Skip to main content
Blog
Blog security

O que é uma laptop farm? Como operadores de fraude simulam ataques humanos em escala

Uma laptop farm é uma instalação física onde operadores executam vários dispositivos com identidades separadas para simular usuários distintos. Saiba como funcionam e como os sinais do navegador as expõem.

Jul 18, 2026 6 min read
O que é uma laptop farm? Como operadores de fraude simulam ataques humanos em escala

Resumo: o que é uma laptop farm

  • Um rack físico de 30-100 dispositivos reais em ISPs residenciais, operado por humanos que revezam entre eles.
  • Reputação de IP, fingerprint de dispositivo, CAPTCHAs e MFA falham aqui. Cada dispositivo é real, cada IP está limpo, e um humano está no teclado.
  • O que realmente captura: correlação comportamental entre contas, padrões de timing entre sessões, ritmo de digitação assinatura do operador.

How a laptop farm actually operates

Como uma laptop farm funciona

Cada dispositivo em uma laptop farm obtém seu próprio endereço IP via proxy dedicado ou SIM móvel. O operador carrega diferentes contas, cookies e perfis de navegador por dispositivo. Configurações mais sofisticadas usam navegadores anti-detecção que geram valores de impressão digital randomizados para cada sessão, incluindo diferentes strings de agente de usuário, resoluções de tela e configurações de idioma.

O resultado é um conjunto de sessões que parecem independentes para qualquer ferramenta monitorando a rede. De fora, você vê tráfego de um IP residencial em uma cidade, uma operadora móvel em outra e um proxy de datacenter em uma terceira. Você não vê que a mesma pessoa digitou cada interação.

Camada de sinalO que o atacante controlaO que ainda vaza
Endereço IPRotacionado por dispositivo ou sessãoClustering de ASN quando pool de proxies é compartilhado
Agente de navegadorFalsificado via navegador anti-detecçãoRenderizador GPU, temporização de API de áudio, jitter de hardware
Identidade de contaPerfil separado por dispositivoRitmo de digitação e movimento do mouse entre contas
Comportamento de sessãoCliques e rolagens em ritmo humanoBiometria comportamental consistente entre dispositivos

Quem usa laptop farms

As laptop farms aparecem em vários tipos de fraude com objetivos diferentes.

Trabalhadores de TI norte-coreanos. O FBI emitiu um Comunicado de Serviço Público em maio de 2024 alertando que trabalhadores patrocinados pelo Estado se candidatam a cargos de engenharia remota em empresas ocidentais por meio de laptop farms, coletando salários que financiam programas governamentais. A KnowBe4 revelou em julho de 2024 que contratou um, descobrindo-o apenas por análise comportamental pós-contratação. O CEO da cside Simon Wijckmans encontrou o mesmo ataque durante uma rodada de contratação e usou impressão digital de dispositivo para triagem de candidatos, documentado aqui.

Why standard bot tools miss laptop farms

Fraude de cliques em anúncios. Uma farm de 20 dispositivos gera milhares de cliques falsos em anúncios por dia, esgotando orçamentos de anunciantes enquanto cada sessão parece uma pessoa real distinta de um local diferente.

Abuso de bônus e promoções. Cada dispositivo reivindica uma oferta de boas-vindas, crédito de indicação ou bônus de primeiro depósito sob uma nova conta. A farm repete o ciclo de criação de conta e retirada continuamente.

Credential stuffing. Ao testar grandes listas de credenciais roubadas contra um endpoint de login, uma laptop farm distribui a carga entre endereços IP para ficar abaixo dos limites de taxa por IP.

Fraude de múltiplas contas em jogos e serviços financeiros. Operadores gerenciam várias contas em jogos online, negociam contas de alto nível ou reivindicam recompensas de fidelidade entre identidades de um único local.

Por que a detecção tradicional falha com laptop farms

Bancos de dados de reputação de IP marcam IPs de datacenter e proxy conhecidos, mas proxies residenciais e cartões SIM móveis raramente são sinalizados. A limitação de taxa por IP é contornada quando cada dispositivo tem um endereço separado.

A impressão digital é contornada quando o atacante usa um navegador anti-detecção que randomiza os valores que as ferramentas de segurança normalmente leem: strings de agente de usuário, resolução de tela, fontes instaladas e strings de renderizador WebGL.

O sinal que essas ferramentas perdem está na camada comportamental: a pessoa física cujas mãos, reflexos e hábitos são consistentes em todos os dispositivos da farm.

Sinais do navegador que expõem operadores de laptop farm

Biometria comportamental. Cadência de digitação, duração de tecla, trajetórias de movimento do mouse e velocidade de rolagem são sinais biométricos vinculados a cada indivíduo. Um único operador controlando cinco contas em uma sessão produz padrões consistentes de digitação e mouse nessas contas, mesmo que cada uma mostre um IP diferente, agente de navegador e identidade. Essa consistência apesar da diversidade aparente é o indicador mais claro de uma pessoa em vários dispositivos.

Impressão digital em nível de hardware. Navegadores anti-detecção falsificam os valores legíveis, mas sinais de baixo nível são mais difíceis de mascarar: strings de renderizador GPU (a saída de WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), jitter de processamento de áudio da API AudioContext e comportamento de temporizador de alta resolução de performance.now(). Dispositivos do mesmo lote, configurados de forma semelhante e rodando no mesmo ambiente, tendem a se agrupar nesses valores mesmo quando as impressões digitais superficiais diferem.

Viagem impossível na camada comportamental. Se a mesma assinatura comportamental aparecer em vários IPs em uma janela curta, isso é fisicamente impossível para uma pessoa em um teclado. A detecção de viagem impossível da cside captura isso na camada do navegador, não apenas na camada de rede.

Clustering de rede. Mesmo com rotação de proxy, as farms frequentemente compartilham o mesmo ASN upstream, o mesmo bloco /24 de IP, ou dispositivos com as mesmas configurações de localidade e fuso horário. Esses sinais de clustering aumentam a confiança na pontuação de origem coordenada.

Como a cside detecta atividade de laptop farm

A cside monitora a camada do navegador em sessões de visitantes reais sem adicionar latência. A impressão digital de dispositivos em mais de 102 sinais, incluindo dados de GPU e temporização de baixo nível, combinada com biometria comportamental e detecção de viagem impossível, produz uma pontuação de origem coordenada para cada cluster de sessão.

Quando sessões que alegam identidades separadas mostram sinais de hardware correlacionados e padrões comportamentais correspondentes, a cside sinaliza o cluster como uma provável laptop farm e o encaminha para revisão ou bloqueio automático com base na política configurada.


Relacionado: detecção de ameaças internas: sinais do navegador capturam o que o SIEM não vê e detecção de viagem impossível.

A laptop farm exposed by device-graph in cside

Leituras relacionadas

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Uma laptop farm é um local físico onde vários dispositivos operam sob identidades separadas para que cada sessão pareça ser um usuário distinto. Os operadores atribuem a cada dispositivo um proxy dedicado ou cartão SIM para dar-lhe um endereço IP diferente. As laptop farms aparecem em vários tipos de fraude: trabalhadores de TI norte-coreanos encaminhando candidaturas de emprego por meio de farms, redes de fraude de cliques em anúncios, abuso de múltiplas contas em jogos e e-commerce, e campanhas de credential stuffing.

A maioria das laptop farms usa rotação de proxies ou cartões SIM móveis para que cada dispositivo exiba um endereço IP diferente. Os operadores também usam navegadores anti-detecção que randomizam valores de impressão digital. Ferramentas de camada de rede veem usuários distintos e não sinalizam nada. A fraude se torna visível na camada comportamental do navegador: ritmo de digitação e padrões de movimento do mouse tendem a coincidir entre contas mesmo quando a identidade superficial difere.

As laptop farms apoiam vários tipos de fraude: trabalhadores de TI patrocinados pelo Estado que se candidatam a empregos remotos em empresas ocidentais, fraude de cliques em anúncios simulando engajamento real, abuso de bônus e promoções onde cada dispositivo reivindica uma oferta de boas-vindas, credential stuffing onde volume é necessário para testar logins roubados, e abuso de múltiplas contas em jogos online e serviços financeiros.

A impressão digital do navegador lê sinais de hardware e software de baixo nível: strings de renderizador GPU, características de renderização de fontes e comportamento da API de temporização. Mesmo quando um operador usa um navegador anti-detecção para falsificar o agente de usuário e a resolução de tela, os sinais de hardware subjacentes dos dispositivos na mesma farm tendem a se correlacionar. Várias sessões com identidades superficiais diferentes mas valores de renderizador GPU correspondentes apontam para o mesmo lote físico de máquinas.

Sim. A biometria comportamental mede a cadência de digitação, padrões de movimento do mouse e comportamento de rolagem, que são específicos de cada indivíduo. Um único operador gerenciando cinco dispositivos produz padrões comportamentais correspondentes em contas com diferentes endereços IP, agentes de navegador e identidades. Essa consistência apesar da diversidade aparente é o sinal mais claro de uma laptop farm em ação.

Monitore e Proteja Seus Scripts de Terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis, ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração