رفتن به محتوای اصلی
Koohestun
امنیت بازیگزارش تحلیلی· 8 دقیقه مطالعه· در بازی و ورزش‌های الکترونیک

چگونه سیستم ضد تقلب Ricochet در Call of Duty با یادگیری ماشینی و شدوبن، متقلبان را قرنطینه می‌کند

مدیر امنیت اکتیویژن توضیح داد که چرا این فرنچایز به جای مسدود کردن فوری، متقلبان مشکوک را به لابی‌های ایزوله می‌فرستد و از یک سیستم پیچیده شامل درایورهای سطح کرنل، تاییدیه ابری و تحلیل‌های رفتاری پرده برداشت.

به قلم نادر غفاری

مهندسان امنیتی 45%جامعه بازیکنان رقابتی 35%مدافعان حریم خصوصی 20%
مهندسان امنیتی
استدلال می‌کنند که دسترسی عمیق به کرنل، بن‌های تاخیری و یادگیری ماشینی برای مبارزه با صنعت پیچیده و پردرآمد تقلب ضروری هستند.
جامعه بازیکنان رقابتی
خواستار اقدام شفاف و فوری علیه متقلبان هستند و همزمان از گرفتار شدن بازیکنان ماهر و قانونی در موج‌های شدوبن ابراز ناامیدی می‌کنند.
مدافعان حریم خصوصی
درباره خطرات امنیتی و زیاده‌روی در اعطای دسترسی سطح کرنل Ring 0 به بازی‌های ویدیویی در رایانه‌های شخصی ابراز نگرانی می‌کنند.

سیستم‌های ضد تقلب سنتی بر اساس یک قانون خشک و صفر و یکی کار می‌کنند: به محض شناسایی نرم‌افزار غیرمجاز، حساب کاربری متخلف برای همیشه از سرور مسدود (بن) می‌شود. اما معماری امنیتی Ricochet متعلق به اکتیویژن برای فرنچایز Call of Duty، این قانون را عمداً زیر پا می‌گذارد. این سیستم به جای حذف فوری متقلبان مشکوک از بازی، آن‌ها را بی‌سروصدا به لابی‌های محدود و ایزوله می‌فرستد؛ برزخی که در میان گیمرها به عنوان «شدوبن» (Shadow Ban) شناخته می‌شود. این رویکرد شاید بازیکنانی را که تشنه اجرای فوری عدالت هستند ناامید کند، اما نشان‌دهنده یک تغییر بنیادین در نحوه مدیریت امنیت بازی‌ها توسط توسعه‌دهندگان است. نرم‌افزار ضد تقلب با نگه داشتن فرد مشکوک در یک محیط کنترل‌شده، متقلب را به یک منبع داده تبدیل می‌کند و به مهندسان اجازه می‌دهد تا پیش از آنکه سازنده چیت متوجه لو رفتن ابزارش شود، این نفوذ را به دقت بررسی کنند.[1]

منطق پشت این مجازات‌های تاخیری همیشه به شدت پنهان نگه داشته می‌شد، اما در ۱۰ سپتامبر ۲۰۲۶، دیوید اندروز (David Andrews)، مدیر ارشد امنیت بازی Call of Duty، مکانیسم دقیق این فرآیند بررسی را تشریح کرد. اندروز در گفتگو با رسانه IGN تایید کرد که شدوبن‌ها یک باگ در سیستم مجازات نیستند، بلکه یک الگوی توقف ضروری برای خریدن زمان توسط تیم امنیتی محسوب می‌شوند. اندروز توضیح داد: «ما یک سیستم مچ‌میکینگ (Matchmaking) محدود داریم که حساب‌های مشکوک را در آن قرار می‌دهیم تا در حین اجرای سایر بررسی‌ها یا انتظار برای دریافت داده‌های بیشتر، آن‌ها را ایزوله کنیم.» این تاییدیه، به سال‌ها شک و تردید جامعه گیمرها درباره وجود این لابی‌های ایزوله پایان داد و ثابت کرد که آن‌ها نه خطاهای سیستمی، بلکه مناطق قرنطینه فعال هستند.[1]

خطرات و حساسیت‌ها در امنیت بازی‌های رقابتی به یک رقابت تسلیحاتی بسیار پول‌ساز تبدیل شده است. توسعه‌دهندگان چیت، سرویس‌های اشتراکی سودآوری را اداره می‌کنند و هدف اصلی آن‌ها مهندسی معکوسِ نحوه شناسایی نرم‌افزارشان توسط بازی است. اگر Ricochet در همان صدم ثانیه‌ای که چیت فعال می‌شود کاربر را بن کند، سازنده چیت فوراً متوجه می‌شود که کدام دستکاری حافظه یا جعل‌کننده ورودی باعث به صدا در آمدن آژیر خطر شده است و می‌تواند در عرض چند ساعت، آسیب‌پذیری را برطرف کرده و یک آپدیت جدید برای مشتریانش منتشر کند.[4]

اکتیویژن با استفاده از شدوبن، لحظه دقیق شناسایی را پنهان می‌کند. اندروز با اشاره به اینکه این روش «نوعی اقدام موقت» است، افزود که این ایزوله‌سازی به تیم امنیتی اجازه می‌دهد تا بدون خراب کردن تجربه بازیکنان قانونی در لابی‌های استاندارد، تهدید را ارزیابی کنند. در برخی موارد، این مچ‌میکینگ محدود حتی به عنوان یک ابزار بازپروری عمل می‌کند و به بازیکنان هشدار می‌دهد که پیش از اعمال بن سخت‌افزاری و غیرقابل بازگشت، دست از رفتار خود بردارند.[1]

نحوه جریان داده‌های تله‌متری از درایور کرنل محلی به مدل‌های یادگیری ماشینی سمت سرور.

حجم عظیم مسابقاتی که در Modern Warfare، Black Ops و Warzone انجام می‌شود، بررسی دستی را از نظر ریاضی غیرممکن می‌کند. برای پر کردن شکاف بین گزارش‌های خودکار و تایید انسانی، Ricochet به شدت به یادگیری ماشینی در سمت سرور متکی است. پیش از ادغام این مدل‌های پیشرفته، یک بازرس انسانی با استفاده از ابزار داخلی بررسی ری‌پلی (Replay Investigation Tool) می‌توانست روزانه حدود ۷۰۰ کلیپ از گیم‌پلی را بررسی کند. اگرچه این حجم برای مچ‌گیری تخلفات آشکار کافی بود، اما برای شناسایی بازیکنانی که از ابزارهای ظریف کمک‌نشانه (Aim-assist) با قابلیت تقلید حرکات طبیعی انسان استفاده می‌کردند، کاملاً ناکارآمد بود.[3]

امروزه، الگوریتم‌های یادگیری ماشینی جریان‌های عظیمی از داده‌های تله‌متری را می‌بلعند تا ناهنجاری‌های آماری را که ممکن است از چشم انسان پنهان بماند، علامت‌گذاری کنند. یک چیت که کدی را به بازی تزریق نمی‌کند - مانند یک تریگربات (Trigger bot) مبتنی بر اسکن پیکسل - همچنان می‌تواند از طریق امضای رفتاری‌اش شناسایی شود. این مدل‌ها مسیرهای حرکت موس، زمان واکنش و کنترل لگد اسلحه را تحلیل کرده و آن‌ها را با مجموعه داده‌های بازیکنان حرفه‌ای قانونی و متقلبان شناخته‌شده مقایسه می‌کنند تا یک امتیاز احتمال محاسبه کنند.[4][5]

این تحلیل سمت سرور با یک جزء بسیار سطح بالا در سمت کلاینت جفت می‌شود: درایور سطح کرنل (Kernel-level driver). درایور Ricochet که در اکتبر ۲۰۲۱ به Warzone اضافه شد، در Ring 0، یعنی عمیق‌ترین سطح سیستم‌عامل ویندوز عمل می‌کند. این ویژگی به نرم‌افزار ضد تقلب همان سطح از دسترسی سیستمی را می‌دهد که درایور کارت گرافیک دارد و به آن اجازه می‌دهد تا هر فرآیندی را که تلاش می‌کند با حافظه بازی تعامل داشته باشد، زیر نظر بگیرد.[7]

این تحلیل سمت سرور با یک جزء بسیار سطح بالا در سمت کلاینت جفت می‌شود: درایور سطح کرنل (Kernel-level driver).

مدافعان حریم خصوصی اغلب درباره دسترسی در سطح کرنل ابراز نگرانی می‌کنند و از احتمال سوءاستفاده یا آسیب‌پذیری‌های امنیتی می‌ترسند. اکتیویژن برای کاهش این خطر، مرزهای عملیاتی سخت‌گیرانه‌ای را حفظ کرده است. درایور Ricochet یک سرویس همیشه روشن نیست؛ این درایور تنها زمانی بوت می‌شود که یکی از عناوین تحت پوشش Call of Duty اجرا شود و به محض بسته شدن برنامه، متوقف می‌گردد تا اطمینان حاصل شود که فقط نرم‌افزارهایی را که به طور فعال با بازی در تعامل هستند، مانیتور می‌کند.[7]

تحلیل سمت سرور به تیم‌های امنیتی اجازه می‌دهد تا رفتارهای مشکوک را بدون آگاه کردن سازندگان چیت ارزیابی کنند.

با وجود این دسترسی‌های عمیق سیستمی، صنعت تقلب به طور مداوم خود را با شرایط وفق می‌دهد. تا سال ۲۰۲۴، بخش قابل‌توجهی از این بازار غیرقانونی به سمت راهکارهای سخت‌افزاری تغییر مسیر داد. دستگاه‌هایی مانند Cronus Zen و XIM Matrix ورودی‌های کنترلر را دستکاری می‌کنند تا لگد اسلحه را از بین ببرند یا نشانه‌گیری بی‌نقص ماشینی را شبیه‌سازی کنند. این دستگاه‌ها با معرفی خود به عنوان کنترلرهای استاندارد USB به کامپیوتر، اسکن‌های نرم‌افزاری حافظه را به طور کامل دور می‌زنند.[2]

واکنش Ricochet به این تغییردهنده‌های ورودی، تهاجمی و کاملاً قابل اندازه‌گیری بوده است. به دنبال موجی از شناسایی‌های هدفمند، اکتیویژن گزارش داد که نزدیک به دو سوم بازیکنانی که به دلیل استفاده از دستگاه‌هایی مانند Cronus Zen بن موقت دریافت کرده بودند، پس از بازگشت به بازی دیگر سراغ آن‌ها نرفتند. سیستم، امضای مکانیکی سخت‌افزار را یاد می‌گیرد و این دستگاه فیزیکی را به جای یک مزیت رقابتی، به یک نقطه ضعف تبدیل می‌کند. این استراتژی اجرایی به همان اندازه که به تشخیص نرم‌افزاری متکی است، بر شرطی‌سازی رفتاری نیز تکیه دارد و از تعلیق‌های موقت برای ترک دادن این عادت استفاده می‌کند.[2]

با این حال، جدی‌ترین تهدید سخت‌افزاری در سال ۲۰۲۶، کارت‌های دسترسی مستقیم به حافظه (DMA) هستند. این دستگاه‌های فیزیکی PCIe مستقیماً روی مادربرد نصب می‌شوند و با خواندن حافظه سیستم از طریق گذرگاه (Bus)، پردازنده مرکزی (CPU) را به طور کامل دور می‌زنند. از آنجایی که سیستم‌عامل در فرآیند خواندن حافظه دخالتی ندارد، یک درایور سطح کرنل نمی‌تواند به راحتی یک کارت DMA جعل‌شده را شناسایی کند و همین امر تیم‌های امنیتی را مجبور می‌کند تا تقریباً به طور کامل به تحلیل‌های اکتشافی سمت سرور تکیه کنند.[6]

برای مبارزه با تهدیداتی که نرم‌افزارهای محلی را دور می‌زنند، اکتیویژن در ژوئن ۲۰۲۶ و با آپدیت فصل چهارم (Season 04)، الزامات امنیتی رایانه‌های شخصی را به طور بنیادین تغییر داد. این شرکت سیستم تاییدیه ابری مایکروسافت (Microsoft Azure Attestation) را ادغام کرد تا یکپارچگی سخت‌افزاری سیستم بازیکن را حتی پیش از شروع مسابقه تایید کند و بار این راستی‌آزمایی را از کلاینت محلی به فضای ابری منتقل کرد.[2]

چیت‌های سخت‌افزاری DMA پردازنده مرکزی را کاملاً دور می‌زنند و سیستم‌های ضد تقلب را مجبور می‌کنند تا به تحلیل‌های رفتاری تکیه کنند.

این تاییدیه مبتنی بر فضای ابری برای دسترسی به بخش رقابتی Ranked Play، نیازمند استانداردهای امنیتی مدرن، به ویژه TPM 2.0 و Secure Boot است. سیستم به جای اعتماد به رایانه محلی برای گزارش وضعیت امنیتی خود - که یک چیت پیشرفته می‌تواند آن را جعل کند - سخت‌افزار را در برابر سرورهای مورد اعتماد مایکروسافت اعتبارسنجی می‌کند و یک دست‌دهی رمزنگاری‌شده ایجاد می‌کند که جعل آن فوق‌العاده دشوار است.[2]

مجازاتِ رد شدن در این بررسی تاییدیه، بازتابی از همان فلسفه شدوبن است. بازیکنانی که این راستی‌آزمایی را با موفقیت پشت سر نگذارند، برای همیشه بن نمی‌شوند، اما به شدت محدود خواهند شد. آن‌ها در یک استخر مچ‌میکینگ مجزا قرار می‌گیرند که دسترسی‌شان را تنها به پلی‌لیست‌های کژوال خاصی مانند Nuketown 24/7 در Black Ops 7 یا Battle Royale Casual در Warzone محدود می‌کند و عملاً سخت‌افزارهای تاییدنشده را از اکوسیستم رقابتی قرنطینه می‌کند.[2]

این معماری چندلایه - که ترکیبی از درایورهای Ring 0، تاییدیه سخت‌افزاری ابری و تحلیل‌های اکتشافی یادگیری ماشینی است - نشان می‌دهد که امنیت بازی‌ها تا چه حد پیچیده شده است. دیگر مسئله فقط اسکن کردن یک هارد درایو برای یافتن فایل‌های مخرب شناخته‌شده نیست؛ بلکه نیازمند یک تحلیل جامع از نحوه تعامل آنی سخت‌افزار، نرم‌افزار و ورودی‌های فیزیکی بازیکن است.[6][8]

تاییدیه ابری، ماژول‌های امنیتی فیزیکی روی مادربرد بازیکن را پیش از ورود به لابی‌های رقابتی راستی‌آزمایی می‌کند.

این سیستم باید دائماً ریسک هشدارهای کاذب را در برابر آسیبی که یک متقلب می‌تواند به یک لابی ۱۰۰ نفره وارد کند، بسنجد. بازیکنان بسیار ماهر با زمان واکنش استثنایی گاهی اوقات باعث تحریک تحلیل‌های رفتاری می‌شوند و دقیقاً به همین دلیل است که شدوبن وجود دارد: ایجاد یک حاشیه امن برای بررسی دستی پیش از آنکه یک بن سخت‌افزاری غیرقابل بازگشت اعمال شود.[4][8]

تا زمانی که بازی‌های رقابتی سودآور باقی بمانند، این اصطکاک بین تجربه بازیکن و پروتکل‌های امنیتی پابرجا خواهد بود. توسعه‌دهندگان چیت به سوءاستفاده از درایورهای آسیب‌پذیر و مهندسی روش‌های جدید دور زدن سخت‌افزاری ادامه خواهند داد و سیستم‌هایی مانند Ricochet را مجبور می‌کنند تا راستی‌آزمایی‌های سیستمی عمیق‌تری را طلب کنند. این رقابت تسلیحاتی مداوم تضمین می‌کند که نرم‌افزارهای ضد تقلب تهاجمی‌تر خواهند شد و برای حفظ خط مقدم در برابر نسل بعدی اکسپلویت‌های حافظه، به تاییدیه‌های ابری و پروفایل‌سازی رفتاری تکیه خواهند کرد.[1][4]

بررسی عمیق دیدگاه‌ها

مهندسان امنیتی

ضرورت بن‌های تاخیری و دسترسی در سطح کرنل.

برای توسعه‌دهندگانی که سیستم‌هایی مانند Ricochet را می‌سازند، دشمن اصلی یک متقلب فردی نیست، بلکه صنعت چند میلیون دلاری تامین‌کننده آن‌هاست. مهندسان امنیتی استدلال می‌کنند که بن‌های فوری یک خطای تاکتیکی هستند، زیرا به سازندگان چیت بازخورد لحظه‌ای می‌دهند که کدام دستکاری حافظه یا جعل‌کننده ورودی باعث شناسایی شده است. با استفاده از درایورهای سطح کرنل برای جمع‌آوری داده‌ها و هدایت افراد مشکوک به سمت شدوبن، مهندسان می‌توانند پیش از خنثی کردن جهانی یک چیت جدید، کل معماری آن را نقشه‌برداری کنند. آن‌ها اصطکاک ناشی از هشدارهای کاذب را به عنوان یک مبادله اجتناب‌ناپذیر در چشم‌اندازی می‌بینند که کارت‌های سخت‌افزاری DMA می‌توانند اسکن‌های نرم‌افزاری سنتی را به طور کامل دور بزنند.

جامعه بازیکنان رقابتی

تقاضا برای اقدام فوری و مچ‌میکینگ شفاف.

بازیکنانی که در بالاترین سطوح Ranked Play رقابت می‌کنند، بار اصلی اپیدمی تقلب را به دوش می‌کشند و دیدگاه آن‌ها ناشی از افت فوری کیفیت مسابقاتشان است. برای این گروه، فلسفه بن‌های تاخیری و جمع‌آوری داده‌ها زمانی که یک هکر می‌تواند ساعت‌ها پیشرفت رقابتی را نابود کند، تسلی‌بخش نیست. علاوه بر این، عدم شفافیت سیستم شدوبن یک نقطه اختلاف بزرگ است. بازیکنان بسیار ماهری که به طور طبیعی دارای زمان واکنش استثنایی هستند، اغلب گزارش می‌دهند که در استخرهای مچ‌میکینگ محدود گرفتار شده‌اند؛ اتفاقی که عملاً آن‌ها را به خاطر مهارت مکانیکی‌شان مجازات می‌کند، در حالی که مدل‌های یادگیری ماشینی در تلاش برای تایید قانونی بودن بازی آن‌ها هستند.

چرا مهم است

در شرایطی که بازی‌های رقابتی به صنعتی چند میلیارد دلاری تبدیل شده‌اند، رقابت تسلیحاتی بین سازندگان چیت و مهندسان امنیتی، سرنوشت و عدالت هر مسابقه‌ای که بازی می‌کنید را رقم می‌زند. درک نحوه استفاده سیستم‌هایی مانند Ricochet از یادگیری ماشینی و شدوبن نشان می‌دهد که چرا نرم‌افزارهای ضد تقلب به دسترسی‌های عمیق در کامپیوتر شما نیاز دارند و چرا بن کردن فوری دیگر کارآمدترین سلاح نیست.

منابع

پوشش منابع

8 منبع

3 دیدگاه شناسایی‌شده

مهندسان امنیتی 45%جامعه بازیکنان رقابتی 35%مدافعان حریم خصوصی 20%
  1. [1]IGNمهندسان امنیتی

    Call of Duty's Anti-Cheat Boss Dispels Cheating Myths, Breaks Down Review Process, and More

    مطالعه در IGN
  2. [2]Call of Dutyمهندسان امنیتی

    RICOCHET Anti-Cheat™ Update – Season 04

    مطالعه در Call of Duty
  3. [3]Blizzardمهندسان امنیتی

    Machine Learning x Replay Investigation Tool

    مطالعه در Blizzard
  4. [4]Game Lusterجامعه بازیکنان رقابتی

    Behavioral Detection and Machine Learning: The 2026 Frontier

    مطالعه در Game Luster
  5. [5]Mediumمدافعان حریم خصوصی

    Machine Learning Integration in Anti-Cheat

    مطالعه در Medium
  6. [6]NHSJSمدافعان حریم خصوصی

    Multi-tier cheat detection framework

    مطالعه در NHSJS
  7. [7]Inven Globalمدافعان حریم خصوصی

    Call of Duty: Warzone Adds Kernel-Level Driver

    مطالعه در Inven Global
  8. [8]Game Rantجامعه بازیکنان رقابتی

    How Does RICOCHET Anti-Cheat Work in Call of Duty?

    مطالعه در Game Rant

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت بازی و ورزش‌های الکترونیک اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.