Usted entra en el sitio de un solucionador de CAPTCHA, correo desechable o verificador de huellas — y le entrega a este sitio su huella de navegador real. En 2026, esto ya no es un efecto secundario, sino un modelo de negocio: las huellas reales se recopilan, se clasifican por proveedores de protección anti-bot y se venden por aproximadamente 5 dólares por mil.
Qué sucedió
El grupo de investigación Castle publicó un trabajo titulado «Fingerprint harvesting in the bot ecosystem» (22 de abril de 2026, última revisión — 7 de septiembre de 2026), en el que examinó 811 sitios que sirven al ecosistema de bots y fraudes. Se encontraron 678 dominios accesibles y analizables; 133 estaban fuera de línea o cerrados.
La metodología es simple y verificable: los sitios se abrían a través de Puppeteer con APIs de JavaScript instrumentadas (navigator, screen, Canvas, WebGL), y un script se consideraba «relacionado con huellas» si accedía a al menos cuatro atributos de navigator y dos propiedades de screen. Luego, se realizaba un análisis de las trazas de pila y una reversión manual del código.
Resultado: 12,5% de los sitios analizados (85 dominios) cargaban scripts de recopilación de huellas. Esto no es analítica ni anti-fraude local — por la estructura del payload, se puede ver que los datos se recopilan para su posterior reproducción.
Quién recopila: no «malos sitios», sino sus herramientas de trabajo
Las categorías en las que se encontraron recolectores son exactamente el conjunto de servicios que utiliza una persona dedicada a la automatización:
- proveedores de proxy;
- servicios de correo desechable;
- solucionadores de CAPTCHA;
- bots de retail y sneakers;
- servicios de aumento de actividad;
- proveedores de números temporales.
Los casos analizados por Castle dan una idea de la madurez técnica:
- cybertemp[.]xyz — correo desechable con recopilación de doble contorno: la huella se cifra y se envía dentro del encabezado HTTP X-Client-Meta. El operador del servicio, según las observaciones de los investigadores, escribía directamente en Telegram que recopilaba huellas para su uso posterior.
- Ez-CAPTCHA — la recopilación se realiza en tres entornos simultáneamente: el contexto principal de la página, un iframe incrustado y un Web Worker. Esto no es paranoia del desarrollador, sino una copia de la técnica que utilizan los anti-bots modernos para verificar la coherencia de las señales entre contextos.
- Cybersole — bot de sneakers, donde se encontró lógica de hash para Canvas/WebGL/fuentes con una cadena de identificación característica que coincide con la reversión del script del cliente del proveedor de pagos Adyen.
- StellarAIO — automatización de retail para más de 70 plataformas. Lo más notable: el payload se distribuye a diferentes endpoints — /px/c, /incapsula/c, /td/c. En el código se encontraron marcadores de PerimeterX como PX11982, PX12423, PX11474.
Es decir, las huellas no solo se acumulan — se segmentan por proveedores de protección: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. El conjunto de señales recopiladas se selecciona de tal manera que se pueda reproducir exactamente ante una protección específica.
Economía: 5 dólares por mil huellas
La demanda que los investigadores registraron en chats cerrados: los operadores discutían su disposición a pagar alrededor de 5 dólares por 1000 huellas reales, ofrecían «monetizar el tráfico mediante la recopilación de huellas» y proporcionaban acceso a un «tablero de huellas», donde se podía conectar un recolector propio. Un consejo que se escuchó allí fue invertir en publicidad paga para el recolector, para aumentar el volumen.
¿Por qué pagar por algo que se puede generar? Porque una huella generada es un desecho estadístico. Un dispositivo real proporciona un conjunto de valores que no se puede inventar cuidadosamente: Canvas y WebGL coherentes, un conjunto real de fuentes, tiempos creíbles de funciones nativas, estado de permisos, capacidades del adaptador WebGPU, presencia de sensores. Es precisamente por esta coherencia que se paga.
Qué exactamente se recopila de usted
El conjunto de señales en los scripts analizados se repite de servicio a servicio — es prácticamente una lista de verificación de lo que tiene valor en el mercado:
- atributos del dispositivo — resolución de pantalla, hardware concurrency, deviceMemory;
- resultados de renderizado — Canvas, WebGL, enumeración de fuentes instaladas;
- signos de automatización — navigator.webdriver, huellas de extensiones;
- tiempos de primitivas nativas y verificaciones de integridad de funciones nativas (si no han sido reemplazadas);
- sensores — acelerómetro, giroscopio, sensor de luz;
- estados de permisos y capacidades del adaptador WebGPU.
Preste atención a los dos penúltimos puntos: los tiempos y las verificaciones de integridad no son necesarios para describir el dispositivo, sino para distinguir una máquina viva de una falsificación. Se recopilan para poder falsificar de manera convincente más tarde.
Algunos servicios envían todo esto encriptado, y en el código quedan nombres de variables parcialmente no ofuscados — un signo de que la lógica no fue escrita desde cero, sino que se insertó como un bloque listo, tomado de scripts anti-bots comerciales.
No es una idea nueva — solo la industria es nueva
La mecánica de reproducción de huellas ajenas ha sido perfeccionada desde hace tiempo. La herramienta Bablosoft incluye PerfectCanvas (renderizar Canvas en hardware real y sustituir el resultado en un navegador automatizado) y FingerprintSwitcher (sustitución del conjunto de atributos con un perfil guardado). En febrero de 2026, Castle contabilizó más de 1500 escaneos indexados que hacen referencia a la infraestructura de huellas de Bablosoft.
Cómo se ve esto en la ejecución del atacante fue mostrado por Group-IB en el estudio «Fingerprint Heists»: el grupo ScreamedJungle desde mayo hasta octubre de 2024 implementó el script clientsafe.js en más de 115 sitios de comercio electrónico hackeados. El script extraía del servidor instrucciones codificadas (incluyendo la solicitud de PerfectCanvas), las ejecutaba a través de eval en el navegador de un comprador común y enviaba el resultado a una base privada a través del mecanismo CustomServers. Solo nueve tiendas italianas de esta muestra generaban alrededor de 130,000 visitantes únicos al mes — la estimación para ellas fue de 200,000+ huellas recopiladas mensualmente.
El punto final de esta cadena es bien conocido por Genesis Market: allí no se vendían contraseñas, sino «bots» — copias del entorno de navegador de la víctima junto con cookies, que se cargaban en una versión especial del navegador y permitían acceder a la cuenta como si fuera el propio propietario. Para el 21 de marzo de 2023, había más de 450,000 de estas copias en el catálogo; la plataforma fue incautada el 4 de abril de 2023 en el marco de la operación Cookie Monster, y 120 personas fueron detenidas.
Por qué esto afecta especialmente a quienes trabajan con proxies
Aquí es importante distinguir dos cosas que a menudo se confunden en la mente.
IP — alquilada y reemplazable. Huella — no. La rotación de direcciones resuelve un problema a nivel de red: no toparse con un límite, salir de la geo necesaria, no exponer una dirección en cientos de sesiones. Pero si su dispositivo real ya ha sido incluido en la base de huellas de alguien y alguien lo reproduce ante Akamai o PerimeterX, cambiar la IP no soluciona nada. No puede «revocar» la coherencia de su Canvas y su lista de fuentes.
A partir de aquí, las cosas se complican. Su huella real, reproducida por un bot ajeno en una dirección ajena, comienza a ganar reputación, de la cual usted no tiene relación. Luego, hay dos sesiones simultáneas con la misma huella desde diferentes partes del mundo, y eso ya es una señal de «robo de dispositivo», a la que el anti-fraude reacciona con más severidad.
El reverso de la medalla — la tendencia del mercado de 2026: los navegadores anti-detección venden cada vez más no huellas «generadas», sino huellas «reales» — plantillas tomadas de dispositivos vivos. Esto en sí mismo no es un crimen: los perfiles se pueden recopilar legalmente, con consentimiento, en su propio parque de hardware. Pero casi nadie revela el origen de la base, y la pregunta «¿de dónde provienen sus huellas reales?» es ahora precisamente la pregunta que debe hacerle al proveedor antes de pagar. Si trabaja con una huella ajena, también trabaja con su historia: reputación, baneos anteriores y, posiblemente, un propietario vivo que en ese momento está utilizando el mismo perfil.
Qué hacer prácticamente
- Separe el hardware. Abra sitios de solucionadores de CAPTCHA, correos desechables, tiendas de bots, foros y verificadores no desde la máquina ni el perfil de navegador donde están sus cuentas de trabajo y personales. Una máquina virtual desechable o un perfil separado es la mínima higiene.
- Recuerde que el verificador lo ve todo. La verificación de huellas es una entrega voluntaria de las mismas. Si está probando una configuración de trabajo, pruébela exactamente desde el entorno en el que va a trabajar, y no desde su Chrome personal «solo para ver». Sobre qué verificadores dicen la verdad, tenemos un análisis de CreepJS, Pixelscan, Iphey y BrowserScan.
- Corte scripts ajenos en «reconocimiento». uBlock Origin o un navegador con protección anti-huella reduce notablemente la calidad de lo que se puede recopilar de usted. Una huella recopilada a través de un bloqueador es prácticamente inútil para la reventa.
- No instale su software. Extensiones, «versiones personalizadas del navegador» y clientes de escritorio de servicios de este tipo son códigos con acceso total a sus sesiones. Así funcionaba el esquema de Genesis: se le proporcionaba al comprador un navegador con un plugin que sustituía atributos ajenos.
- Mantenga a los solucionadores de CAPTCHA a distancia. Ez-CAPTCHA en la investigación recopilaba señales en tres contextos a la vez. Si necesita un solucionador externo para una tarea, llame a su API desde un nodo aislado, y no abra su cuenta personal desde su perfil de trabajo. Por qué apostar por solucionadores en 2026 es en principio una apuesta perdedora, lo analizamos en el artículo sobre CAPTCHA y por qué los solucionadores dejan de funcionar.
- Si el sitio es suyo, verifique el código ajeno. Un script que lee navigator, screen, Canvas y WebGL y se envía a un dominio externo no tiene lugar en la vitrina de la tienda. La auditoría de etiquetas externas y un CSP estricto cierran exactamente el vector que utilizó ScreamedJungle.
- Separe las identidades por completo, no solo por IP. Para cada contorno de trabajo, un perfil, una sesión y una dirección propia. Para escenarios donde se necesita una red «doméstica» estable, utilice proxies residenciales, para plataformas móviles — móviles; pero recuerde que esto es solo la mitad de la tarea: la otra mitad la cierra el entorno, no la dirección.
Conclusión
El principal cambio de 2026 no es que las huellas sean robadas — eso ya se hacía antes. Es que la recopilación se ha vuelto estructural: el 12,5% de los sitios del ecosistema de bots recopilan señales, las clasifican por proveedores de protección específicos y las venden a precio. Un ecosistema que enseña a eludir la detección se ha convertido en la mayor fuente de material fresco para la detección — y para el robo.
La conclusión para la práctica es simple: considere cualquier servicio «para automatización» como un recolector potencial y acceda a él desde un entorno desechable. La IP siempre la podrá cambiar. La huella de su dispositivo real — ya no.
