چگونه سیستم ضد تقلب Ricochet در Call of Duty با یادگیری ماشینی و شدوبن، متقلبان را قرنطینه میکند
مدیر امنیت اکتیویژن توضیح داد که چرا این فرنچایز به جای مسدود کردن فوری، متقلبان مشکوک را به لابیهای ایزوله میفرستد و از یک سیستم پیچیده شامل درایورهای سطح کرنل، تاییدیه ابری و تحلیلهای رفتاری پرده برداشت.
به قلم نادر غفاری
این خبر را به اشتراک بگذارید
- مهندسان امنیتی
- استدلال میکنند که دسترسی عمیق به کرنل، بنهای تاخیری و یادگیری ماشینی برای مبارزه با صنعت پیچیده و پردرآمد تقلب ضروری هستند.
- جامعه بازیکنان رقابتی
- خواستار اقدام شفاف و فوری علیه متقلبان هستند و همزمان از گرفتار شدن بازیکنان ماهر و قانونی در موجهای شدوبن ابراز ناامیدی میکنند.
- مدافعان حریم خصوصی
- درباره خطرات امنیتی و زیادهروی در اعطای دسترسی سطح کرنل Ring 0 به بازیهای ویدیویی در رایانههای شخصی ابراز نگرانی میکنند.
سیستمهای ضد تقلب سنتی بر اساس یک قانون خشک و صفر و یکی کار میکنند: به محض شناسایی نرمافزار غیرمجاز، حساب کاربری متخلف برای همیشه از سرور مسدود (بن) میشود. اما معماری امنیتی Ricochet متعلق به اکتیویژن برای فرنچایز Call of Duty، این قانون را عمداً زیر پا میگذارد. این سیستم به جای حذف فوری متقلبان مشکوک از بازی، آنها را بیسروصدا به لابیهای محدود و ایزوله میفرستد؛ برزخی که در میان گیمرها به عنوان «شدوبن» (Shadow Ban) شناخته میشود. این رویکرد شاید بازیکنانی را که تشنه اجرای فوری عدالت هستند ناامید کند، اما نشاندهنده یک تغییر بنیادین در نحوه مدیریت امنیت بازیها توسط توسعهدهندگان است. نرمافزار ضد تقلب با نگه داشتن فرد مشکوک در یک محیط کنترلشده، متقلب را به یک منبع داده تبدیل میکند و به مهندسان اجازه میدهد تا پیش از آنکه سازنده چیت متوجه لو رفتن ابزارش شود، این نفوذ را به دقت بررسی کنند.[1]
منطق پشت این مجازاتهای تاخیری همیشه به شدت پنهان نگه داشته میشد، اما در ۱۰ سپتامبر ۲۰۲۶، دیوید اندروز (David Andrews)، مدیر ارشد امنیت بازی Call of Duty، مکانیسم دقیق این فرآیند بررسی را تشریح کرد. اندروز در گفتگو با رسانه IGN تایید کرد که شدوبنها یک باگ در سیستم مجازات نیستند، بلکه یک الگوی توقف ضروری برای خریدن زمان توسط تیم امنیتی محسوب میشوند. اندروز توضیح داد: «ما یک سیستم مچمیکینگ (Matchmaking) محدود داریم که حسابهای مشکوک را در آن قرار میدهیم تا در حین اجرای سایر بررسیها یا انتظار برای دریافت دادههای بیشتر، آنها را ایزوله کنیم.» این تاییدیه، به سالها شک و تردید جامعه گیمرها درباره وجود این لابیهای ایزوله پایان داد و ثابت کرد که آنها نه خطاهای سیستمی، بلکه مناطق قرنطینه فعال هستند.[1]
خطرات و حساسیتها در امنیت بازیهای رقابتی به یک رقابت تسلیحاتی بسیار پولساز تبدیل شده است. توسعهدهندگان چیت، سرویسهای اشتراکی سودآوری را اداره میکنند و هدف اصلی آنها مهندسی معکوسِ نحوه شناسایی نرمافزارشان توسط بازی است. اگر Ricochet در همان صدم ثانیهای که چیت فعال میشود کاربر را بن کند، سازنده چیت فوراً متوجه میشود که کدام دستکاری حافظه یا جعلکننده ورودی باعث به صدا در آمدن آژیر خطر شده است و میتواند در عرض چند ساعت، آسیبپذیری را برطرف کرده و یک آپدیت جدید برای مشتریانش منتشر کند.[4]
اکتیویژن با استفاده از شدوبن، لحظه دقیق شناسایی را پنهان میکند. اندروز با اشاره به اینکه این روش «نوعی اقدام موقت» است، افزود که این ایزولهسازی به تیم امنیتی اجازه میدهد تا بدون خراب کردن تجربه بازیکنان قانونی در لابیهای استاندارد، تهدید را ارزیابی کنند. در برخی موارد، این مچمیکینگ محدود حتی به عنوان یک ابزار بازپروری عمل میکند و به بازیکنان هشدار میدهد که پیش از اعمال بن سختافزاری و غیرقابل بازگشت، دست از رفتار خود بردارند.[1]
حجم عظیم مسابقاتی که در Modern Warfare، Black Ops و Warzone انجام میشود، بررسی دستی را از نظر ریاضی غیرممکن میکند. برای پر کردن شکاف بین گزارشهای خودکار و تایید انسانی، Ricochet به شدت به یادگیری ماشینی در سمت سرور متکی است. پیش از ادغام این مدلهای پیشرفته، یک بازرس انسانی با استفاده از ابزار داخلی بررسی ریپلی (Replay Investigation Tool) میتوانست روزانه حدود ۷۰۰ کلیپ از گیمپلی را بررسی کند. اگرچه این حجم برای مچگیری تخلفات آشکار کافی بود، اما برای شناسایی بازیکنانی که از ابزارهای ظریف کمکنشانه (Aim-assist) با قابلیت تقلید حرکات طبیعی انسان استفاده میکردند، کاملاً ناکارآمد بود.[3]
امروزه، الگوریتمهای یادگیری ماشینی جریانهای عظیمی از دادههای تلهمتری را میبلعند تا ناهنجاریهای آماری را که ممکن است از چشم انسان پنهان بماند، علامتگذاری کنند. یک چیت که کدی را به بازی تزریق نمیکند - مانند یک تریگربات (Trigger bot) مبتنی بر اسکن پیکسل - همچنان میتواند از طریق امضای رفتاریاش شناسایی شود. این مدلها مسیرهای حرکت موس، زمان واکنش و کنترل لگد اسلحه را تحلیل کرده و آنها را با مجموعه دادههای بازیکنان حرفهای قانونی و متقلبان شناختهشده مقایسه میکنند تا یک امتیاز احتمال محاسبه کنند.[4][5]
این تحلیل سمت سرور با یک جزء بسیار سطح بالا در سمت کلاینت جفت میشود: درایور سطح کرنل (Kernel-level driver). درایور Ricochet که در اکتبر ۲۰۲۱ به Warzone اضافه شد، در Ring 0، یعنی عمیقترین سطح سیستمعامل ویندوز عمل میکند. این ویژگی به نرمافزار ضد تقلب همان سطح از دسترسی سیستمی را میدهد که درایور کارت گرافیک دارد و به آن اجازه میدهد تا هر فرآیندی را که تلاش میکند با حافظه بازی تعامل داشته باشد، زیر نظر بگیرد.[7]
این تحلیل سمت سرور با یک جزء بسیار سطح بالا در سمت کلاینت جفت میشود: درایور سطح کرنل (Kernel-level driver).
مدافعان حریم خصوصی اغلب درباره دسترسی در سطح کرنل ابراز نگرانی میکنند و از احتمال سوءاستفاده یا آسیبپذیریهای امنیتی میترسند. اکتیویژن برای کاهش این خطر، مرزهای عملیاتی سختگیرانهای را حفظ کرده است. درایور Ricochet یک سرویس همیشه روشن نیست؛ این درایور تنها زمانی بوت میشود که یکی از عناوین تحت پوشش Call of Duty اجرا شود و به محض بسته شدن برنامه، متوقف میگردد تا اطمینان حاصل شود که فقط نرمافزارهایی را که به طور فعال با بازی در تعامل هستند، مانیتور میکند.[7]
با وجود این دسترسیهای عمیق سیستمی، صنعت تقلب به طور مداوم خود را با شرایط وفق میدهد. تا سال ۲۰۲۴، بخش قابلتوجهی از این بازار غیرقانونی به سمت راهکارهای سختافزاری تغییر مسیر داد. دستگاههایی مانند Cronus Zen و XIM Matrix ورودیهای کنترلر را دستکاری میکنند تا لگد اسلحه را از بین ببرند یا نشانهگیری بینقص ماشینی را شبیهسازی کنند. این دستگاهها با معرفی خود به عنوان کنترلرهای استاندارد USB به کامپیوتر، اسکنهای نرمافزاری حافظه را به طور کامل دور میزنند.[2]
واکنش Ricochet به این تغییردهندههای ورودی، تهاجمی و کاملاً قابل اندازهگیری بوده است. به دنبال موجی از شناساییهای هدفمند، اکتیویژن گزارش داد که نزدیک به دو سوم بازیکنانی که به دلیل استفاده از دستگاههایی مانند Cronus Zen بن موقت دریافت کرده بودند، پس از بازگشت به بازی دیگر سراغ آنها نرفتند. سیستم، امضای مکانیکی سختافزار را یاد میگیرد و این دستگاه فیزیکی را به جای یک مزیت رقابتی، به یک نقطه ضعف تبدیل میکند. این استراتژی اجرایی به همان اندازه که به تشخیص نرمافزاری متکی است، بر شرطیسازی رفتاری نیز تکیه دارد و از تعلیقهای موقت برای ترک دادن این عادت استفاده میکند.[2]
با این حال، جدیترین تهدید سختافزاری در سال ۲۰۲۶، کارتهای دسترسی مستقیم به حافظه (DMA) هستند. این دستگاههای فیزیکی PCIe مستقیماً روی مادربرد نصب میشوند و با خواندن حافظه سیستم از طریق گذرگاه (Bus)، پردازنده مرکزی (CPU) را به طور کامل دور میزنند. از آنجایی که سیستمعامل در فرآیند خواندن حافظه دخالتی ندارد، یک درایور سطح کرنل نمیتواند به راحتی یک کارت DMA جعلشده را شناسایی کند و همین امر تیمهای امنیتی را مجبور میکند تا تقریباً به طور کامل به تحلیلهای اکتشافی سمت سرور تکیه کنند.[6]
برای مبارزه با تهدیداتی که نرمافزارهای محلی را دور میزنند، اکتیویژن در ژوئن ۲۰۲۶ و با آپدیت فصل چهارم (Season 04)، الزامات امنیتی رایانههای شخصی را به طور بنیادین تغییر داد. این شرکت سیستم تاییدیه ابری مایکروسافت (Microsoft Azure Attestation) را ادغام کرد تا یکپارچگی سختافزاری سیستم بازیکن را حتی پیش از شروع مسابقه تایید کند و بار این راستیآزمایی را از کلاینت محلی به فضای ابری منتقل کرد.[2]
این تاییدیه مبتنی بر فضای ابری برای دسترسی به بخش رقابتی Ranked Play، نیازمند استانداردهای امنیتی مدرن، به ویژه TPM 2.0 و Secure Boot است. سیستم به جای اعتماد به رایانه محلی برای گزارش وضعیت امنیتی خود - که یک چیت پیشرفته میتواند آن را جعل کند - سختافزار را در برابر سرورهای مورد اعتماد مایکروسافت اعتبارسنجی میکند و یک دستدهی رمزنگاریشده ایجاد میکند که جعل آن فوقالعاده دشوار است.[2]
مجازاتِ رد شدن در این بررسی تاییدیه، بازتابی از همان فلسفه شدوبن است. بازیکنانی که این راستیآزمایی را با موفقیت پشت سر نگذارند، برای همیشه بن نمیشوند، اما به شدت محدود خواهند شد. آنها در یک استخر مچمیکینگ مجزا قرار میگیرند که دسترسیشان را تنها به پلیلیستهای کژوال خاصی مانند Nuketown 24/7 در Black Ops 7 یا Battle Royale Casual در Warzone محدود میکند و عملاً سختافزارهای تاییدنشده را از اکوسیستم رقابتی قرنطینه میکند.[2]
این معماری چندلایه - که ترکیبی از درایورهای Ring 0، تاییدیه سختافزاری ابری و تحلیلهای اکتشافی یادگیری ماشینی است - نشان میدهد که امنیت بازیها تا چه حد پیچیده شده است. دیگر مسئله فقط اسکن کردن یک هارد درایو برای یافتن فایلهای مخرب شناختهشده نیست؛ بلکه نیازمند یک تحلیل جامع از نحوه تعامل آنی سختافزار، نرمافزار و ورودیهای فیزیکی بازیکن است.[6][8]
این سیستم باید دائماً ریسک هشدارهای کاذب را در برابر آسیبی که یک متقلب میتواند به یک لابی ۱۰۰ نفره وارد کند، بسنجد. بازیکنان بسیار ماهر با زمان واکنش استثنایی گاهی اوقات باعث تحریک تحلیلهای رفتاری میشوند و دقیقاً به همین دلیل است که شدوبن وجود دارد: ایجاد یک حاشیه امن برای بررسی دستی پیش از آنکه یک بن سختافزاری غیرقابل بازگشت اعمال شود.[4][8]
تا زمانی که بازیهای رقابتی سودآور باقی بمانند، این اصطکاک بین تجربه بازیکن و پروتکلهای امنیتی پابرجا خواهد بود. توسعهدهندگان چیت به سوءاستفاده از درایورهای آسیبپذیر و مهندسی روشهای جدید دور زدن سختافزاری ادامه خواهند داد و سیستمهایی مانند Ricochet را مجبور میکنند تا راستیآزماییهای سیستمی عمیقتری را طلب کنند. این رقابت تسلیحاتی مداوم تضمین میکند که نرمافزارهای ضد تقلب تهاجمیتر خواهند شد و برای حفظ خط مقدم در برابر نسل بعدی اکسپلویتهای حافظه، به تاییدیههای ابری و پروفایلسازی رفتاری تکیه خواهند کرد.[1][4]
بررسی عمیق دیدگاهها
مهندسان امنیتی
ضرورت بنهای تاخیری و دسترسی در سطح کرنل.
برای توسعهدهندگانی که سیستمهایی مانند Ricochet را میسازند، دشمن اصلی یک متقلب فردی نیست، بلکه صنعت چند میلیون دلاری تامینکننده آنهاست. مهندسان امنیتی استدلال میکنند که بنهای فوری یک خطای تاکتیکی هستند، زیرا به سازندگان چیت بازخورد لحظهای میدهند که کدام دستکاری حافظه یا جعلکننده ورودی باعث شناسایی شده است. با استفاده از درایورهای سطح کرنل برای جمعآوری دادهها و هدایت افراد مشکوک به سمت شدوبن، مهندسان میتوانند پیش از خنثی کردن جهانی یک چیت جدید، کل معماری آن را نقشهبرداری کنند. آنها اصطکاک ناشی از هشدارهای کاذب را به عنوان یک مبادله اجتنابناپذیر در چشماندازی میبینند که کارتهای سختافزاری DMA میتوانند اسکنهای نرمافزاری سنتی را به طور کامل دور بزنند.
جامعه بازیکنان رقابتی
تقاضا برای اقدام فوری و مچمیکینگ شفاف.
بازیکنانی که در بالاترین سطوح Ranked Play رقابت میکنند، بار اصلی اپیدمی تقلب را به دوش میکشند و دیدگاه آنها ناشی از افت فوری کیفیت مسابقاتشان است. برای این گروه، فلسفه بنهای تاخیری و جمعآوری دادهها زمانی که یک هکر میتواند ساعتها پیشرفت رقابتی را نابود کند، تسلیبخش نیست. علاوه بر این، عدم شفافیت سیستم شدوبن یک نقطه اختلاف بزرگ است. بازیکنان بسیار ماهری که به طور طبیعی دارای زمان واکنش استثنایی هستند، اغلب گزارش میدهند که در استخرهای مچمیکینگ محدود گرفتار شدهاند؛ اتفاقی که عملاً آنها را به خاطر مهارت مکانیکیشان مجازات میکند، در حالی که مدلهای یادگیری ماشینی در تلاش برای تایید قانونی بودن بازی آنها هستند.
چرا مهم است
در شرایطی که بازیهای رقابتی به صنعتی چند میلیارد دلاری تبدیل شدهاند، رقابت تسلیحاتی بین سازندگان چیت و مهندسان امنیتی، سرنوشت و عدالت هر مسابقهای که بازی میکنید را رقم میزند. درک نحوه استفاده سیستمهایی مانند Ricochet از یادگیری ماشینی و شدوبن نشان میدهد که چرا نرمافزارهای ضد تقلب به دسترسیهای عمیق در کامپیوتر شما نیاز دارند و چرا بن کردن فوری دیگر کارآمدترین سلاح نیست.
منابع
[1]IGNمهندسان امنیتیCall of Duty's Anti-Cheat Boss Dispels Cheating Myths, Breaks Down Review Process, and More
مطالعه در IGN →
[2]Call of Dutyمهندسان امنیتیRICOCHET Anti-Cheat™ Update – Season 04
مطالعه در Call of Duty →
[3]Blizzardمهندسان امنیتیMachine Learning x Replay Investigation Tool
مطالعه در Blizzard →
[4]Game Lusterجامعه بازیکنان رقابتیBehavioral Detection and Machine Learning: The 2026 Frontier
مطالعه در Game Luster →
[5]Mediumمدافعان حریم خصوصیMachine Learning Integration in Anti-Cheat
مطالعه در Medium →
[6]NHSJSمدافعان حریم خصوصیMulti-tier cheat detection framework
مطالعه در NHSJS →
[7]Inven Globalمدافعان حریم خصوصیCall of Duty: Warzone Adds Kernel-Level Driver
مطالعه در Inven Global →
[8]Game Rantجامعه بازیکنان رقابتیHow Does RICOCHET Anti-Cheat Work in Call of Duty?
مطالعه در Game Rant →
نظرات
بیشتر در بازی و ورزشهای الکترونیک
مشاهده همه →معماری نتکد
تاوان تاخیر: نبرد درونیابی و برونیابی در کدهای شبکه بازیها
6 منبع
نقشهبرداری عصبی
مهندسان نرمافزار مغز نقشهبرداریشده مگس میوه را برای بازی Doom و Super Mario 64 سیمکشی کردند
7 منبع
ریاضیات مچمیکینگ
ریاضیات مچمیکینگ: چرا Glicko-2 و TrueSkill 2 شما را مجبور به برد ۵۰ درصدی نمیکنند؟
3 منبع
گذار دیجیتال
پلیاستیشن تولید دیسکهای فیزیکی بازی را از سال ۲۰۲۸ متوقف میکند
6 منبع
هر زاویه. هر روز.
دریافت بازی و ورزشهای الکترونیک اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





