Skip to main content
Blog
Blog security

¿Qué es una laptop farm? Cómo los operadores de fraude escalan ataques similares a humanos

Una laptop farm es una configuración física donde los operadores ejecutan múltiples dispositivos con identidades separadas para simular usuarios distintos. Aprende cómo funcionan y cómo las señales del navegador los detectan.

Jul 18, 2026 6 min read
¿Qué es una laptop farm? Cómo los operadores de fraude escalan ataques similares a humanos

Resumen: qué es una granja de laptops

  • Un rack físico de 30-100 dispositivos reales en ISPs residenciales, operado por humanos que rotan entre ellos.
  • La reputación de IP, huella de dispositivo, CAPTCHAs y MFA fallan aquí. Cada dispositivo es real, cada IP está limpia, y un humano está en el teclado.
  • Lo que realmente lo atrapa: correlación conductual entre cuentas, patrones de timing entre sesiones, ritmo de tecleo firma del operador.

How a laptop farm actually operates

Cómo funciona una laptop farm

Cada dispositivo en una laptop farm obtiene su propia dirección IP mediante un proxy dedicado o una SIM móvil. El operador carga diferentes cuentas, cookies y perfiles de navegador por dispositivo. Las configuraciones más sofisticadas usan navegadores anti-detect que generan valores de huella digital aleatorizados para cada sesión, incluidas diferentes cadenas de agente de usuario, resoluciones de pantalla y configuraciones de idioma.

El resultado es un conjunto de sesiones que parecen independientes para cualquier herramienta que monitoree la red. Desde el exterior, ves tráfico desde una IP residencial en una ciudad, un operador móvil en otra y un proxy de datacenter en una tercera. No ves que la misma persona escribió cada interacción.

Capa de señalLo que controla el atacanteLo que todavía se filtra
Dirección IPRotada por dispositivo o sesiónAgrupación de ASN cuando el pool de proxies es compartido
Agente de navegadorFalsificado mediante navegador anti-detectRenderizador GPU, temporización de API de audio, jitter de hardware
Identidad de cuentaPerfil separado por dispositivoRitmo de escritura y movimiento del ratón entre cuentas
Comportamiento de sesiónClics y desplazamientos a velocidad humanaBiometría conductual consistente entre dispositivos

Quién usa laptop farms

Las laptop farms aparecen en varios tipos de fraude con diferentes objetivos.

Trabajadores norcoreanos de TI. El FBI emitió un Comunicado de Servicio Público en mayo de 2024 advirtiendo que trabajadores patrocinados por el estado solicitan puestos de ingeniería remota en empresas occidentales mediante laptop farms, cobrando salarios que financian programas gubernamentales. KnowBe4 reveló en julio de 2024 que contrató a uno, descubriéndolo solo mediante análisis conductual posterior a la contratación. El CEO de cside Simon Wijckmans encontró el mismo ataque durante una ronda de contratación y utilizó la huella digital de dispositivos para filtrar candidatos, documentado aquí.

Why standard bot tools miss laptop farms

Fraude de clics en publicidad. Una farm de 20 dispositivos genera miles de clics publicitarios falsos por día, agotando los presupuestos de los anunciantes mientras cada sesión parece una persona real distinta de una ubicación diferente.

Abuso de bonos y promociones. Cada dispositivo reclama una oferta de bienvenida, crédito de referido o bono de primer depósito bajo una nueva cuenta. La farm repite el ciclo de creación de cuentas y retiro continuamente.

Relleno de credenciales. Al probar listas de credenciales robadas contra un endpoint de inicio de sesión, una laptop farm distribuye la carga entre direcciones IP para mantenerse bajo los límites de velocidad por IP.

Fraude de múltiples cuentas en juegos y servicios financieros. Los operadores ejecutan múltiples cuentas en juegos en línea, comercian con cuentas de alto rango, o reclaman recompensas de fidelidad entre identidades desde una sola ubicación.

Por qué la detección tradicional falla con las laptop farms

Las bases de datos de reputación de IP marcan las IPs de datacenter y proxy conocidas, pero los proxies residenciales y las tarjetas SIM móviles rara vez se marcan. La limitación de velocidad por IP se evita cuando cada dispositivo tiene una dirección separada.

La huella digital se evita cuando el atacante usa un navegador anti-detect que aleatoriza los valores que las herramientas de seguridad suelen leer: cadenas de agente de usuario, resolución de pantalla, fuentes instaladas y cadenas de renderizador WebGL.

La señal que estas herramientas pierden está en la capa conductual: la persona física cuyos hábitos son consistentes en todos los dispositivos de la farm.

Señales del navegador que exponen a los operadores de laptop farms

Biometría conductual. La cadencia de escritura, la duración de las teclas, las trayectorias de movimiento del ratón y la velocidad de desplazamiento son señales biométricas ligadas a cada individuo. Un operador que controla cinco cuentas en una sesión produce patrones de escritura y ratón consistentes en esas cuentas, aunque cada una muestre una IP diferente, un agente de navegador y una identidad. Esa consistencia entre la diversidad aparente es el indicador más claro de una persona en muchos dispositivos.

Huella digital a nivel de hardware. Los navegadores anti-detect falsifican los valores legibles, pero las señales de bajo nivel son más difíciles de enmascarar: cadenas del renderizador GPU (la salida de WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), jitter de procesamiento de audio de la API AudioContext y comportamiento de temporizador de alta resolución de performance.now(). Los dispositivos del mismo lote, configurados de manera similar y ejecutándose en el mismo entorno, tienden a agruparse en estos valores incluso cuando las huellas digitales superficiales difieren.

Viaje imposible en la capa conductual. Si la misma firma conductual aparece en múltiples IPs en una ventana corta, eso es físicamente imposible para una persona en un teclado. La detección de viaje imposible de cside captura esto en la capa del navegador, no solo en la capa de red.

Agrupación de red. Incluso con rotación de proxies, las farms a menudo comparten el mismo ASN ascendente, el mismo bloque /24 de IP, o dispositivos con la misma configuración regional y de zona horaria. Estas señales de agrupación aumentan la confianza en la puntuación de origen coordinado.

Cómo detecta cside la actividad de laptop farms

cside monitorea la capa del navegador en sesiones de visitantes reales sin agregar latencia. La huella digital de dispositivos con más de 102 señales, incluidos datos de GPU y temporización de bajo nivel, combinada con biometría conductual y detección de viaje imposible, produce una puntuación de origen coordinado para cada grupo de sesiones.

Cuando las sesiones que afirman identidades separadas muestran señales de hardware correlacionadas y patrones de comportamiento coincidentes, cside marca el grupo como una posible laptop farm y lo enruta para revisión o bloqueo automático según la política configurada.


Relacionado: detección de amenazas internas: las señales del navegador capturan lo que SIEM no ve y detección de viaje imposible.

A laptop farm exposed by device-graph in cside

Lecturas relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Una laptop farm es una ubicación física donde múltiples dispositivos operan bajo identidades separadas para que cada sesión parezca ser un usuario distinto. Los operadores asignan a cada dispositivo un proxy dedicado o una tarjeta SIM para darle una dirección IP diferente. Las laptop farms aparecen en varios tipos de fraude: trabajadores norcoreanos de TI que envían solicitudes de empleo a través de farms, redes de fraude de clics en publicidad, abuso de múltiples cuentas en juegos y e-commerce, y campañas de relleno de credenciales.

La mayoría de las laptop farms usan rotación de proxies o tarjetas SIM móviles para que cada dispositivo muestre una dirección IP diferente. Los operadores también usan navegadores anti-detect que aleatorizan los valores de huella digital. Las herramientas de capa de red ven usuarios distintos y no detectan nada. El fraude se hace visible en la capa de comportamiento del navegador: el ritmo de escritura y los patrones de movimiento del ratón tienden a coincidir entre cuentas incluso cuando la identidad superficial difiere.

Las laptop farms dan soporte a varios tipos de fraude: trabajadores de TI patrocinados por el estado que solicitan empleos remotos en empresas occidentales, fraude de clics en publicidad que simula participación real, abuso de bonos y promociones donde cada dispositivo reclama una oferta de bienvenida, relleno de credenciales donde se necesita volumen para probar inicios de sesión robados, y abuso de múltiples cuentas en juegos en línea y servicios financieros.

La huella digital del navegador lee señales de hardware y software de bajo nivel: cadenas del renderizador GPU, características de renderizado de fuentes y comportamiento de la API de temporización. Incluso cuando un operador usa un navegador anti-detect para falsificar el agente de usuario y la resolución de pantalla, las señales de hardware subyacentes de los dispositivos de la misma farm tienden a correlacionarse. Múltiples sesiones con identidades superficiales diferentes pero valores coincidentes del renderizador GPU señalan el mismo lote físico de máquinas.

Sí. La biometría conductual mide la cadencia de escritura, los patrones de movimiento del ratón y el comportamiento de desplazamiento, que son específicos de cada persona. Un operador que controla cinco dispositivos produce patrones coincidentes en cuentas con diferentes direcciones IP, agentes de navegador e identidades. Esa consistencia entre la diversidad aparente es la señal más clara de una laptop farm en acción.

Monitoriza y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitorización de scripts y análisis de seguridad
Related Articles
Reservar una demo