あなたはキャプチャソルバー、使い捨てメール、またはフィンガープリンターのチェックサイトにアクセスし、そのサイトに自分の本物のブラウザーフィンガープリントを提供します。2026年には、これはもはや副次的な効果ではなく、ビジネスモデルです:実際のフィンガープリントが収集され、アンチボット保護のベンダーごとに分類され、約5ドルで千件販売されます。
何が起こったのか
Castleの研究グループは、「ボットエコシステムにおけるフィンガープリンティングの収集」という論文を発表しました(2026年4月22日、最終改訂は2026年9月7日)。この論文では、ボットと詐欺のエコシステムにサービスを提供する811のサイトを調査しました。分析可能なドメインは678であり、133はオフラインまたは閉鎖されていました。
手法はシンプルで検証可能です:サイトはPuppeteerを介して、計測されたJavaScript API(navigator、screen、Canvas、WebGL)を使用して開かれ、スクリプトはnavigatorの属性を4つ以上、screenのプロパティを2つ以上参照する場合、「フィンガープリンティング関連」と見なされました。その後、スタックトレースの解析と手動でのコードリバースが行われました。
結果:分析されたサイトの12.5%(85ドメイン)がフィンガープリンティング収集スクリプトを読み込んでいました。これは分析やローカルのアンチフロードではなく、ペイロードの構造から見て、データは後で再現するために収集されています。
誰が収集しているのか:悪質なサイトではなく、あなたの作業ツール
収集者が見つかったカテゴリは、自動化に関わる人が使用するサービスのセットそのものです:
- プロキシプロバイダー;
- 使い捨てメールサービス;
- キャプチャソルバー;
- リテールおよびスニーカーボット;
- アクティビティの増加サービス;
- 一時的な番号の提供者。
Castleが分析したケースは、技術的成熟度の概念を示しています:
- cybertemp[.]xyz — 二重収集を行う使い捨てメール:フィンガープリントは暗号化され、HTTPヘッダーX-Client-Meta内に送信されます。サービスのオペレーターは、研究者の観察によれば、Telegramでフィンガープリントを後で使用するために収集していると明言していました。
- Ez-CAPTCHA — 収集は同時に3つの環境で行われます:ページの主要コンテキスト、埋め込まれたiframe、Web Worker。これは開発者の偏執病ではなく、現代のアンチボットがコンテキスト間の信号の一貫性を確認するために使用する手法のコピーです。
- Cybersole — スニーカーボットで、Canvas/WebGL/フォントのハッシュ化ロジックが見つかり、Adyenの決済プロバイダーのクライアントスクリプトのリバースと一致する特有のシード文字列があります。
- StellarAIO — 70以上のプラットフォーム向けのリテール自動化。最も注目すべきは、ペイロードが異なるエンドポイントに分散されることです — /px/c、/incapsula/c、/td/c。コード内には、PX11982、PX12423、PX11474のようなPerimeterXのマーカーが見つかりました。
つまり、フィンガープリントは単に集められるのではなく、保護ベンダーごとにセグメント化されます:PerimeterX(HUMAN Security)、Imperva Incapsula、Akamai、Adyen、hCaptcha、Arkose Labs。収集された信号のセットは、特定の保護の前で再現できるように調整されています。
経済:1000フィンガープリントあたり5ドル
研究者たちは、閉じられたチャットで需要を確認しました:オペレーターは1000の実際のフィンガープリントに対して約5ドルを支払う用意があると議論し、「フィンガープリントの収集によってトラフィックを収益化する」ことを提案し、「フィンガープリンティングダッシュボード」へのアクセスを提供しました。そこでは、自分のコレクターを接続できるとされていました。そこで出た別のアドバイスは、収集者に対して有料広告を流してボリュームを増やすことでした。
なぜ生成できるものに対して支払う必要があるのか?生成されたフィンガープリントは統計的な異常です。本物のデバイスは、整合性のある値の組み合わせを提供しますが、それは巧妙に考え出すことはできません:整合されたCanvasとWebGL、実際のフォントセット、ネイティブ関数の信頼できるタイミング、権限の状態、WebGPUアダプターの機能、センサーの存在。まさにこの整合性に対して支払われるのです。
具体的に何が収集されるのか
分析されたスクリプトの信号セットは、サービスごとに繰り返されます — これは市場で価値があるもののチェックリストです:
- デバイスの属性 — 画面の解像度、ハードウェアの同時実行数、deviceMemory;
- 描画結果 — Canvas、WebGL、インストールされたフォントの列挙;
- 自動化の兆候 — navigator.webdriver、拡張機能の痕跡;
- ネイティブプリミティブのタイミングとネイティブ関数の整合性チェック(置き換えられていないか);
- センサー — 加速度計、ジャイロスコープ、照度センサー;
- 権限の状態とWebGPUアダプターの機能。
最後から2番目の2つのポイントに注意してください:タイミングと整合性チェックはデバイスの説明のためではなく、生きたマシンと偽物を区別するために必要です。これらは、後で説得力を持って偽造できるようにするために収集されます。
一部のサービスは、これを暗号化された形式で送信し、コード内には部分的に難読化されていない変数名が残ります — これは、ロジックがゼロから書かれたのではなく、商業用のアンチボットスクリプトからコピーされたことを示す兆候です。
これは新しいアイデアではない — 新しいのは産業だけ
他人のフィンガープリントを再現するメカニズムは、長い間確立されています。Bablosoftのツールには、PerfectCanvas(実際のハードウェアでCanvasを描画し、その結果を自動化されたブラウザに挿入する)とFingerprintSwitcher(保存されたプロファイルで属性のセットを置き換える)が含まれています。2026年2月、CastleはBablosoftのフィンガープリンティングインフラにリンクする1500以上のインデックススキャンを確認しました。
攻撃者の実行でこれがどのように見えるかは、Group-IBの「フィンガープリンティングの強盗」という研究で示されました:ScreamedJungleグループは2024年5月から10月にかけて、clientsafe.jsスクリプトを115以上のハッキングされたeコマースサイトに導入しました。このスクリプトは、サーバーからエンコードされた指示(PerfectCanvasのリクエストを含む)を引き出し、通常の購入者のブラウザでevalを介して実行し、結果をCustomServersメカニズムを介してプライベートデータベースに送信しました。このサンプルの中で、9つのイタリアの店舗は月に約130,000のユニーク訪問者を提供し、彼らからの評価は月に200,000以上のフィンガープリントが収集されたというものでした。
このチェーンの最終地点はGenesis Marketでよく知られています:そこではパスワードではなく「ボット」が販売されていました — 被害者のブラウザ環境のコピーとクッキーが、特別なブラウザビルドにロードされ、所有者本人のようにアカウントにアクセスできるようにしました。2023年3月21日までに、カタログには450,000以上のそのようなコピーがありました;このプラットフォームは2023年4月4日にCookie Monster作戦の一環として押収され、120人が逮捕されました。
なぜこれがプロキシを扱う人々に特に影響を与えるのか
ここでは、頭の中でしばしば混同される2つのことを分けることが重要です。
IPは借りられ、変更可能です。しかし、フィンガープリントはそうではありません。アドレスのローテーションはネットワークレベルの問題を解決します:制限に達しないように、必要な地理的場所から出るために、同じアドレスを100のセッションで明らかにしないように。しかし、あなたの本物のデバイスがすでに誰かのフィンガープリントデータベースに入っていて、誰かがそれをAkamaiやPerimeterXの前で再現している場合、IPを変更しても何も修正されません。あなたはCanvasとフォントリストの整合性を「取り消す」ことはできません。
次に不快なことが始まります。あなたの本物のフィンガープリントが、他人のボットによって他人のアドレスで再現されると、それはあなたには関係のない評判を得始めます。次に、異なる世界の端から同じフィンガープリントを持つ2つの同時セッションが発生し、これは「ボット」ではなく「デバイスの盗難」という信号になり、アンチフロードはより厳しく反応します。
裏側の側面は、2026年の市場トレンドです:アンチデテクトブラウザはますます「生成された」フィンガープリントではなく「本物の」フィンガープリントを販売しています — 生きたデバイスから収集されたテンプレートです。これ自体は犯罪ではありません:プロファイルは合法的に、同意のもとで、自分のハードウェアで収集できます。しかし、データベースの出所はほとんど誰も開示せず、「あなたの本物のフィンガープリントはどこから来たのか」という質問は、支払い前にサプライヤーに尋ねるべき正当な質問です。もしあなたが他人のフィンガープリントを扱っているなら、その歴史も扱っていることになります:評判、過去のバン、そしておそらくその瞬間に同じプロファイルにいる生きた所有者です。
実際に何をすべきか
- ハードウェアを分けてください。キャプチャソルバー、使い捨てメール、ボットショップ、フォーラム、チェックサイトには、あなたの作業および個人アカウントがあるマシンやブラウザープロファイルからアクセスしないでください。使い捨ての仮想マシンや別のプロファイルは、最小限の衛生です。
- チェックサイトはすべてを見ています。フィンガープリントのチェックは、自発的な提供です。作業構成をテストしている場合は、実際に使用する環境からテストしてください。個人のChromeから「ちょっと見る」ためではありません。どのチェックサイトが本当に真実を語るかについては、CreepJS、Pixelscan、Iphey、BrowserScanの分析があります。
- 外部スクリプトを「偵察」でカットしてください。uBlock Originやアンチフィンガープリンティング保護のあるブラウザは、収集できるものの質を大幅に低下させます。ブロッカーを通じて収集されたフィンガープリントは、再販にはほとんど役に立ちません。
- 彼らのソフトウェアをインストールしないでください。拡張機能、「ブランドのブラウザビルド」、およびその種のサービスからのデスクトップクライアントは、あなたのセッションに完全にアクセスできるコードです。これがGenesisのスキームが機能した方法です:購入者には、他人の属性を挿入するプラグインを持つブラウザが提供されました。
- キャプチャソルバーは遠くに置いておいてください。Ez-CAPTCHAは研究で、同時に3つのコンテキストで信号を収集していました。タスクに外部ソルバーが必要な場合は、作業プロファイルからではなく、隔離されたノードからそのAPIを呼び出してください。2026年にソルバーに賭けることがなぜ基本的に負けるかについては、キャプチャとソルバーが機能しなくなる理由に関する記事で説明しました。
- あなたのサイトがある場合は、他のコードをチェックしてください。navigator、screen、Canvas、WebGLを読み取り、外部ドメインに送信するスクリプトは、店舗のショーケースには不適切です。外部タグのインベントリと厳格なCSPは、ScreamedJungleが利用したベクトルを正確に閉じます。
- IPではなく、個性を完全に分けてください。各作業コンテキストには、それぞれのプロファイル、セッション、アドレスを持たせてください。安定した「家庭用」ネットワークが必要なシナリオには、レジデンシャルプロキシを、モバイルプラットフォームにはモバイルプロキシを使用してください;しかし、これはタスクの半分です:もう半分は環境が閉じるものであり、アドレスではありません。
結論
2026年の主なシフトは、フィンガープリントが盗まれることではなく — それは以前から行われていました。重要なのは、収集が構造的になったことです:ボットエコシステムの12.5%のサイトが信号を収集し、それを特定の保護ベンダーに分類し、価格で販売しています。検出を回避することを学ぶエコシステムは、最新の検出のための新鮮な素材の最大の供給源に変わりました — そして、盗難のために。
実践への結論はシンプルです:自動化のためのサービスはすべて潜在的なコレクターと見なし、使い捨ての環境からアクセスしてください。IPは常に変更できますが、自分の本物のデバイスのフィンガープリントはもう変更できません。
