Resumo: o que é uma laptop farm
- Um rack físico de 30-100 dispositivos reais em ISPs residenciais, operado por humanos que revezam entre eles.
- Reputação de IP, fingerprint de dispositivo, CAPTCHAs e MFA falham aqui. Cada dispositivo é real, cada IP está limpo, e um humano está no teclado.
- O que realmente captura: correlação comportamental entre contas, padrões de timing entre sessões, ritmo de digitação assinatura do operador.
Como uma laptop farm funciona
Cada dispositivo em uma laptop farm obtém seu próprio endereço IP via proxy dedicado ou SIM móvel. O operador carrega diferentes contas, cookies e perfis de navegador por dispositivo. Configurações mais sofisticadas usam navegadores anti-detecção que geram valores de impressão digital randomizados para cada sessão, incluindo diferentes strings de agente de usuário, resoluções de tela e configurações de idioma.
O resultado é um conjunto de sessões que parecem independentes para qualquer ferramenta monitorando a rede. De fora, você vê tráfego de um IP residencial em uma cidade, uma operadora móvel em outra e um proxy de datacenter em uma terceira. Você não vê que a mesma pessoa digitou cada interação.
| Camada de sinal | O que o atacante controla | O que ainda vaza |
|---|---|---|
| Endereço IP | Rotacionado por dispositivo ou sessão | Clustering de ASN quando pool de proxies é compartilhado |
| Agente de navegador | Falsificado via navegador anti-detecção | Renderizador GPU, temporização de API de áudio, jitter de hardware |
| Identidade de conta | Perfil separado por dispositivo | Ritmo de digitação e movimento do mouse entre contas |
| Comportamento de sessão | Cliques e rolagens em ritmo humano | Biometria comportamental consistente entre dispositivos |
Quem usa laptop farms
As laptop farms aparecem em vários tipos de fraude com objetivos diferentes.
Trabalhadores de TI norte-coreanos. O FBI emitiu um Comunicado de Serviço Público em maio de 2024 alertando que trabalhadores patrocinados pelo Estado se candidatam a cargos de engenharia remota em empresas ocidentais por meio de laptop farms, coletando salários que financiam programas governamentais. A KnowBe4 revelou em julho de 2024 que contratou um, descobrindo-o apenas por análise comportamental pós-contratação. O CEO da cside Simon Wijckmans encontrou o mesmo ataque durante uma rodada de contratação e usou impressão digital de dispositivo para triagem de candidatos, documentado aqui.
Fraude de cliques em anúncios. Uma farm de 20 dispositivos gera milhares de cliques falsos em anúncios por dia, esgotando orçamentos de anunciantes enquanto cada sessão parece uma pessoa real distinta de um local diferente.
Abuso de bônus e promoções. Cada dispositivo reivindica uma oferta de boas-vindas, crédito de indicação ou bônus de primeiro depósito sob uma nova conta. A farm repete o ciclo de criação de conta e retirada continuamente.
Credential stuffing. Ao testar grandes listas de credenciais roubadas contra um endpoint de login, uma laptop farm distribui a carga entre endereços IP para ficar abaixo dos limites de taxa por IP.
Fraude de múltiplas contas em jogos e serviços financeiros. Operadores gerenciam várias contas em jogos online, negociam contas de alto nível ou reivindicam recompensas de fidelidade entre identidades de um único local.
Por que a detecção tradicional falha com laptop farms
Bancos de dados de reputação de IP marcam IPs de datacenter e proxy conhecidos, mas proxies residenciais e cartões SIM móveis raramente são sinalizados. A limitação de taxa por IP é contornada quando cada dispositivo tem um endereço separado.
A impressão digital é contornada quando o atacante usa um navegador anti-detecção que randomiza os valores que as ferramentas de segurança normalmente leem: strings de agente de usuário, resolução de tela, fontes instaladas e strings de renderizador WebGL.
O sinal que essas ferramentas perdem está na camada comportamental: a pessoa física cujas mãos, reflexos e hábitos são consistentes em todos os dispositivos da farm.
Sinais do navegador que expõem operadores de laptop farm
Biometria comportamental. Cadência de digitação, duração de tecla, trajetórias de movimento do mouse e velocidade de rolagem são sinais biométricos vinculados a cada indivíduo. Um único operador controlando cinco contas em uma sessão produz padrões consistentes de digitação e mouse nessas contas, mesmo que cada uma mostre um IP diferente, agente de navegador e identidade. Essa consistência apesar da diversidade aparente é o indicador mais claro de uma pessoa em vários dispositivos.
Impressão digital em nível de hardware. Navegadores anti-detecção falsificam os valores legíveis, mas sinais de baixo nível são mais difíceis de mascarar: strings de renderizador GPU (a saída de WebGLRenderingContext.UNMASKED_RENDERER_WEBGL), jitter de processamento de áudio da API AudioContext e comportamento de temporizador de alta resolução de performance.now(). Dispositivos do mesmo lote, configurados de forma semelhante e rodando no mesmo ambiente, tendem a se agrupar nesses valores mesmo quando as impressões digitais superficiais diferem.
Viagem impossível na camada comportamental. Se a mesma assinatura comportamental aparecer em vários IPs em uma janela curta, isso é fisicamente impossível para uma pessoa em um teclado. A detecção de viagem impossível da cside captura isso na camada do navegador, não apenas na camada de rede.
Clustering de rede. Mesmo com rotação de proxy, as farms frequentemente compartilham o mesmo ASN upstream, o mesmo bloco /24 de IP, ou dispositivos com as mesmas configurações de localidade e fuso horário. Esses sinais de clustering aumentam a confiança na pontuação de origem coordenada.
Como a cside detecta atividade de laptop farm
A cside monitora a camada do navegador em sessões de visitantes reais sem adicionar latência. A impressão digital de dispositivos em mais de 102 sinais, incluindo dados de GPU e temporização de baixo nível, combinada com biometria comportamental e detecção de viagem impossível, produz uma pontuação de origem coordenada para cada cluster de sessão.
Quando sessões que alegam identidades separadas mostram sinais de hardware correlacionados e padrões comportamentais correspondentes, a cside sinaliza o cluster como uma provável laptop farm e o encaminha para revisão ou bloqueio automático com base na política configurada.
Relacionado: detecção de ameaças internas: sinais do navegador capturam o que o SIEM não vê e detecção de viagem impossível.







