Полная карта методов рассылки WhatsApp и как их вычисляют
AndySendy academy
← Все посты

🔗 Чем дальше от официального клиента - тем больше следов. Кроме одного места

Десять методов автоматизации, десять разных поверхностей детекта - и общий вывод, который никому не нравится: панацеи нет. Каждый способ либо оставляет технический след, либо упирается в поведенческий антиспам и жалобы. Разница только в том, где именно заканчивается техническая маскировка и начинается голая зависимость от качества базы.


Зачем нужна именно карта, а не очередной разбор одного метода

Если вы уже читали отдельные разборы по эмуляторам, модам или Node.js-библиотекам, эта статья - не повтор, а сведение всего в одну систему координат. Два параметра определяют судьбу любого метода: сколько технических артефактов он оставляет и насколько он зависим от поведенческого антифрода. Чем ближе метод к официальному клиенту на реальном устройстве, тем меньше первого фактора и больше второго.


Матрица: десять методов от простого к сложному

Метод Технический след Что подтверждено Что осталось гипотезой
Браузерные расширения DOM-инъекции, флаг isTrusted = false Code Verify и MutationObserver - задокументированные защитные механизмы [✓] Точный вес каждого сигнала в решении о бане
Эмуляторы (BlueStacks, Nox, LDPlayer) Build.FINGERPRINT с маркерами goldfish/vbox86, мёртвые сенсоры, x86 вместо ARM Play Integrity API проваливается на эмуляторах [✓] Что именно WhatsApp анализирует сенсоры напрямую
Сторонние APK-рассыльщики Accessibility Services, пиксельно точные клики за 0 мс Accessibility действительно даёт доступ к интерфейсу [✓] Что координаты клика анализируются именно так
Мод-клиенты (GBWhatsApp, FMWhatsApp) Несовпадение цифровой подписи APK Проверка подписи - задокументированный механизм Android [✓] Регулярный запрос хешей внутренних файлов сервером
UIAutomator2/ADB-фермы Флаг ADB_ENABLED, пакеты com.github.uiautomator в памяти Сами флаги и пакеты существуют технически [✓] Что WhatsApp их сканирует напрямую
Node.js (Baileys, whatsapp-web.js) Отставание версии протокола, navigator.webdriver = true Поведенческие сигналы (скорость, тайминги) подтверждены широко [✓] Версия протокола как отдельный проверяемый фактор
Контейнеры (Dual Space, Parallel Space) Пути /data/data/.../virtual/, общий UID Контейнеры реально создают изолированную среду [✓] Что именно пути и UID - механизм детекта
Облачные ARM-фермы (Redfinger, LDCloud) ASN дата-центров, виртуальные аудио/видео-заглушки Репутация ASN - общая практика антифрод-индустрии [✓] Что аудио/видеочипы проверяются специально
LSPosed/Xposed-инъекции Классы XposedBridge в памяти, разрыв UI-слоя Play Integrity ловит активный root-фреймворк [✓] Сканирование call stack именно WhatsApp
Аппаратные роботы (HID, ёмкостные пальцы) Технических следов почти нет Поведенческий антифрод и жалобы подтверждены универсально [✓] «Невозможность детекта программно» как абсолют

Последняя строка - не исключение из правила, а его предельный случай: технических следов меньше всего, но поведенческий слой работает точно так же, как и для остальных девяти методов.


Было / Стало: главная неточность исходной темы

Было:

Полная классификация... и как каждый вычисляют.

Стало:

Полная классификация технических следов каждого метода и наиболее вероятных, но не всегда официально подтверждённых векторов детекта. Для большинства методов точный механизм проверки Meta не раскрывает - известны только артефакты, которые метод оставляет, и логично предполагаемые способы их обнаружения.

Это не придирка к формулировке, а ключевое разделение для всей карты: браузерные расширения, мод-клиенты и эмуляторы имеют подтверждённые официальные механизмы детекта (Code Verify, проверка подписи APK, Play Integrity). UIAutomator2-фермы, LSPosed-инъекции, Node.js-библиотеки и контейнеры - это область реверс-инженерных гипотез, основанных на технически реальных артефактах, но без подтверждения, что именно эти артефакты сканирует WhatsApp.


Два слоя детекта, которые объясняют всю карту

Технический слой - это то, что видно по самой среде выполнения: подпись APK, виртуализация, флаги отладки, browser fingerprint. Он подтверждён официально для трёх методов из десяти: расширений (Code Verify), мод-клиентов (проверка подписи) и виртуализированных сред (Play Integrity API). Для остальных - это форумная реконструкция, основанная на реальных технических возможностях Android, но без открытого подтверждения от Meta.

Поведенческий слой - это то, что видно по действиям аккаунта: скорость отправки, регулярность интервалов, реакция получателей. Он подтверждён универсально и применяется ко всем десяти методам без исключения. Именно поэтому аппаратные роботы - метод с минимальным техническим следом - всё равно остаются уязвимы: технический слой у них почти пуст, но поведенческий работает так же, как и везде. Подробнее о механике банов за рассылку - отдельная тема.


Мини-кейс: эволюция одной фермы через четыре метода

Команда последовательно протестировала четыре подхода на одной задаче. Эмуляторы LDCloud дали 90% потерь сетки в первый час. Переход на Node.js (Baileys) держался около 50 сообщений с номера, пока Meta не обновила протокол - после этого скрипты начали гореть на 5-м сообщении. APK через Accessibility Services позволил рассылать около 40 сообщений в сутки, но упёрся в баны по паттерну координат клика. Переход на физические смартфоны с Raspberry Pi в роли HID-клавиатуры решил техническую часть проблемы. Но при рассылке по той же невалидной холодной базе без уникализации текста ферма всё равно потеряла 80% номеров за день - из-за прямых жалоб получателей.

Что показывает кейс: переход от метода к методу действительно снижает технические потери, но не решает проблему базы и контента - это видно по финальному провалу даже на «чистом» железе. Чего кейс не доказывает: точные внутренние причины каждого отдельного бана - команда наблюдала результат, не вскрывала алгоритм.


Цифры по карте в целом

Официальной статистики Meta ни по одному из методов не существует. Сведённые форумные ориентиры:

Универсальные поведенческие ориентиры, применимые к любому из десяти методов: не более 30 сообщений в минуту, 500 одинаковых сообщений за 5 секунд как задокументированный триггер, доля жалоб менее 0,5% как форумный ориентир безопасности.


Частые заблуждения по всей карте

«Есть метод, который WhatsApp вообще не вычисляет» Неверно для всех десяти. Даже метод с нулевым техническим следом - аппаратные роботы - остаётся под поведенческим антифродом.

«Чем сложнее технология, тем она безопаснее» Неверно. LSPosed-инъекции технически сложнее эмуляторов, но создают свой собственный класс рисков - провал Play Integrity при активном root-окружении.

«Облачные ARM-фермы - это эмуляторы, только дороже» Неточно. Это разные категории: облачные ARM работают на реальных серверных чипах, и рынок прямо признаёт их сложнее для обнаружения, чем классические x86-эмуляторы.

«Если устройство официальное, контент не имеет значения» Неверно по всей карте целиком - кейс с финальным провалом на чистом железе это подтверждает напрямую.


Практические выводы


🎯 Следующий шаг

Прежде чем выбирать метод из этой карты, ответьте на один вопрос: решена ли у вас проблема базы и текста? Если нет - переход на более дорогой и технически чистый метод просто отсрочит тот же результат, что показал финальный этап кейса выше.

Вывод

Практическое правило:

Технология решает, как быстро вас поймают за железо. База и текст решают, поймают ли вас вообще.