چگونه سیستم ضد تقلب Ricochet در Call of Duty با یادگیری ماشینی و شدوبن، متقلبان را قرنطینه میکند
مدیر امنیت اکتیویژن توضیح داد که چرا این فرنچایز به جای مسدود کردن فوری، متقلبان مشکوک را به لابیهای ایزوله میفرستد و از یک سیستم پیچیده شامل درایورهای سطح کرنل، تاییدیه ابری و تحلیلهای رفتاری پرده برداشت.
به قلم نادر غفاری
این خبر را به اشتراک بگذارید
سیستمهای ضد تقلب سنتی بر اساس یک قانون خشک و صفر و یکی کار میکنند: به محض شناسایی نرمافزار غیرمجاز، حساب کاربری متخلف برای همیشه از سرور مسدود (بن) میشود. اما معماری امنیتی Ricochet متعلق به اکتیویژن برای فرنچایز Call of Duty، این قانون را عمداً زیر پا میگذارد. این سیستم به جای حذف فوری متقلبان مشکوک از بازی، آنها را بیسروصدا به لابیهای محدود و ایزوله میفرستد؛ برزخی که در میان گیمرها به عنوان «شدوبن» (Shadow Ban) شناخته میشود.
این رویکرد شاید بازیکنانی را که تشنه اجرای فوری عدالت هستند ناامید کند، اما نشاندهنده یک تغییر بنیادین در نحوه مدیریت امنیت بازیها توسط توسعهدهندگان است. نرمافزار ضد تقلب با نگه داشتن فرد مشکوک در یک محیط کنترلشده، متقلب را به یک منبع داده تبدیل میکند و به مهندسان اجازه میدهد تا پیش از آنکه سازنده چیت متوجه لو رفتن ابزارش شود، این نفوذ را به دقت بررسی کنند.[1]
منطق پشت این مجازاتهای تاخیری همیشه به شدت پنهان نگه داشته میشد، اما در ۱۰ سپتامبر ۲۰۲۶، دیوید اندروز (David Andrews)، مدیر ارشد امنیت بازی Call of Duty، مکانیسم دقیق این فرآیند بررسی را تشریح کرد. اندروز در گفتگو با رسانه IGN تایید کرد که شدوبنها یک باگ در سیستم مجازات نیستند، بلکه یک الگوی توقف ضروری برای خریدن زمان توسط تیم امنیتی محسوب میشوند.
اندروز توضیح داد: «ما یک سیستم مچمیکینگ (Matchmaking) محدود داریم که حسابهای مشکوک را در آن قرار میدهیم تا در حین اجرای سایر بررسیها یا انتظار برای دریافت دادههای بیشتر، آنها را ایزوله کنیم.» این تاییدیه، به سالها شک و تردید جامعه گیمرها درباره وجود این لابیهای ایزوله پایان داد و ثابت کرد که آنها نه خطاهای سیستمی، بلکه مناطق قرنطینه فعال هستند.[1]
خطرات و حساسیتها در امنیت بازیهای رقابتی به یک رقابت تسلیحاتی بسیار پولساز تبدیل شده است. توسعهدهندگان چیت، سرویسهای اشتراکی سودآوری را اداره میکنند و هدف اصلی آنها مهندسی معکوسِ نحوه شناسایی نرمافزارشان توسط بازی است. اگر Ricochet در همان صدم ثانیهای که چیت فعال میشود کاربر را بن کند، سازنده چیت فوراً متوجه میشود که کدام دستکاری حافظه یا جعلکننده ورودی باعث به صدا در آمدن آژیر خطر شده است و میتواند در عرض چند ساعت، آسیبپذیری را برطرف کرده و یک آپدیت جدید برای مشتریانش منتشر کند.[4]
اکتیویژن با استفاده از شدوبن، لحظه دقیق شناسایی را پنهان میکند. اندروز با اشاره به اینکه این روش «نوعی اقدام موقت» است، افزود که این ایزولهسازی به تیم امنیتی اجازه میدهد تا بدون خراب کردن تجربه بازیکنان قانونی در لابیهای استاندارد، تهدید را ارزیابی کنند. در برخی موارد، این مچمیکینگ محدود حتی به عنوان یک ابزار بازپروری عمل میکند و به بازیکنان هشدار میدهد که پیش از اعمال بن سختافزاری و غیرقابل بازگشت، دست از رفتار خود بردارند.[1]
حجم عظیم مسابقاتی که در Modern Warfare، Black Ops و Warzone انجام میشود، بررسی دستی را از نظر ریاضی غیرممکن میکند. برای پر کردن شکاف بین گزارشهای خودکار و تایید انسانی، Ricochet به شدت به یادگیری ماشینی در سمت سرور متکی است.
پیش از ادغام این مدلهای پیشرفته، یک بازرس انسانی با استفاده از ابزار داخلی بررسی ریپلی (Replay Investigation Tool) میتوانست روزانه حدود ۷۰۰ کلیپ از گیمپلی را بررسی کند. اگرچه این حجم برای مچگیری تخلفات آشکار کافی بود، اما برای شناسایی بازیکنانی که از ابزارهای ظریف کمکنشانه (Aim-assist) با قابلیت تقلید حرکات طبیعی انسان استفاده میکردند، کاملاً ناکارآمد بود.[3]
امروزه، الگوریتمهای یادگیری ماشینی جریانهای عظیمی از دادههای تلهمتری را میبلعند تا ناهنجاریهای آماری را که ممکن است از چشم انسان پنهان بماند، علامتگذاری کنند. یک چیت که کدی را به بازی تزریق نمیکند - مانند یک تریگربات (Trigger bot) مبتنی بر اسکن پیکسل - همچنان میتواند از طریق امضای رفتاریاش شناسایی شود. این مدلها مسیرهای حرکت موس، زمان واکنش و کنترل لگد اسلحه را تحلیل کرده و آنها را با مجموعه دادههای بازیکنان حرفهای قانونی و متقلبان شناختهشده مقایسه میکنند تا یک امتیاز احتمال محاسبه کنند.[4][5]
این تحلیل سمت سرور با یک جزء بسیار سطح بالا در سمت کلاینت جفت میشود: درایور سطح کرنل (Kernel-level driver). درایور Ricochet که در اکتبر ۲۰۲۱ به Warzone اضافه شد، در Ring 0، یعنی عمیقترین سطح سیستمعامل ویندوز عمل میکند. این ویژگی به نرمافزار ضد تقلب همان سطح از دسترسی سیستمی را میدهد که درایور کارت گرافیک دارد و به آن اجازه میدهد تا هر فرآیندی را که تلاش میکند با حافظه بازی تعامل داشته باشد، زیر نظر بگیرد.[7]
مدافعان حریم خصوصی اغلب درباره دسترسی در سطح کرنل ابراز نگرانی میکنند و از احتمال سوءاستفاده یا آسیبپذیریهای امنیتی میترسند. اکتیویژن برای کاهش این خطر، مرزهای عملیاتی سختگیرانهای را حفظ کرده است. درایور Ricochet یک سرویس همیشه روشن نیست؛ این درایور تنها زمانی بوت میشود که یکی از عناوین تحت پوشش Call of Duty اجرا شود و به محض بسته شدن برنامه، متوقف میگردد تا اطمینان حاصل شود که فقط نرمافزارهایی را که به طور فعال با بازی در تعامل هستند، مانیتور میکند.[7]
با وجود این دسترسیهای عمیق سیستمی، صنعت تقلب به طور مداوم خود را با شرایط وفق میدهد. تا سال ۲۰۲۴، بخش قابلتوجهی از این بازار غیرقانونی به سمت راهکارهای سختافزاری تغییر مسیر داد. دستگاههایی مانند Cronus Zen و XIM Matrix ورودیهای کنترلر را دستکاری میکنند تا لگد اسلحه را از بین ببرند یا نشانهگیری بینقص ماشینی را شبیهسازی کنند. این دستگاهها با معرفی خود به عنوان کنترلرهای استاندارد USB به کامپیوتر، اسکنهای نرمافزاری حافظه را به طور کامل دور میزنند.[2]
واکنش Ricochet به این تغییردهندههای ورودی، تهاجمی و کاملاً قابل اندازهگیری بوده است. به دنبال موجی از شناساییهای هدفمند، اکتیویژن گزارش داد که نزدیک به دو سوم بازیکنانی که به دلیل استفاده از دستگاههایی مانند Cronus Zen بن موقت دریافت کرده بودند، پس از بازگشت به بازی دیگر سراغ آنها نرفتند.
سیستم، امضای مکانیکی سختافزار را یاد میگیرد و این دستگاه فیزیکی را به جای یک مزیت رقابتی، به یک نقطه ضعف تبدیل میکند. این استراتژی اجرایی به همان اندازه که به تشخیص نرمافزاری متکی است، بر شرطیسازی رفتاری نیز تکیه دارد و از تعلیقهای موقت برای ترک دادن این عادت استفاده میکند.[2]
با این حال، جدیترین تهدید سختافزاری در سال ۲۰۲۶، کارتهای دسترسی مستقیم به حافظه (DMA) هستند. این دستگاههای فیزیکی PCIe مستقیماً روی مادربرد نصب میشوند و با خواندن حافظه سیستم از طریق گذرگاه (Bus)، پردازنده مرکزی (CPU) را به طور کامل دور میزنند. از آنجایی که سیستمعامل در فرآیند خواندن حافظه دخالتی ندارد، یک درایور سطح کرنل نمیتواند به راحتی یک کارت DMA جعلشده را شناسایی کند و همین امر تیمهای امنیتی را مجبور میکند تا تقریباً به طور کامل به تحلیلهای اکتشافی سمت سرور تکیه کنند.[6]
برای مبارزه با تهدیداتی که نرمافزارهای محلی را دور میزنند، اکتیویژن در ژوئن ۲۰۲۶ و با آپدیت فصل چهارم (Season 04)، الزامات امنیتی رایانههای شخصی را به طور بنیادین تغییر داد. این شرکت سیستم تاییدیه ابری مایکروسافت (Microsoft Azure Attestation) را ادغام کرد تا یکپارچگی سختافزاری سیستم بازیکن را حتی پیش از شروع مسابقه تایید کند و بار این راستیآزمایی را از کلاینت محلی به فضای ابری منتقل کرد.[2]
این تاییدیه مبتنی بر فضای ابری برای دسترسی به بخش رقابتی Ranked Play، نیازمند استانداردهای امنیتی مدرن، به ویژه TPM 2.0 و Secure Boot است. سیستم به جای اعتماد به رایانه محلی برای گزارش وضعیت امنیتی خود - که یک چیت پیشرفته میتواند آن را جعل کند - سختافزار را در برابر سرورهای مورد اعتماد مایکروسافت اعتبارسنجی میکند و یک دستدهی رمزنگاریشده ایجاد میکند که جعل آن فوقالعاده دشوار است.[2]
مجازاتِ رد شدن در این بررسی تاییدیه، بازتابی از همان فلسفه شدوبن است. بازیکنانی که این راستیآزمایی را با موفقیت پشت سر نگذارند، برای همیشه بن نمیشوند، اما به شدت محدود خواهند شد. آنها در یک استخر مچمیکینگ مجزا قرار میگیرند که دسترسیشان را تنها به پلیلیستهای کژوال خاصی مانند Nuketown 24/7 در Black Ops 7 یا Battle Royale Casual در Warzone محدود میکند و عملاً سختافزارهای تاییدنشده را از اکوسیستم رقابتی قرنطینه میکند.[2]
این معماری چندلایه - که ترکیبی از درایورهای Ring 0، تاییدیه سختافزاری ابری و تحلیلهای اکتشافی یادگیری ماشینی است - نشان میدهد که امنیت بازیها تا چه حد پیچیده شده است. دیگر مسئله فقط اسکن کردن یک هارد درایو برای یافتن فایلهای مخرب شناختهشده نیست؛ بلکه نیازمند یک تحلیل جامع از نحوه تعامل آنی سختافزار، نرمافزار و ورودیهای فیزیکی بازیکن است.[6][8]
این سیستم باید دائماً ریسک هشدارهای کاذب را در برابر آسیبی که یک متقلب میتواند به یک لابی ۱۰۰ نفره وارد کند، بسنجد. بازیکنان بسیار ماهر با زمان واکنش استثنایی گاهی اوقات باعث تحریک تحلیلهای رفتاری میشوند و دقیقاً به همین دلیل است که شدوبن وجود دارد: ایجاد یک حاشیه امن برای بررسی دستی پیش از آنکه یک بن سختافزاری غیرقابل بازگشت اعمال شود.[4][8]
تا زمانی که بازیهای رقابتی سودآور باقی بمانند، این اصطکاک بین تجربه بازیکن و پروتکلهای امنیتی پابرجا خواهد بود. توسعهدهندگان چیت به سوءاستفاده از درایورهای آسیبپذیر و مهندسی روشهای جدید دور زدن سختافزاری ادامه خواهند داد و سیستمهایی مانند Ricochet را مجبور میکنند تا راستیآزماییهای سیستمی عمیقتری را طلب کنند. این رقابت تسلیحاتی مداوم تضمین میکند که نرمافزارهای ضد تقلب تهاجمیتر خواهند شد و برای حفظ خط مقدم در برابر نسل بعدی اکسپلویتهای حافظه، به تاییدیههای ابری و پروفایلسازی رفتاری تکیه خواهند کرد.[1][4]
آنچه نمیدانیم
- مدلهای یادگیری ماشینی با چه دقتی میتوانند بین یک بازیکن حرفهای بسیار ماهر و یک ایمبات پیشرفته و شبیهسازیشده به انسان تمایز قائل شوند.
- آستانه دقیق رفتارهای مشکوک که برای اعمال یک شدوبن در مقابل یک بن دائم و فوری مورد نیاز است.
- آیا تاییدیه سختافزاری ابری میتواند تهدید کارتهای تقلب PCIe با دسترسی مستقیم به حافظه (DMA) را برای همیشه خنثی کند یا خیر.
- مهندسان امنیتی
- استدلال میکنند که دسترسی عمیق به کرنل، بنهای تاخیری و یادگیری ماشینی برای مبارزه با صنعت پیچیده و پردرآمد تقلب ضروری هستند.
- جامعه بازیکنان رقابتی
- خواستار اقدام شفاف و فوری علیه متقلبان هستند و همزمان از گرفتار شدن بازیکنان ماهر و قانونی در موجهای شدوبن ابراز ناامیدی میکنند.
- مدافعان حریم خصوصی
- درباره خطرات امنیتی و زیادهروی در اعطای دسترسی سطح کرنل Ring 0 به بازیهای ویدیویی در رایانههای شخصی ابراز نگرانی میکنند.
منابع
[1]IGNمهندسان امنیتیCall of Duty's Anti-Cheat Boss Dispels Cheating Myths, Breaks Down Review Process, and More
مطالعه در IGN →
[2]Call of Dutyمهندسان امنیتیRICOCHET Anti-Cheat™ Update – Season 04
مطالعه در Call of Duty →
[3]Blizzardمهندسان امنیتیMachine Learning x Replay Investigation Tool
مطالعه در Blizzard →
[4]Game Lusterجامعه بازیکنان رقابتیBehavioral Detection and Machine Learning: The 2026 Frontier
مطالعه در Game Luster →
[5]Mediumمدافعان حریم خصوصیMachine Learning Integration in Anti-Cheat
مطالعه در Medium →
[6]NHSJSمدافعان حریم خصوصیMulti-tier cheat detection framework
مطالعه در NHSJS →
[7]Inven Globalمدافعان حریم خصوصیCall of Duty: Warzone Adds Kernel-Level Driver
مطالعه در Inven Global →
[8]Game Rantجامعه بازیکنان رقابتیHow Does RICOCHET Anti-Cheat Work in Call of Duty?
مطالعه در Game Rant →
بیشتر در بازی و ورزشهای الکترونیک
مشاهده همه →ماینکرفت پس از ۱۵ سال با معرفی بعد جدید «The Sift» در سال ۲۰۲۷، بزرگترین بهروزرسانی تاریخ خود را اعلام کرد
8 منبع
مستر المپیا
پایان کار بهروز تابانی در مستر المپیا ۲۰۲۶؛ نیک واکر قهرمان دسته اوپن شد
3 منبع
قهرمانی تاریخی یک بازیکن ۱۱ ساله ژاپنی در بازیهای آسیایی ۲۰۲۶: طلای ورزشهای الکترونیک به یوکی کوریهارا رسید
4 منبع
اقتصاد کانتر استرایک
ولو (Valve) پایان فروش استیکرهای میجر کلن ۲۰۲۶ کانتر استرایک ۲ را اعلام کرد؛ تأیید مدل قیمتگذاری پویا و حذف تخفیف سنتی
3 منبع
نظرات
هر زاویه. هر روز.
اخبار بازی و ورزشهای الکترونیک با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





