Skip to main content
Blog
Blog security

Qu'est-ce qu'une laptop farm ? Comment les fraudeurs simulent des utilisateurs humains à grande échelle

Une laptop farm est une installation physique où des opérateurs font tourner plusieurs appareils sous des identités séparées pour simuler des utilisateurs distincts. Découvrez comment elles fonctionnent et comment les signaux du navigateur les exposent.

Jul 18, 2026 6 min read
Qu'est-ce qu'une laptop farm ? Comment les fraudeurs simulent des utilisateurs humains à grande échelle

En bref : qu'est-ce qu'une ferme de laptops

  • Un rack physique de 30-100 vrais appareils sur des FAI résidentiels, opéré par des humains qui tournent entre eux.
  • Réputation IP, empreinte d'appareil, CAPTCHAs et MFA échouent tous ici. Chaque appareil est réel, chaque IP est propre, et un humain est au clavier.
  • Ce qui l'attrape vraiment : corrélation comportementale entre comptes, motifs de timing entre sessions, rythme de frappe signature de l'opérateur.

How a laptop farm actually operates

Comment fonctionne une laptop farm

Chaque appareil d'une laptop farm obtient sa propre adresse IP via un proxy dédié ou une carte SIM mobile. L'opérateur charge des comptes, des cookies et des profils de navigateur différents par appareil. Les configurations plus sophistiquées utilisent des navigateurs anti-détection qui génèrent des valeurs d'empreinte digitale randomisées pour chaque session, incluant différentes chaînes d'agent utilisateur, résolutions d'écran et paramètres de langue.

Le résultat est un ensemble de sessions qui semblent indépendantes pour tout outil surveillant le réseau. Vu de l'extérieur, on voit du trafic depuis une IP résidentielle dans une ville, un opérateur mobile dans une autre et un proxy de datacenter dans une troisième. On ne voit pas que la même personne a tapé chaque interaction.

Couche de signalCe que l'attaquant contrôleCe qui reste visible
Adresse IPRotation par appareil ou sessionGroupement d'ASN quand le pool de proxies est partagé
Agent de navigateurUsurpé via navigateur anti-détectionRendu GPU, temporisation API audio, jitter matériel
Identité de compteProfil séparé par appareilRythme de frappe et mouvement de souris entre les comptes
Comportement de sessionClics et défilements à vitesse humaineBiométrie comportementale cohérente entre les appareils

Qui utilise les laptop farms

Les laptop farms apparaissent dans plusieurs types de fraude avec des objectifs différents.

Travailleurs informatiques nord-coréens. Le FBI a publié un Communiqué de Service Public en mai 2024 avertissant que des travailleurs sponsorisés par l'État postulent à des postes d'ingénierie à distance dans des entreprises occidentales via des laptop farms, collectant des salaires qui financent des programmes gouvernementaux. KnowBe4 a révélé en juillet 2024 avoir embauché l'un d'eux, le découvrant seulement par analyse comportementale post-embauche. Le PDG de cside Simon Wijckmans a rencontré la même attaque lors d'un recrutement et a utilisé l'empreinte digitale de dispositifs pour filtrer les candidats, documenté ici.

Why standard bot tools miss laptop farms

Fraude aux clics publicitaires. Une farm de 20 appareils génère des milliers de faux clics publicitaires par jour, épuisant les budgets publicitaires alors que chaque session ressemble à une vraie personne distincte d'un lieu différent.

Abus de bonus et promotions. Chaque appareil réclame une offre de bienvenue, un crédit de parrainage ou un bonus de premier dépôt sous un nouveau compte. La farm répète le cycle de création de comptes et de retrait en continu.

Credential stuffing. Lors du test de grandes listes d'identifiants volés contre un endpoint de connexion, une laptop farm distribue la charge entre les adresses IP pour rester sous les limites de débit par IP.

Fraude de comptes multiples dans les jeux et les services financiers. Les opérateurs gèrent plusieurs comptes dans des jeux en ligne, commercent des comptes de haut rang ou réclament des récompenses de fidélité entre identités depuis un seul emplacement.

Pourquoi la détection traditionnelle manque les laptop farms

Les bases de données de réputation des IP marquent les IP de datacenter et de proxy connues, mais les proxies résidentiels et les cartes SIM mobiles sont rarement signalés. La limitation de débit par IP est contournée quand chaque appareil a une adresse séparée.

L'empreinte digitale est contournée quand l'attaquant utilise un navigateur anti-détection qui randomise les valeurs que les outils de sécurité lisent habituellement : chaînes d'agent utilisateur, résolution d'écran, polices installées et chaînes de rendu WebGL.

Le signal que ces outils manquent se situe au niveau comportemental : la personne physique dont les mains, les réflexes et les habitudes sont cohérents sur tous les appareils de la farm.

Signaux du navigateur qui exposent les opérateurs de laptop farms

Biométrie comportementale. La cadence de frappe, la durée des frappes, les trajectoires de mouvement de souris et la vitesse de défilement sont des signaux biométriques liés à chaque individu. Un seul opérateur contrôlant cinq comptes dans une session produit des modèles de frappe et de souris cohérents sur ces comptes, même si chacun montre une IP différente, un agent de navigateur et une identité. Cette cohérence malgré la diversité apparente est l'indicateur le plus clair d'une personne sur plusieurs appareils.

Empreinte digitale au niveau matériel. Les navigateurs anti-détection usurpent les valeurs lisibles, mais les signaux de bas niveau sont plus difficiles à masquer : chaînes de rendu GPU (la sortie de WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), jitter de traitement audio de l'API AudioContext et comportement de minuterie haute résolution de performance.now(). Les appareils du même lot, configurés de manière similaire et fonctionnant dans le même environnement, tendent à se regrouper sur ces valeurs même quand les empreintes de surface diffèrent.

Voyage impossible au niveau comportemental. Si la même signature comportementale apparaît sur plusieurs IP dans une courte fenêtre, c'est physiquement impossible pour une personne à un seul clavier. La détection de voyage impossible de cside capture cela au niveau de la couche navigateur, pas seulement au niveau réseau.

Regroupement réseau. Même avec la rotation de proxies, les farms partagent souvent le même ASN amont, le même bloc /24 d'IP, ou des appareils avec les mêmes paramètres régionaux et de fuseau horaire. Ces signaux de regroupement renforcent la confiance dans le scoring d'origine coordonnée.

Comment cside détecte l'activité des laptop farms

cside surveille la couche navigateur dans les sessions de visiteurs réels sans ajouter de latence. L'empreinte digitale de dispositifs sur plus de 102 signaux, incluant des données GPU et de temporisation de bas niveau, combinée à la biométrie comportementale et à la détection de voyage impossible, produit un score d'origine coordonnée pour chaque groupe de sessions.

Quand des sessions qui revendiquent des identités séparées montrent des signaux matériels corrélés et des modèles comportementaux correspondants, cside marque le groupe comme une probable laptop farm et le dirige vers une révision ou un blocage automatique selon la politique configurée.


À lire aussi : détection des menaces internes : les signaux du navigateur capturent ce que le SIEM manque et détection de voyage impossible.

A laptop farm exposed by device-graph in cside

Lectures associées

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Une laptop farm est un emplacement physique où plusieurs appareils fonctionnent sous des identités séparées afin que chaque session semble être un utilisateur distinct. Les opérateurs attribuent à chaque appareil un proxy dédié ou une carte SIM pour lui donner une adresse IP différente. Les laptop farms apparaissent dans plusieurs types de fraude : des travailleurs informatiques nord-coréens acheminant des candidatures via des farms, des réseaux de fraude aux clics publicitaires, des abus de comptes multiples dans les jeux et l'e-commerce, et des campagnes de credential stuffing.

La plupart des laptop farms utilisent la rotation de proxies ou des cartes SIM mobiles afin que chaque appareil affiche une adresse IP différente. Les opérateurs utilisent également des navigateurs anti-détection qui randomisent les valeurs d'empreinte digitale. Les outils de couche réseau voient des utilisateurs distincts et ne signalent rien. La fraude devient visible au niveau comportemental du navigateur : le rythme de frappe et les modèles de mouvement de souris tendent à correspondre d'un compte à l'autre même quand l'identité de surface diffère.

Les laptop farms soutiennent plusieurs types de fraude : des travailleurs informatiques sponsorisés par des États qui postulent à des emplois à distance dans des entreprises occidentales, des fraudes aux clics publicitaires simulant un engagement réel, des abus de bonus et de promotions où chaque appareil réclame une offre de bienvenue, du credential stuffing où le volume est nécessaire pour tester des identifiants volés, et des abus de comptes multiples dans les jeux en ligne et les services financiers.

L'empreinte digitale du navigateur lit des signaux matériels et logiciels de bas niveau : chaînes de rendu GPU, caractéristiques de rendu des polices et comportement de l'API de temporisation. Même quand un opérateur utilise un navigateur anti-détection pour usurper l'agent utilisateur et la résolution d'écran, les signaux matériels sous-jacents des appareils de la même farm ont tendance à se corréler. Plusieurs sessions avec des identités de surface différentes mais des valeurs de rendu GPU correspondantes indiquent le même lot physique de machines.

Oui. La biométrie comportementale mesure la cadence de frappe, les modèles de mouvement de souris et le comportement de défilement, propres à chaque individu. Un seul opérateur gérant cinq appareils produit des modèles comportementaux correspondants sur des comptes avec des adresses IP, des agents de navigateur et des identités différents. Cette cohérence malgré la diversité apparente est le signal le plus clair d'une laptop farm en action.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

cside Interface du tableau de bord affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration