Back to Blog

फिंगरप्रिंट-हंटिंग: बॉट संचालकों के लिए सेवाएं आपके फिंगरप्रिंट को इकट्ठा कर बेचती हैं

कैसल अध्ययन: 678 जांचे गए बॉटनेट और धोखाधड़ी पारिस्थितिकी तंत्र की वेबसाइटों में से 12.5% स्क्रिप्ट्स को फिंगरप्रिंट एकत्र करने के लिए लोड करते हैं - और payload को PerimeterX, Incapsula, Akamai, Adyen और hCaptcha के अनुसार वर्गीकृत करते हैं। वास्तविक फिंगरप्रिंट लगभग $5 प्रति हजार में बेचे जाते हैं। हम समझते हैं कि कौन एकत्र करता है, "वास्तविक" डिवाइस के लिए क्यों भुगतान किया जाता है और क्यों IP बदलने से यहाँ कुछ नहीं होता।

📅September 18, 2026
फिंगरप्रिंट-हंटिंग: बॉट संचालकों के लिए सेवाएं आपके फिंगरप्रिंट को इकट्ठा कर बेचती हैं

आप कैप्चा-सॉल्वर, एक बार की ईमेल या फिंगरप्रिंट चेक करने वाली साइट पर जाते हैं - और इस साइट को अपना असली ब्राउज़र फिंगरप्रिंट देते हैं। 2026 में, यह केवल एक साइड इफेक्ट नहीं है, बल्कि एक व्यवसाय मॉडल है: असली फिंगरप्रिंट इकट्ठा किए जाते हैं, एंटी-बॉट सुरक्षा विक्रेताओं के अनुसार वर्गीकृत किए जाते हैं और लगभग 5 डॉलर प्रति हजार के हिसाब से बेचे जाते हैं।

क्या हुआ

कैसल अनुसंधान समूह ने "बॉट पारिस्थितिकी तंत्र में फिंगरप्रिंट संग्रह" पर एक काम प्रकाशित किया (22 अप्रैल 2026, अंतिम संशोधन - 7 सितंबर 2026), जिसमें 811 साइटों का विश्लेषण किया गया जो बॉटिंग और धोखाधड़ी पारिस्थितिकी तंत्र की सेवा करती हैं। 678 डोमेन उपलब्ध और विश्लेषण के लिए उपयुक्त पाए गए; 133 ऑफ़लाइन या बंद थे।

पद्धति सरल और जांचने योग्य है: साइटों को Puppeteer के माध्यम से खोला गया था जिसमें उपकरणीकृत JavaScript-API (navigator, screen, Canvas, WebGL) शामिल थे, और स्क्रिप्ट को "फिंगरप्रिंट से संबंधित" माना गया यदि यह कम से कम चार navigator विशेषताओं और दो screen गुणों को संदर्भित करता था। इसके बाद - स्टैक ट्रेस का विश्लेषण और मैनुअल कोड रिवर्सिंग।

परिणाम: विश्लेषित साइटों में से 12.5% (85 डोमेन) फिंगरप्रिंट संग्रह स्क्रिप्ट लोड कर रहे थे. यह विश्लेषण नहीं है और न ही स्थानीय एंटी-फ्रॉड है - payload की संरचना से स्पष्ट है कि डेटा को भविष्य के पुन: उत्पादन के लिए इकट्ठा किया जा रहा है।

कौन इकट्ठा कर रहा है: "खराब साइटें" नहीं, बल्कि आपके कार्य उपकरण

जिन श्रेणियों में संग्रहकर्ता पाए गए, वे ठीक वही सेवाएं हैं जिनका उपयोग एक स्वचालन करने वाले व्यक्ति द्वारा किया जाता है:

  • प्रॉक्सी प्रदाता;
  • एक बार की ईमेल सेवाएं;
  • कैप्चा सॉल्वर;
  • रिटेल और स्नीकर्स बॉट;
  • गतिविधि बढ़ाने वाली सेवाएं;
  • अस्थायी नंबरों के प्रदाता।

कैसल द्वारा विश्लेषित मामलों से तकनीकी परिपक्वता का अंदाजा मिलता है:

  • cybertemp[.]xyz - एक बार की ईमेल जिसमें दो-चरणीय संग्रह होता है: फिंगरप्रिंट को एन्क्रिप्ट किया जाता है और HTTP हेडर X-Client-Meta के भीतर भेजा जाता है। सेवा के ऑपरेटर ने शोधकर्ताओं के अवलोकनों के अनुसार सीधे टेलीग्राम पर लिखा कि वह फिंगरप्रिंट को भविष्य के उपयोग के लिए इकट्ठा कर रहा है।
  • Ez-CAPTCHA - संग्रह तीन वातावरणों में एक साथ हो रहा है: पृष्ठ का मुख्य संदर्भ, अंतर्निहित iframe और वेब वर्कर। यह डेवलपर की परानॉयड नहीं है, बल्कि उस तकनीक की नकल है जिसका उपयोग आधुनिक एंटी-बॉट्स संदर्भों के बीच संकेतों की संगति की जांच करने के लिए करते हैं।
  • Cybersole - स्नीकर्स बॉट, जहां Canvas/WebGL/फॉन्ट्स के हैशिंग की लॉजिक पाई गई, जिसमें एक विशिष्ट सीड स्ट्रिंग है, जो भुगतान प्रदाता Adyen के क्लाइंट स्क्रिप्ट के रिवर्स के साथ मेल खाती है।
  • StellarAIO - 70+ प्लेटफार्मों के लिए रिटेल स्वचालन। सबसे उल्लेखनीय यह है: payload विभिन्न एंडपॉइंट्स पर वितरित किया जाता है - /px/c, /incapsula/c, /td/c. कोड में PerimeterX के प्रकार PX11982, PX12423, PX11474 के मार्कर पाए गए।

यानी फिंगरप्रिंट केवल एकत्र नहीं किए जाते - उन्हें सुरक्षा विक्रेताओं के अनुसार वर्गीकृत किया जाता है: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs। एकत्र किए गए संकेतों का सेट इस तरह से तैयार किया जाता है कि इसे विशेष सुरक्षा के सामने पुन: उत्पन्न किया जा सके।

अर्थव्यवस्था: 5 डॉलर प्रति हजार फिंगरप्रिंट

शोधकर्ताओं ने बंद चैट में मांग को दर्ज किया: ऑपरेटरों ने 1000 असली फिंगरप्रिंट के लिए लगभग 5 डॉलर भुगतान करने की तत्परता की चर्चा की, "फिंगरप्रिंट संग्रह के माध्यम से ट्रैफ़िक को मुद्रीकरण" करने का प्रस्ताव रखा और "फिंगरप्रिंट डैशबोर्ड" तक पहुंच प्रदान की, जिसमें अपना संग्रहकर्ता जोड़ा जा सकता है। वहां एक अलग सलाह थी - संग्रहकर्ता पर भुगतान विज्ञापन डालें, ताकि मात्रा बढ़ सके।

क्यों भुगतान करें जब इसे उत्पन्न किया जा सकता है? क्योंकि उत्पन्न फिंगरप्रिंट एक सांख्यिकीय विस्फोट है। असली उपकरण एक मूल्य के सेट को प्रदान करता है, जिसे ठीक से कल्पना नहीं की जा सकती: संगत Canvas और WebGL, वास्तविक फॉन्ट सेट, स्वदेशी कार्यों के विश्वसनीय समय, अनुमतियों की स्थिति, WebGPU एडेप्टर की क्षमताएं, सेंसर की उपस्थिति। वास्तव में इसी संगति के लिए भुगतान किया जाता है।

आपसे क्या लिया जा रहा है

विश्लेषित स्क्रिप्टों में संकेतों का सेट सेवा से सेवा में दोहराया जाता है - यह वास्तव में उस चीज़ की चेकलिस्ट है जो बाजार में मूल्यवान है:

  • उपकरण के गुण - स्क्रीन का रिज़ॉल्यूशन, हार्डवेयर समवर्तीता, deviceMemory;
  • रेनडरिंग के परिणाम - Canvas, WebGL, स्थापित फॉन्ट्स की सूची;
  • स्वचालन के संकेत - navigator.webdriver, एक्सटेंशन के निशान;
  • स्वदेशी प्राइमिटिव्स के समय और स्वदेशी कार्यों की अखंडता की जांच (क्या उन्हें बदल दिया गया है);
  • सेंसर - एक्सेलेरोमीटर, जिरोस्कोप, लाइट सेंसर;
  • अनुमतियों की स्थिति और WebGPU एडेप्टर की क्षमताएं।

अंतिम दो बिंदुओं पर ध्यान दें: समय और अखंडता की जांच उपकरण के विवरण के लिए नहीं है, बल्कि जीवित मशीन को नकली से अलग करने के लिए है। इन्हें इसीलिए लिया जाता है ताकि बाद में उन्हें विश्वसनीयता से नकली बनाया जा सके।

कुछ सेवाएं इसे एन्क्रिप्टेड रूप में भेजती हैं, जबकि कोड में आंशिक रूप से अनऑबफस्केटेड वेरिएबल नाम रहते हैं - यह संकेत है कि लॉजिक को शून्य से नहीं लिखा गया था, बल्कि तैयार किए गए टुकड़े के रूप में डाला गया था, जो व्यावसायिक एंटी-बॉट स्क्रिप्ट से लिया गया था।

यह कोई नई विचारधारा नहीं है - केवल उद्योग नया है

दूसरों के फिंगरप्रिंट को पुन: उत्पन्न करने की यांत्रिकी लंबे समय से स्थापित है। Bablosoft का टूलकिट PerfectCanvas (Canvas को असली हार्डवेयर पर रेंडर करना और परिणाम को स्वचालित ब्राउज़र में डालना) और FingerprintSwitcher (सहेजे गए प्रोफाइल के साथ गुणों के सेट को बदलना) शामिल है। फरवरी 2026 तक, कैसल ने Bablosoft के फिंगरप्रिंट बुनियादी ढांचे का संदर्भ देने वाले 1500 से अधिक अनुक्रमित स्कैन पाए।

यह आक्रमणकारी निष्पादन में कैसे दिखता है, यह Group-IB ने "फिंगरप्रिंट हीस्ट" में दिखाया: समूह ScreamedJungle ने मई से अक्टूबर 2024 तक clientsafe.js स्क्रिप्ट को 115 हैक किए गए ई-कॉमर्स साइटों पर लागू किया। स्क्रिप्ट ने सर्वर से एन्कोडेड निर्देश (जिसमें PerfectCanvas का अनुरोध शामिल था) खींचा, उन्हें सामान्य खरीदार के ब्राउज़र में eval के माध्यम से निष्पादित किया और परिणाम को प्राइवेट डेटाबेस में भेजा एक कस्टम सर्वर तंत्र के माध्यम से। इस चयन में केवल नौ इतालवी स्टोर ने लगभग 130,000 अद्वितीय विज़िटर प्रति माह दिए - उनके लिए अनुमानित 200,000+ एकत्रित फिंगरप्रिंट प्रति माह थे।

इस श्रृंखला का अंतिम बिंदु Genesis Market के माध्यम से अच्छी तरह से जाना जाता है: वहां पासवर्ड नहीं बेचे गए, बल्कि "बॉट्स" - पीड़ित के ब्राउज़र वातावरण के सांचे के साथ कुकीज़, जिन्हें विशेष ब्राउज़र निर्माण में लोड किया गया और ऐसा किया गया जैसे कि यह स्वयं मालिक है। 21 मार्च 2023 तक, कैटलॉग में 450,000 से अधिक ऐसे सांचे थे; साइट को 4 अप्रैल 2023 को ऑपरेशन कूकी मॉन्स्टर के तहत जब्त किया गया, जिसमें 120 लोगों को गिरफ्तार किया गया।

क्यों यह विशेष रूप से प्रॉक्सी के साथ काम करने वालों पर हमला करता है

यहां दो चीजों को अलग करना महत्वपूर्ण है, जो अक्सर एक साथ मिल जाती हैं।

IP - किराए पर लिया जा सकता है और बदला जा सकता है। फिंगरप्रिंट - नहीं। पते की रोटेशन नेटवर्क स्तर की समस्या को हल करती है: सीमा में नहीं फंसना, आवश्यक भूगोल से बाहर निकलना, एक पते को सौ सत्रों पर उजागर नहीं करना। लेकिन यदि आपका असली उपकरण पहले से ही किसी के फिंगरप्रिंट डेटाबेस में है और कोई इसे Akamai या PerimeterX के सामने पुन: उत्पन्न कर रहा है, तो IP बदलने से कुछ नहीं होगा। आप अपने Canvas और फॉन्ट सूची की संगति को "रद्द" नहीं कर सकते।

इसके बाद अप्रिय शुरू होता है। आपका असली फिंगरप्रिंट, जिसे किसी अन्य बॉट द्वारा किसी अन्य पते पर पुन: उत्पन्न किया गया है, एक प्रतिष्ठा प्राप्त करना शुरू करता है, जिसका आपसे कोई संबंध नहीं है। फिर - दुनिया के विभिन्न हिस्सों से समान फिंगरप्रिंट के साथ दो समान सत्र, और यह अब "बॉट" का संकेत नहीं है, बल्कि "उपकरण की चोरी" है, जिस पर एंटी-फ्रॉड अधिक सख्ती से प्रतिक्रिया करता है।

मेडल का दूसरा पहलू - 2026 का बाजार प्रवृत्ति: एंटी-डिटेक्ट ब्राउज़र अब अधिकतर "उत्पन्न" नहीं, बल्कि "असली" फिंगरप्रिंट बेचते हैं - जीवित उपकरणों से लिए गए टेम्पलेट। अपने आप में, यह कोई अपराध नहीं है: प्रोफाइल को कानूनी रूप से, सहमति से, अपने स्वयं के हार्डवेयर पर इकट्ठा किया जा सकता है। लेकिन डेटाबेस की उत्पत्ति लगभग कोई नहीं प्रकट करता है, और "आपके असली फिंगरप्रिंट कहां से आए हैं" प्रश्न अब ठीक वही प्रश्न है जो भुगतान से पहले आपूर्तिकर्ता से पूछना चाहिए। यदि आप किसी अन्य के फिंगरप्रिंट के साथ काम कर रहे हैं, तो आप उसकी कहानी के साथ भी काम कर रहे हैं: प्रतिष्ठा, पिछले बैन और संभवतः जीवित मालिक, जो इस समय उसी प्रोफाइल पर बैठा है।

व्यवहार में क्या करें

  1. हार्डवेयर को अलग करें। कैप्चा सॉल्वर, एक बार की ईमेल, बॉट स्टोर, फोरम और चेकर्स को उस मशीन से और उस ब्राउज़र प्रोफाइल से न खोलें जहां आपके कार्य और व्यक्तिगत खाते हैं। एक बार की वर्चुअल मशीन या अलग प्रोफाइल - न्यूनतम स्वच्छता।
  2. याद रखें कि चेकर्स सब कुछ देखते हैं। फिंगरप्रिंट की जांच - यह स्वैच्छिक रूप से इसे देना है। यदि आप कार्य कॉन्फ़िगरेशन का परीक्षण कर रहे हैं, तो इसे उसी वातावरण से परीक्षण करें जिसमें आप काम करेंगे, न कि व्यक्तिगत Chrome से "बस देखने के लिए"। किस चेकर्स सच में सच बोलते हैं, इस पर हमारे पास CreepJS, Pixelscan, Iphey और BrowserScan का विश्लेषण है।
  3. बाहरी स्क्रिप्ट को "जासूसी" पर काटें। uBlock Origin या एंटी-फिंगरप्रिंट सुरक्षा वाले ब्राउज़र से जो कुछ भी आपसे लिया जा सकता है, उसकी गुणवत्ता को काफी कम कर देता है। ब्लॉकर के माध्यम से एकत्रित फिंगरप्रिंट पुनर्विक्रय के लिए लगभग बेकार है।
  4. उनका सॉफ़्टवेयर न लगाएं। एक्सटेंशन, "ब्राउज़र के लिए कस्टम बिल्ड" और ऐसे प्रकार की सेवाओं के डेस्कटॉप क्लाइंट - ये आपके सत्रों तक पूर्ण पहुंच के साथ कोड हैं। यही Genesis योजना का काम था: खरीदार को एक ब्राउज़र दिया गया था जिसमें एक प्लगइन था, जो अन्य के गुणों को डालता था।
  5. कैप्चा सॉल्वर को दूर रखें। Ez-CAPTCHA ने अध्ययन में तीन संदर्भों में संकेत एकत्र किए। यदि कार्य के लिए बाहरी सॉल्वर की आवश्यकता है - इसे एक अलग नोड से API के माध्यम से कॉल करें, न कि कार्य प्रोफाइल से व्यक्तिगत खाता खोलें। 2026 में सॉल्वर पर दांव क्यों हारने वाला है, इस पर हमने कैप्चा और क्यों सॉल्वर काम करना बंद कर देते हैं में चर्चा की।
  6. यदि साइट आपकी है - तो अन्य का कोड जांचें। स्क्रिप्ट जो navigator, screen, Canvas और WebGL को पढ़ती है और एक बाहरी डोमेन पर जाती है, दुकान के प्रदर्शन पर नहीं होनी चाहिए। बाहरी टैग की सूची और सख्त CSP ठीक उसी वेक्टर को बंद करते हैं जिसका उपयोग ScreamedJungle ने किया।
  7. व्यक्तित्व को पूरी तरह से अलग करें, न कि IP द्वारा। प्रत्येक कार्य प्रवाह के लिए - अपना प्रोफाइल, अपना सत्र और अपना पता। उन परिदृश्यों के लिए जहां एक स्थिर "गृह" नेटवर्क की आवश्यकता होती है, रिहायशी प्रॉक्सी लें, मोबाइल प्लेटफार्मों के लिए - मोबाइल; लेकिन याद रखें कि यह समस्या का आधा हिस्सा है: दूसरी आधी समस्या वातावरण द्वारा बंद की जाती है, न कि पते द्वारा।

निष्कर्ष

2026 का मुख्य बदलाव यह नहीं है कि फिंगरप्रिंट चोरी हो रहे हैं - यह पहले भी होता रहा है। यह इस बात में है कि संग्रह संरचनात्मक हो गया है: बॉटिंग पारिस्थितिकी तंत्र की 12.5% साइटें संकेतों को इकट्ठा करती हैं, उन्हें विशिष्ट सुरक्षा विक्रेताओं के अनुसार वर्गीकृत करती हैं और मूल्य सूची के अनुसार बेचती हैं। पारिस्थितिकी तंत्र, जो पहचान को बायपास करना सिखाता है, स्वयं पहचान के लिए ताजा सामग्री का सबसे बड़ा स्रोत बन गया है - और चोरी के लिए।

व्यवहार में निष्कर्ष सरल है: किसी भी "स्वचालन के लिए" सेवा को संभावित संग्रहकर्ता मानें और उससे एक बार के वातावरण से जाएं। IP आप हमेशा बदल सकते हैं। अपने असली उपकरण का फिंगरप्रिंट - अब नहीं।