Kort samengevat: wat is een laptop farm
- Een fysieke rack van 30-100 echte apparaten op residentiële ISPs, bediend door menselijke operators die ertussen roteren.
- IP-reputatie, device-fingerprint, CAPTCHAs en MFA falen hier allemaal. Elk apparaat is echt, elke IP is schoon, en een mens zit aan het toetsenbord.
- Wat het echt vangt: cross-account gedragscorrelatie, timing-patronen over sessies, operator-signature toetsaanslag-ritme.
Hoe een laptop farm werkt
Elk apparaat in een laptop farm krijgt zijn eigen IP-adres via een toegewezen proxy of een mobiele simkaart. De operator laadt per apparaat verschillende accounts, cookies en browserprofielen. Geavanceerdere opstellingen gebruiken anti-detect browsers die voor elke sessie gerandomiseerde vingerafdrukwaarden genereren, inclusief verschillende user agent-strings, schermresoluties en taalinstellingen.
Het resultaat is een reeks sessies die onafhankelijk lijken voor elk tool dat het netwerk bewaakt. Van buitenaf zie je verkeer van een residentieel IP in de ene stad, een mobiele provider in een andere en een datacenterproxy in een derde. Je ziet niet dat dezelfde persoon elke interactie heeft getypt.
| Signaalniveau | Wat de aanvaller controleert | Wat nog steeds lekt |
|---|---|---|
| IP-adres | Geroteerd per apparaat of sessie | ASN-clustering wanneer de proxypool gedeeld is |
| Browser agent | Vervalst via anti-detect browser | GPU-renderer, audio API-timing, hardware jitter |
| Accountidentiteit | Apart profiel per apparaat | Typritme en muisbeweging tussen accounts |
| Sessiegedrag | Menselijk tempo van klikken en scrollen | Gedragsbiometrie consistent over apparaten |
Wie laptop farms gebruikt
Laptop farms komen voor bij meerdere fraudetypen met verschillende doelen.
Noord-Koreaanse IT-medewerkers. De FBI publiceerde in mei 2024 een Public Service Announcement met de waarschuwing dat door de staat gesponsorde medewerkers via laptop farms solliciteren naar externe technische functies bij westerse bedrijven, waarbij ze salarissen innen die overheidsprogramma's financieren. KnowBe4 maakte in juli 2024 bekend er één te hebben aangenomen, wat pas door post-hire gedragsanalyse werd ontdekt. cside CEO Simon Wijckmans stuitte op dezelfde aanval tijdens een wervingsronde en gebruikte apparaatvingerafdruk om kandidaten te screenen, hier gedocumenteerd.
Klikfraude bij advertenties. Een farm van 20 apparaten genereert dagelijks duizenden neppe advertentiekliks, waardoor advertentiebudgetten worden uitgeput terwijl elke sessie eruitziet als een echte persoon van een andere locatie.
Bonus- en promotiemisbruik. Elk apparaat claimt een welkomstaanbieding, referral-tegoed of eerste-stortingbonus onder een nieuw account. De farm herhaalt de cyclus van accountcreatie en opname continu.
Credential stuffing. Bij het testen van grote lijsten met gestolen inloggegevens tegen een login-endpoint verdeelt een laptop farm de belasting over IP-adressen om onder de per-IP-limieten te blijven.
Multi-account fraude bij gaming en financiële diensten. Operators beheren meerdere accounts in online games, verhandelen hoog gerangschikte accounts, of claimen loyaliteitsbeloningen tussen identiteiten vanaf één locatie.
Waarom traditionele detectie laptop farms mist
IP-reputatiedatabases markeren bekende datacenter- en proxy-IP's, maar residentiële proxies en mobiele simkaarten worden zelden gemarkeerd. Rate limiting per IP wordt omzeild wanneer elk apparaat een apart adres heeft.
Vingerafdruk wordt omzeild wanneer de aanvaller een anti-detect browser gebruikt die de waarden randomiseert die beveiligingstools gewoonlijk lezen: user agent-strings, schermresolutie, geïnstalleerde lettertypen en WebGL-rendererstrings.
Het signaal dat deze tools missen bevindt zich op het gedragsniveau: de fysieke persoon wiens handen, reflexen en gewoonten consistent zijn op alle apparaten in de farm.
Browsersignalen die laptop farm operators blootleggen
Gedragsbiometrie. Typritme, toetsaanduurtijd, muisbewegingstrajecten en scrollsnelheid zijn biometrische signalen die aan elk individu gebonden zijn. Een enkele operator die vijf accounts in één sessie beheert, produceert consistente typ- en muispatronen over die accounts, ook al toont elk een ander IP, browser agent en identiteit. Die consistentie ondanks de ogenschijnlijke diversiteit is de duidelijkste indicator van één persoon op meerdere apparaten.
Vingerafdruk op hardwareniveau. Anti-detect browsers vervalsen de leesbare waarden, maar signalen op laag niveau zijn moeilijker te maskeren: GPU-rendererstrings (de uitvoer van WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), audioverwerking jitter van de AudioContext API en gedrag van hoge-resolutietimer van performance.now(). Apparaten uit hetzelfde batch, op vergelijkbare wijze geconfigureerd en in dezelfde omgeving draaiend, neigen te clusteren op deze waarden zelfs wanneer oppervlaktevingerafdrukken verschillen.
Onmogelijke reis op gedragsniveau. Als dezelfde gedragshandtekening in een kort tijdsbestek over meerdere IP's verschijnt, is dat fysiek onmogelijk voor één persoon achter één toetsenbord. De onmogelijke reisdetectie van cside vangt dit op browserniveau, niet alleen op netwerkniveau.
Netwerkclustering. Zelfs met proxyrotatie delen farms vaak dezelfde upstream ASN, hetzelfde /24 IP-blok, of apparaten met dezelfde regio- en tijdzone-instellingen. Deze clusteringsignalen verhogen het vertrouwen in de scoring van gecoördineerde oorsprong.
Hoe cside laptop farm activiteit detecteert
cside bewaakt de browserlaag in echte bezoekerssessies zonder latentie toe te voegen. Apparaatvingerafdruk over meer dan 102 signalen, inclusief GPU- en timingdata op laag niveau, gecombineerd met gedragsbiometrie en onmogelijke reisdetectie, produceert een gecoördineerde-oorsprongscore voor elk sessiecluster.
Wanneer sessies die afzonderlijke identiteiten beweren gecorreleerde hardwaresignalen en overeenkomende gedragspatronen vertonen, markeert cside het cluster als een waarschijnlijke laptop farm en stuurt het door voor beoordeling of automatische blokkering op basis van het geconfigureerde beleid.
Gerelateerd: detectie van interne bedreigingen: browsersignalen vangen wat SIEM mist en detectie van onmogelijke reizen.







