Skip to main content
Blog
Blog security

Wat is een laptop farm? Hoe fraudeurs mensachtige aanvallen op schaal uitvoeren

Een laptop farm is een fysieke opstelling waarbij operators meerdere apparaten met afzonderlijke identiteiten gebruiken om unieke gebruikers te simuleren. Leer hoe ze werken en hoe browsersignalen ze blootleggen.

Jul 18, 2026 5 min read
Wat is een laptop farm? Hoe fraudeurs mensachtige aanvallen op schaal uitvoeren

Kort samengevat: wat is een laptop farm

  • Een fysieke rack van 30-100 echte apparaten op residentiële ISPs, bediend door menselijke operators die ertussen roteren.
  • IP-reputatie, device-fingerprint, CAPTCHAs en MFA falen hier allemaal. Elk apparaat is echt, elke IP is schoon, en een mens zit aan het toetsenbord.
  • Wat het echt vangt: cross-account gedragscorrelatie, timing-patronen over sessies, operator-signature toetsaanslag-ritme.

How a laptop farm actually operates

Hoe een laptop farm werkt

Elk apparaat in een laptop farm krijgt zijn eigen IP-adres via een toegewezen proxy of een mobiele simkaart. De operator laadt per apparaat verschillende accounts, cookies en browserprofielen. Geavanceerdere opstellingen gebruiken anti-detect browsers die voor elke sessie gerandomiseerde vingerafdrukwaarden genereren, inclusief verschillende user agent-strings, schermresoluties en taalinstellingen.

Het resultaat is een reeks sessies die onafhankelijk lijken voor elk tool dat het netwerk bewaakt. Van buitenaf zie je verkeer van een residentieel IP in de ene stad, een mobiele provider in een andere en een datacenterproxy in een derde. Je ziet niet dat dezelfde persoon elke interactie heeft getypt.

SignaalniveauWat de aanvaller controleertWat nog steeds lekt
IP-adresGeroteerd per apparaat of sessieASN-clustering wanneer de proxypool gedeeld is
Browser agentVervalst via anti-detect browserGPU-renderer, audio API-timing, hardware jitter
AccountidentiteitApart profiel per apparaatTypritme en muisbeweging tussen accounts
SessiegedragMenselijk tempo van klikken en scrollenGedragsbiometrie consistent over apparaten

Wie laptop farms gebruikt

Laptop farms komen voor bij meerdere fraudetypen met verschillende doelen.

Noord-Koreaanse IT-medewerkers. De FBI publiceerde in mei 2024 een Public Service Announcement met de waarschuwing dat door de staat gesponsorde medewerkers via laptop farms solliciteren naar externe technische functies bij westerse bedrijven, waarbij ze salarissen innen die overheidsprogramma's financieren. KnowBe4 maakte in juli 2024 bekend er één te hebben aangenomen, wat pas door post-hire gedragsanalyse werd ontdekt. cside CEO Simon Wijckmans stuitte op dezelfde aanval tijdens een wervingsronde en gebruikte apparaatvingerafdruk om kandidaten te screenen, hier gedocumenteerd.

Why standard bot tools miss laptop farms

Klikfraude bij advertenties. Een farm van 20 apparaten genereert dagelijks duizenden neppe advertentiekliks, waardoor advertentiebudgetten worden uitgeput terwijl elke sessie eruitziet als een echte persoon van een andere locatie.

Bonus- en promotiemisbruik. Elk apparaat claimt een welkomstaanbieding, referral-tegoed of eerste-stortingbonus onder een nieuw account. De farm herhaalt de cyclus van accountcreatie en opname continu.

Credential stuffing. Bij het testen van grote lijsten met gestolen inloggegevens tegen een login-endpoint verdeelt een laptop farm de belasting over IP-adressen om onder de per-IP-limieten te blijven.

Multi-account fraude bij gaming en financiële diensten. Operators beheren meerdere accounts in online games, verhandelen hoog gerangschikte accounts, of claimen loyaliteitsbeloningen tussen identiteiten vanaf één locatie.

Waarom traditionele detectie laptop farms mist

IP-reputatiedatabases markeren bekende datacenter- en proxy-IP's, maar residentiële proxies en mobiele simkaarten worden zelden gemarkeerd. Rate limiting per IP wordt omzeild wanneer elk apparaat een apart adres heeft.

Vingerafdruk wordt omzeild wanneer de aanvaller een anti-detect browser gebruikt die de waarden randomiseert die beveiligingstools gewoonlijk lezen: user agent-strings, schermresolutie, geïnstalleerde lettertypen en WebGL-rendererstrings.

Het signaal dat deze tools missen bevindt zich op het gedragsniveau: de fysieke persoon wiens handen, reflexen en gewoonten consistent zijn op alle apparaten in de farm.

Browsersignalen die laptop farm operators blootleggen

Gedragsbiometrie. Typritme, toetsaanduurtijd, muisbewegingstrajecten en scrollsnelheid zijn biometrische signalen die aan elk individu gebonden zijn. Een enkele operator die vijf accounts in één sessie beheert, produceert consistente typ- en muispatronen over die accounts, ook al toont elk een ander IP, browser agent en identiteit. Die consistentie ondanks de ogenschijnlijke diversiteit is de duidelijkste indicator van één persoon op meerdere apparaten.

Vingerafdruk op hardwareniveau. Anti-detect browsers vervalsen de leesbare waarden, maar signalen op laag niveau zijn moeilijker te maskeren: GPU-rendererstrings (de uitvoer van WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), audioverwerking jitter van de AudioContext API en gedrag van hoge-resolutietimer van performance.now(). Apparaten uit hetzelfde batch, op vergelijkbare wijze geconfigureerd en in dezelfde omgeving draaiend, neigen te clusteren op deze waarden zelfs wanneer oppervlaktevingerafdrukken verschillen.

Onmogelijke reis op gedragsniveau. Als dezelfde gedragshandtekening in een kort tijdsbestek over meerdere IP's verschijnt, is dat fysiek onmogelijk voor één persoon achter één toetsenbord. De onmogelijke reisdetectie van cside vangt dit op browserniveau, niet alleen op netwerkniveau.

Netwerkclustering. Zelfs met proxyrotatie delen farms vaak dezelfde upstream ASN, hetzelfde /24 IP-blok, of apparaten met dezelfde regio- en tijdzone-instellingen. Deze clusteringsignalen verhogen het vertrouwen in de scoring van gecoördineerde oorsprong.

Hoe cside laptop farm activiteit detecteert

cside bewaakt de browserlaag in echte bezoekerssessies zonder latentie toe te voegen. Apparaatvingerafdruk over meer dan 102 signalen, inclusief GPU- en timingdata op laag niveau, gecombineerd met gedragsbiometrie en onmogelijke reisdetectie, produceert een gecoördineerde-oorsprongscore voor elk sessiecluster.

Wanneer sessies die afzonderlijke identiteiten beweren gecorreleerde hardwaresignalen en overeenkomende gedragspatronen vertonen, markeert cside het cluster als een waarschijnlijke laptop farm en stuurt het door voor beoordeling of automatische blokkering op basis van het geconfigureerde beleid.


Gerelateerd: detectie van interne bedreigingen: browsersignalen vangen wat SIEM mist en detectie van onmogelijke reizen.

A laptop farm exposed by device-graph in cside

Gerelateerd lezen

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een laptop farm is een fysieke locatie waar meerdere apparaten onder afzonderlijke identiteiten draaien zodat elke sessie lijkt te komen van een andere gebruiker. Operators wijzen aan elk apparaat een toegewezen proxy of simkaart toe om het een ander IP-adres te geven. Laptop farms komen voor bij meerdere fraudetypen: Noord-Koreaanse IT-medewerkers die sollicitaties via farms doorsturen, netwerken voor klikfraude bij advertenties, misbruik van meerdere accounts in gaming en e-commerce, en credential stuffing-campagnes.

De meeste laptop farms gebruiken proxyrotatie of mobiele simkaarten zodat elk apparaat een ander IP-adres toont. Operators gebruiken ook anti-detect browsers die vingerafdrukwaarden randomiseren. Netwerkniveau-tools zien afzonderlijke gebruikers en signaleren niets. De fraude wordt zichtbaar op het gedragsmatige niveau van de browser: typritme en muisbewegingspatronen komen vaak overeen tussen accounts, zelfs als de identiteit aan de oppervlakte verschilt.

Laptop farms ondersteunen meerdere fraudetypen: door staten gesponsorde IT-medewerkers die solliciteren bij westerse bedrijven voor externe functies, klikfraude bij advertenties die echte betrokkenheid simuleert, bonus- en promotiemisbruik waarbij elk apparaat een welkomstbonus opeist, credential stuffing waarbij volume nodig is om gestolen inloggegevens te testen, en misbruik van meerdere accounts bij online gaming en financiële diensten.

Browservingerafdruk leest hardware- en softwaresignalen op laag niveau: GPU-rendererstrings, lettertypeweergavekenmerken en timing API-gedrag. Zelfs wanneer een operator een anti-detect browser gebruikt om de user agent en schermresolutie te vervalsen, neigen de onderliggende hardwaresignalen van apparaten in dezelfde farm te correleren. Meerdere sessies met verschillende oppervlakteidentiteiten maar overeenkomende GPU-rendererwaarden wijzen naar hetzelfde fysieke apparaatbatch.

Ja. Gedragsbiometrie meet typritme, muisbewegingspatronen en scrollgedrag, die specifiek zijn voor elke persoon. Een enkele operator die vijf apparaten beheert, produceert overeenkomende gedragspatronen over accounts met verschillende IP-adressen, browsers en identiteiten. Die consistentie ondanks de ogenschijnlijke diversiteit is het duidelijkste signaal van een laptop farm in actie.

Monitor en Beveilig Je Third-Party Scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside dashboard interface met script monitoring en beveiligingsanalytics
Related Articles
Boek een demo