Retour au blog

Chasse aux empreintes digitales : des services pour les botteurs collectent et vendent vos données

Recherche Castle : parmi 678 sites vérifiés de l'écosystème des bots et de la fraude, 12,5 % chargent des scripts de collecte d'empreintes - et segmentent le payload par PerimeterX, Incapsula, Akamai, Adyen et hCaptcha. Les véritables empreintes se négocient à environ 5 $ pour mille. Analysons qui collecte, pourquoi on paie pour un « véritable » appareil et pourquoi le changement d'IP ne résout rien ici.

📅18 septembre 2026
Chasse aux empreintes digitales : des services pour les botteurs collectent et vendent vos données

Vous accédez au site d'un solveur de captcha, d'un service de courrier temporaire ou d'un vérificateur d'empreintes — et vous donnez à ce site votre véritable empreinte de navigateur. En 2026, ce n'est plus un effet secondaire, mais un modèle commercial : de véritables empreintes sont collectées, triées par fournisseurs de protection anti-bot et vendues environ 5 dollars pour mille.

Ce qui s'est passé

Le groupe de recherche Castle a publié un travail intitulé « Fingerprint harvesting in the bot ecosystem » (22 avril 2026, dernière révision — 7 septembre 2026), dans lequel il a examiné 811 sites servant l'écosystème des bots et de la fraude. 678 domaines se sont révélés accessibles et analysables ; 133 étaient hors ligne ou fermés.

La méthodologie est simple et vérifiable : les sites étaient ouverts via Puppeteer avec des API JavaScript instrumentées (navigator, screen, Canvas, WebGL), et un script était considéré comme « lié à l'empreinte » s'il accédait à au moins quatre attributs de navigator et deux propriétés de screen. Ensuite, il y avait l'analyse des traces de pile et le reverse engineering manuel du code.

Résultat : 12,5 % des sites analysés (85 domaines) chargeaient des scripts de collecte d'empreintes. Ce n'est pas de l'analyse et pas de l'anti-fraude local — la structure du payload montre que les données sont collectées pour une reproduction ultérieure.

Qui collecte : pas des « mauvais sites », mais vos outils de travail

Les catégories où des collecteurs ont été trouvés correspondent exactement à l'ensemble des services utilisés par une personne impliquée dans l'automatisation :

  • fournisseurs de proxy ;
  • services de courrier temporaire ;
  • solveurs de captcha ;
  • bots de retail et de sneakers ;
  • services de gonflement d'activité ;
  • fournisseurs de numéros temporaires.

Les cas analysés par Castle donnent une idée de la maturité technique :

  • cybertemp[.]xyz — service de courrier temporaire avec collecte à double contour : l'empreinte est chiffrée et envoyée dans l'en-tête HTTP X-Client-Meta. L'opérateur du service, selon les observations des chercheurs, écrivait directement sur Telegram qu'il collectait des empreintes pour une utilisation ultérieure.
  • Ez-CAPTCHA — la collecte se fait simultanément dans trois environnements : le contexte principal de la page, un iframe intégré et un Web Worker. Ce n'est pas la paranoïa du développeur, mais une copie de la méthode utilisée par les anti-bots modernes pour vérifier la cohérence des signaux entre les contextes.
  • Cybersole — bot de sneakers, où une logique de hachage Canvas/WebGL/fonts a été trouvée avec une chaîne de caractères caractéristique correspondant au reverse du script client du fournisseur de paiement Adyen.
  • StellarAIO — automatisation de retail pour plus de 70 plateformes. Ce qui est le plus révélateur : le payload est distribué sur différents points de terminaison — /px/c, /incapsula/c, /td/c. Dans le code, des marqueurs PerimeterX de type PX11982, PX12423, PX11474 ont été trouvés.

En d'autres termes, les empreintes ne sont pas simplement accumulées — elles sont segmentées par fournisseurs de protection : PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. L'ensemble des signaux collectés est conçu pour pouvoir être reproduit précisément devant une protection spécifique.

Économie : 5 dollars pour mille empreintes

La demande a été enregistrée par les chercheurs dans des chats privés : les opérateurs discutaient de leur volonté de payer environ 5 dollars pour 1000 vraies empreintes, proposaient de « monétiser le trafic par la collecte d'empreintes » et louaient l'accès à un « tableau de bord d'empreintes », où l'on pouvait connecter son propre collecteur. Un conseil distinct qui y était donné — diriger de la publicité payante vers le collecteur pour augmenter le volume.

Pourquoi payer pour ce qui peut être généré ? Parce qu'une empreinte générée est une anomalie statistique. Un véritable appareil fournit un ensemble de valeurs qui ne peuvent pas être soigneusement inventées : cohérence entre Canvas et WebGL, ensemble réel de polices, timings plausibles des fonctions natives, état des autorisations, capacités de l'adaptateur WebGPU, présence de capteurs. C'est précisément pour cette cohérence que l'on paie.

Ce qui est exactement collecté sur vous

L'ensemble des signaux dans les scripts analysés se répète de service en service — c'est en fait une liste de contrôle de ce qui a de la valeur sur le marché :

  • attributs de l'appareil — résolution d'écran, hardware concurrency, deviceMemory ;
  • résultats de rendu — Canvas, WebGL, énumération des polices installées ;
  • signes d'automatisation — navigator.webdriver, traces d'extensions ;
  • timings des primitives natives et vérifications de l'intégrité des fonctions natives (sont-elles altérées ?) ;
  • capteurs — accéléromètre, gyroscope, capteur de luminosité ;
  • états des autorisations et capacités de l'adaptateur WebGPU.

Faites attention aux avant-derniers points : les timings et les vérifications d'intégrité ne sont pas nécessaires pour décrire l'appareil, mais pour distinguer une machine vivante d'une contrefaçon. Ils sont collectés pour pouvoir ensuite être contrefaits de manière convaincante.

Certains services envoient tout cela sous forme chiffrée, et dans le code, des noms de variables partiellement non obfusqués restent — un signe que la logique n'a pas été écrite de zéro, mais insérée sous forme de morceau prêt, extrait de scripts anti-bots commerciaux.

Ce n'est pas une nouvelle idée — seule l'industrie est nouvelle

La mécanique de reproduction d'une empreinte étrangère est bien établie depuis longtemps. L'outil Bablosoft comprend PerfectCanvas (rendre le Canvas sur du matériel réel et insérer le résultat dans un navigateur automatisé) et FingerprintSwitcher (substitution de l'ensemble des attributs par un profil enregistré). En février 2026, Castle a compté plus de 1500 scans indexés, faisant référence à l'infrastructure des empreintes de Bablosoft.

Comment cela se présente dans une exécution d'attaque, Group-IB l'a montré dans l'étude « Fingerprint Heists » : le groupe ScreamedJungle a implanté le script clientsafe.js sur plus de 115 sites e-commerce piratés entre mai et octobre 2024. Le script tirait des instructions codées du serveur (y compris une demande de PerfectCanvas), les exécutait via eval dans le navigateur d'un acheteur ordinaire et envoyait le résultat dans une base de données privée via le mécanisme CustomServers. Seuls neuf magasins italiens de cet échantillon généraient environ 130 000 visiteurs uniques par mois — l'estimation pour eux était de 200 000+ empreintes collectées par mois.

Le point final de cette chaîne est bien connu grâce à Genesis Market : là, on ne vendait pas des mots de passe, mais des « bots » — des empreintes de l'environnement de navigateur de la victime avec des cookies, qui étaient chargés dans une version spéciale du navigateur et permettaient de se connecter au compte comme si c'était le propriétaire lui-même. Au 21 mars 2023, le catalogue comptait plus de 450 000 de ces empreintes ; la plateforme a été saisie le 4 avril 2023 dans le cadre de l'opération Cookie Monster, et 120 personnes ont été arrêtées.

Pourquoi cela frappe particulièrement ceux qui travaillent avec des proxies

Il est important de distinguer deux choses qui sont souvent confondues dans l'esprit.

IP — louable et changeable. L'empreinte — non. La rotation de l'adresse résout le problème au niveau réseau : ne pas atteindre la limite, sortir de la géo requise, ne pas exposer une seule adresse sur des centaines de sessions. Mais si votre véritable appareil a déjà été inclus dans la base d'empreintes de quelqu'un et que quelqu'un le reproduit devant Akamai ou PerimeterX, changer d'IP ne résout rien. Vous ne pouvez pas « révoquer » la cohérence de votre Canvas et de votre liste de polices.

Ensuite, cela devient désagréable. Votre véritable empreinte, reproduite par un bot étranger sur une adresse étrangère, commence à gagner en réputation, à laquelle vous n'avez aucune relation. Ensuite, deux sessions simultanées avec la même empreinte venant de différents coins du monde, et cela devient un signal non pas « bot », mais « vol d'appareil », auquel l'anti-fraude réagit plus sévèrement.

L'autre face de la médaille — la tendance du marché de 2026 : les navigateurs anti-détection vendent de plus en plus non pas une empreinte « générée », mais une empreinte « réelle » — des modèles extraits de dispositifs vivants. Cela en soi n'est pas un crime : les profils peuvent être collectés légalement, avec consentement, sur son propre parc matériel. Mais l'origine de la base est presque toujours cachée, et la question « d'où viennent vos véritables empreintes » est désormais exactement la question à poser au fournisseur avant le paiement. Si vous travaillez avec une empreinte étrangère, vous travaillez aussi avec son histoire : réputation, bans passés et, peut-être, un propriétaire vivant qui est à ce moment-là sur le même profil.

Que faire pratiquement

  1. Séparez le matériel. Ouvrez les sites de solveurs de captcha, de courrier temporaire, de magasins de bots, de forums et de vérificateurs non pas depuis la machine et le profil de navigateur où se trouvent vos comptes de travail et personnels. Une machine virtuelle temporaire ou un profil séparé — c'est l'hygiène minimale.
  2. Rappelez-vous que le vérificateur voit tout. La vérification de l'empreinte est une délivrance volontaire. Si vous testez une configuration de travail, testez-la exactement, depuis l'environnement avec lequel vous allez travailler, et non depuis votre Chrome personnel « juste pour regarder ». Concernant les vérificateurs qui disent vraiment la vérité, nous avons une analyse de CreepJS, Pixelscan, Iphey et BrowserScan.
  3. Coupez les scripts tiers en « reconnaissance ». uBlock Origin ou un navigateur avec protection anti-fingerprinting réduit considérablement la qualité de ce qui peut être collecté sur vous. Une empreinte collectée à travers un bloqueur est presque inutile pour la revente.
  4. Ne les installez pas. Les extensions, « versions personnalisées du navigateur » et clients de bureau de services de ce type — c'est du code avec un accès complet à vos sessions. C'est ainsi que fonctionnait le schéma Genesis : on fournissait à l'acheteur un navigateur avec un plugin qui substituait des attributs étrangers.
  5. Gardez les solveurs de captcha à distance. Ez-CAPTCHA dans l'étude collectait des signaux dans trois contextes simultanément. Si un solveur externe est nécessaire pour la tâche — interrogez son API depuis un nœud isolé, et non depuis votre compte personnel dans votre profil de travail. Pourquoi parier sur les solveurs en 2026 est fondamentalement perdant, nous l'avons analysé dans l'article sur le captcha et pourquoi les solveurs cessent de fonctionner.
  6. Si le site est le vôtre — vérifiez le code étranger. Un script qui lit navigator, screen, Canvas et WebGL et s'en va vers un domaine externe n'a pas sa place sur la vitrine du magasin. L'inventaire des balises tierces et un CSP strict ferment exactement le vecteur utilisé par ScreamedJungle.
  7. Séparez complètement les identités, et pas seulement par IP. Pour chaque contour de travail — son propre profil, sa propre session et sa propre adresse. Pour des scénarios où un réseau « domestique » stable est nécessaire, prenez des proxies résidentiels, pour des plateformes mobiles — mobiles ; mais rappelez-vous que c'est la moitié de la tâche : l'autre moitié est fermée par l'environnement, et non par l'adresse.

Conclusion

Le principal changement de 2026 n'est pas que les empreintes sont volées — cela se faisait déjà auparavant. Il réside dans le fait que la collecte est devenue structurelle : 12,5 % des sites de l'écosystème des bots collectent des signaux, les trient par fournisseurs de protection spécifiques et les vendent à prix coûtant. L'écosystème, qui enseigne à contourner la détection, s'est lui-même transformé en la plus grande source de matériel frais pour la détection — et pour le vol.

La conclusion pour la pratique est simple : considérez tout service « d'automatisation » comme un collecteur potentiel et accédez-y depuis un environnement temporaire. Vous pouvez toujours changer d'IP. L'empreinte de votre véritable appareil — non.