Anda mengunjungi situs pemecah captcha, email sekali pakai, atau pemeriksa sidik jari — dan memberikan sidik jari browser Anda yang sebenarnya kepada situs tersebut. Pada tahun 2026, ini bukan lagi efek samping, tetapi model bisnis: sidik jari nyata dikumpulkan, disortir berdasarkan vendor perlindungan anti-bot, dan dijual dengan harga sekitar 5 dolar per seribu.
Apa yang Terjadi
Kelompok peneliti Castle menerbitkan karya berjudul “Fingerprint harvesting in the bot ecosystem” (22 April 2026, revisi terakhir — 7 September 2026), yang menganalisis 811 situs yang melayani ekosistem bot dan penipuan. Dari jumlah tersebut, 678 domain dapat diakses dan dianalisis; 133 lainnya offline atau ditutup.
Metodologinya sederhana dan dapat diuji: situs dibuka melalui Puppeteer dengan API JavaScript yang diinstrumentasi (navigator, screen, Canvas, WebGL), dan skrip dianggap “terkait sidik jari” jika mengakses setidaknya empat atribut navigator dan dua properti screen. Selanjutnya — analisis stack trace dan reverse engineering manual.
Hasilnya: 12,5% situs yang dianalisis (85 domain) memuat skrip pengumpulan sidik jari. Ini bukan analitik dan bukan anti-fraud lokal — dari struktur payload terlihat bahwa data dikumpulkan untuk reproduksi selanjutnya.
Siapa yang Mengumpulkan: Bukan “situs jahat”, tetapi alat kerja Anda
Kategori di mana pengumpul ditemukan adalah tepat kumpulan layanan yang digunakan oleh orang yang melakukan otomatisasi:
- penyedia proxy;
- layanan email sekali pakai;
- pemecah captcha;
- bot retail dan sneaker;
- layanan peningkatan aktivitas;
- penyedia nomor sementara.
Kasus yang dianalisis oleh Castle memberikan gambaran tentang kematangan teknis:
- cybertemp[.]xyz — email sekali pakai dengan pengumpulan dua lapis: sidik jari dienkripsi dan dikirim dalam header HTTP X-Client-Meta. Operator layanan, menurut pengamatan peneliti, secara langsung menulis di Telegram bahwa mereka mengumpulkan sidik jari untuk digunakan di kemudian hari.
- Ez-CAPTCHA — pengumpulan dilakukan di tiga lingkungan secara bersamaan: konteks utama halaman, iframe yang disematkan, dan Web Worker. Ini bukan paranoia pengembang, tetapi salinan metode yang digunakan oleh anti-bot modern untuk memeriksa konsistensi sinyal antar konteks.
- Cybersole — bot sneaker, di mana ditemukan logika hashing Canvas/WebGL/font dengan string ID yang khas, cocok dengan reverse dari skrip klien penyedia pembayaran Adyen.
- StellarAIO — otomatisasi retail untuk lebih dari 70 platform. Yang paling mencolok: payload dibagi ke berbagai endpoint — /px/c, /incapsula/c, /td/c. Dalam kode ditemukan penanda PerimeterX seperti PX11982, PX12423, PX11474.
Artinya, sidik jari tidak hanya dikumpulkan begitu saja — mereka disegmentasikan berdasarkan vendor perlindungan: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. Kumpulan sinyal yang dikumpulkan disesuaikan agar dapat direproduksi tepat di depan perlindungan tertentu.
Ekonomi: 5 dolar per seribu sidik jari
Permintaan yang dicatat oleh peneliti dalam obrolan tertutup: operator mendiskusikan kesiapan untuk membayar sekitar 5 dolar untuk 1000 sidik jari nyata, menawarkan untuk “memonetisasi lalu lintas dengan mengumpulkan sidik jari” dan memberikan akses ke “dasbor sidik jari”, di mana kolektor sendiri dapat dihubungkan. Saran terpisah yang muncul di sana adalah untuk mengarahkan iklan berbayar ke pengumpul, agar meningkatkan volume.
Kenapa membayar untuk sesuatu yang bisa dihasilkan? Karena sidik jari yang dihasilkan adalah keluaran statistik. Perangkat nyata memberikan rangkaian nilai yang tidak bisa dengan mudah dibuat: konsistensi Canvas dan WebGL, set font yang nyata, waktu fungsi native yang kredibel, status izin, kemampuan adaptor WebGPU, keberadaan sensor. Justru untuk konsistensi inilah mereka membayar.
Apa yang Sebenarnya Diambil dari Anda
Kumpulan sinyal dalam skrip yang dianalisis diulang dari layanan ke layanan — ini pada dasarnya adalah daftar periksa dari apa yang memiliki nilai di pasar:
- atribut perangkat — resolusi layar, hardware concurrency, deviceMemory;
- hasil rendering — Canvas, WebGL, daftar font yang terpasang;
- tanda-tanda otomatisasi — navigator.webdriver, jejak ekstensi;
- waktu fungsi native dan pemeriksaan integritas fungsi native (apakah mereka telah dimodifikasi);
- sensor — akselerometer, giroskop, sensor cahaya;
- status izin dan kemampuan adaptor WebGPU.
Perhatikan dua poin terakhir: waktu dan pemeriksaan integritas tidak diperlukan untuk mendeskripsikan perangkat, tetapi untuk membedakan mesin hidup dari tiruan. Mereka diambil agar kemudian dapat dipalsukan dengan meyakinkan.
Beberapa layanan mengirimkan semua ini dalam bentuk terenkripsi, sementara di dalam kode tetap ada nama variabel yang sebagian tidak terobfusikasi — tanda bahwa logika tidak ditulis dari nol, tetapi disisipkan sebagai potongan siap pakai yang diambil dari skrip anti-bot komersial.
Ini Bukan Ide Baru — Hanya Industrinya yang Baru
Mekanika reproduksi sidik jari orang lain telah ada sejak lama. Alat Bablosoft mencakup PerfectCanvas (menggambar Canvas di perangkat nyata dan menyisipkan hasilnya ke dalam browser otomatis) dan FingerprintSwitcher (mengubah set atribut dengan profil yang disimpan). Pada Februari 2026, Castle mencatat lebih dari 1500 pemindaian yang terindeks, merujuk pada infrastruktur sidik jari Bablosoft.
Bagaimana ini terlihat dalam pelaksanaan serangan, ditunjukkan oleh Group-IB dalam penelitian “Fingerprint Heists”: kelompok ScreamedJungle dari Mei hingga Oktober 2024 menyisipkan skrip clientsafe.js di lebih dari 115 situs e-commerce yang diretas. Skrip ini menarik instruksi yang dienkripsi dari server (termasuk permintaan PerfectCanvas), menjalankannya melalui eval di browser pembeli biasa, dan mengirimkan hasilnya ke basis data pribadi melalui mekanisme CustomServers. Hanya sembilan toko Italia dari sampel ini memberikan sekitar 130.000 pengunjung unik per bulan — perkiraan untuk mereka adalah 200.000+ sidik jari yang dikumpulkan setiap bulan.
Titik akhir dari rantai ini sudah dikenal dengan baik dari Genesis Market: di sana tidak dijual kata sandi, tetapi “bot” — cetakan lingkungan browser korban beserta cookie, yang dimuat ke dalam build browser khusus dan memungkinkan akses ke akun seolah-olah itu adalah pemiliknya sendiri. Pada 21 Maret 2023, katalog tersebut memiliki lebih dari 450.000 cetakan seperti itu; platform tersebut disita pada 4 April 2023 dalam operasi Cookie Monster, dan 120 orang ditangkap.
Mengapa Ini Menyerang Mereka yang Bekerja dengan Proxy
Di sini penting untuk memisahkan dua hal yang sering tercampur dalam pikiran.
IP — dapat disewa dan diubah. Sidik jari — tidak. Rotasi alamat menyelesaikan masalah di tingkat jaringan: tidak terjebak dalam batas, keluar dari geo yang diperlukan, tidak menampilkan satu alamat di seratus sesi. Tetapi jika perangkat nyata Anda sudah masuk ke dalam database sidik jari seseorang dan seseorang mereproduksinya di depan Akamai atau PerimeterX, mengganti IP tidak memperbaiki apa pun. Anda tidak dapat “mencabut” konsistensi Canvas dan daftar font Anda.
Selanjutnya, masalah mulai muncul. Sidik jari nyata Anda, yang direproduksi oleh bot orang lain di alamat orang lain, mulai mendapatkan reputasi yang tidak ada hubungannya dengan Anda. Selanjutnya — dua sesi bersamaan dengan sidik jari yang sama dari ujung dunia yang berbeda, dan ini bukan lagi sinyal “bot”, tetapi “pencurian perangkat”, yang membuat anti-fraud bereaksi lebih keras.
Sisi lain dari koin — tren pasar tahun 2026: browser anti-detect semakin sering menjual bukan “sidik jari yang dihasilkan”, tetapi “sidik jari nyata” — template yang diambil dari perangkat hidup. Sendiri, ini bukan kejahatan: profil dapat dikumpulkan secara legal, dengan persetujuan, di perangkat keras sendiri. Tetapi asal-usul basis data hampir tidak ada yang mengungkapkan, dan pertanyaan “dari mana sidik jari nyata Anda berasal” — sekarang adalah pertanyaan yang tepat untuk diajukan kepada penyedia sebelum melakukan pembayaran. Jika Anda bekerja dengan sidik jari orang lain, Anda juga bekerja dengan sejarahnya: reputasi, larangan sebelumnya, dan mungkin pemilik hidup yang saat ini menggunakan profil yang sama.
Apa yang Harus Dilakukan Secara Praktis
- Pisahkan perangkat keras. Situs pemecah captcha, email sekali pakai, toko bot, forum, dan pemeriksa buka tidak dari mesin dan profil browser yang sama di mana akun kerja dan pribadi Anda berada. Mesin virtual sekali pakai atau profil terpisah adalah kebersihan minimal.
- Ingat, pemeriksa melihat semuanya. Pemeriksaan sidik jari adalah pengeluaran sukarela. Jika Anda menguji konfigurasi kerja, uji konfigurasi itu, dari lingkungan yang akan Anda gunakan, bukan dari Chrome pribadi “hanya untuk melihat”. Mengenai pemeriksa mana yang benar-benar berbicara kebenaran, kami memiliki analisis CreepJS, Pixelscan, Iphey, dan BrowserScan.
- Potong skrip pihak ketiga saat “reconnaissance”. uBlock Origin atau browser dengan perlindungan anti-fingerprint secara signifikan mengurangi kualitas apa yang dapat diambil dari Anda. Sidik jari yang dikumpulkan melalui pemblokir hampir tidak berguna untuk dijual kembali.
- Jangan pasang perangkat lunak mereka. Ekstensi, “build browser khusus”, dan klien desktop dari layanan semacam itu — ini adalah kode dengan akses penuh ke sesi Anda. Begitulah cara skema Genesis bekerja: pembeli diberikan browser dengan plugin yang menyisipkan atribut orang lain.
- Jaga pemecah captcha di jarak aman. Ez-CAPTCHA dalam penelitian mengumpulkan sinyal di tiga konteks sekaligus. Jika untuk tugas diperlukan pemecah eksternal — panggil API-nya dari node yang terisolasi, bukan membuka akun pribadi dari profil kerja. Mengapa bertaruh pada pemecah di tahun 2026 pada dasarnya adalah taruhan yang kalah, kami bahas dalam artikel tentang captcha dan mengapa pemecah mulai tidak berfungsi.
- Jika situs itu milik Anda — periksa kode orang lain. Skrip yang membaca navigator, screen, Canvas, dan WebGL dan mengarah ke domain asing tidak ada tempatnya di etalase toko. Inventarisasi tag pihak ketiga dan CSP yang ketat menutup tepat vektor yang digunakan oleh ScreamedJungle.
- Pisahkan identitas sepenuhnya, bukan hanya berdasarkan IP. Untuk setiap rangkaian kerja — profil, sesi, dan alamat yang berbeda. Untuk skenario di mana jaringan “rumahan” yang stabil diperlukan, ambil proxy residensial, untuk platform seluler — seluler; tetapi ingat, ini hanya setengah dari tugas: setengah lainnya ditutup oleh lingkungan, bukan alamat.
Kesimpulan
Perubahan utama tahun 2026 bukanlah bahwa sidik jari dicuri — itu sudah dilakukan sebelumnya. Ini adalah bahwa pengumpulan telah menjadi struktural: 12,5% situs dalam ekosistem bot mengumpulkan sinyal, menyortirnya berdasarkan vendor perlindungan tertentu, dan menjualnya dengan harga. Ekosistem yang mengajarkan cara menghindari deteksi, telah berubah menjadi sumber terbesar bahan baru untuk deteksi — dan untuk pencurian.
Kesimpulan untuk praktiknya sederhana: anggap setiap layanan “untuk otomatisasi” sebagai pengumpul potensial dan akseslah dari lingkungan sekali pakai. IP selalu bisa Anda ganti. Sidik jari perangkat nyata Anda — tidak bisa.
