệt.

Kết luận

Phần mềm chống phát hiện miễn phí từ GitHub có thể là một công cụ tuyệt vời, nhưng chỉ sau khi kiểm tra. Vào năm 2026, những kẻ tấn công sao chép các kho lưu trữ thịnh hành trong vài giờ, ẩn mã trong các ký tự vô hình và cài đặt các bot proxy vào các trình đánh cắp, biến máy tính của bạn thành một nút đầu ra cho người khác. Nửa giờ kiểm tra theo danh sách kiểm tra có giá trị ít hơn một bộ cookies bị đánh cắp từ tài khoản quảng cáo. Và một proxy thử nghiệm riêng với lưu lượng nhỏ làm cho việc kiểm tra này gần như miễn phí.