Captcha çözücü, geçici e-posta veya parmak izi kontrolcüsü sitesine girdiğinizde, bu siteye gerçek tarayıcı parmak izinizi veriyorsunuz. 2026 yılında bu artık bir yan etki değil, bir iş modeli: gerçek parmak izleri toplanıyor, anti-bot koruma sağlayıcılarına göre sıralanıyor ve yaklaşık 5 dolar karşılığında satılıyor.
Ne oldu
Castle araştırma grubu, "Bot ekosisteminde parmak izi toplama" başlıklı çalışmasını (22 Nisan 2026, son revizyon - 7 Eylül 2026) yayımladı ve bot üretimi ve dolandırıcılık ekosistemine hizmet eden 811 siteyi inceledi. Analiz için erişilebilir ve uygun olan 678 alan adı bulundu; 133'ü çevrimdışı veya kapalıydı.
Yöntem basit ve doğrulanabilir: siteler, navigator, screen, Canvas, WebGL gibi araçlandırılmış JavaScript API'leri ile Puppeteer üzerinden açıldı ve bir script "parmak izi ile ilişkili" olarak kabul edildiğinde en az dört navigator niteliğine ve iki screen özelliğine erişiyordu. Sonrasında ise stack trace'lerin analizi ve manuel kod tersine mühendislik yapıldı.
Sonuç: Analiz edilen sitelerin %12,5'i (85 alan adı) parmak izi toplama scriptleri yüklüyordu. Bu bir analiz değil ve yerel bir anti-dolandırıcılık değil - payload yapısına göre verilerin sonraki kullanımlar için toplandığı görülüyor.
Kim topluyor: "kötü siteler" değil, çalışma araçlarınız
Toplayıcıların bulunduğu kategoriler, otomasyon ile ilgilenen bir kişinin kullandığı hizmetlerin tam setidir:
- proxy sağlayıcıları;
- geçici e-posta hizmetleri;
- captcha çözücüler;
- perakende ve sneaker botları;
- aktivite artırma hizmetleri;
- geçici numara sağlayıcıları.
Castle'ın incelediği durumlar, teknik olgunluk hakkında bir fikir veriyor:
- cybertemp[.]xyz — iki aşamalı toplama ile geçici e-posta: parmak izi şifreleniyor ve HTTP başlığı X-Client-Meta içinde gönderiliyor. Araştırmacıların gözlemlerine göre, hizmetin operatörü Telegram'da parmak izlerini sonraki kullanımlar için topladığını açıkça yazıyordu.
- Ez-CAPTCHA — toplama üç ortamda aynı anda gerçekleşiyor: sayfanın ana bağlamı, yerleşik iframe ve Web Worker. Bu bir geliştirici paranoyası değil, modern anti-botların bağlamlar arasındaki sinyalleri tutarlılığını kontrol etmek için kullandığı bir yöntem.
- Cybersole — parmak izi toplama mantığı, Canvas/WebGL/yazı tipleri ile birlikte, Adyen ödeme sağlayıcısının istemci scriptinin tersine mühendislik ile eşleşen karakteristik bir sitringle bulundu.
- StellarAIO — 70'ten fazla platform için perakende otomasyonu. En dikkat çekici olanı: payload farklı uç noktalara dağıtılıyor — /px/c, /incapsula/c, /td/c. Kodda PerimeterX türü PX11982, PX12423, PX11474 gibi işaretler bulundu.
Yani parmak izleri sadece bir araya toplanmıyor — koruma sağlayıcılarına göre segmentlere ayrılıyor: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. Toplanan sinyal seti, belirli bir koruma önünde yeniden üretilebilecek şekilde seçiliyor.
Ekonomi: 1000 parmak izi için 5 dolar
Araştırmacılar, kapalı sohbetlerde talebi kaydettiler: operatörler, 1000 gerçek parmak izi için yaklaşık 5 dolar ödemeye hazır olduklarını tartıştılar, "trafik monetizasyonu için parmak izi toplama" önerdiler ve kendi toplayıcılarını bağlayabilecekleri "parmak izi gösterge paneli" erişimi sundular. Orada geçen ayrı bir tavsiye ise, toplama aracına ücretli reklam vermekti, böylece hacim artırılabiliyordu.
Neden üretilen bir şey için ödeme yapmalısınız? Çünkü üretilmiş bir parmak izi istatistiksel bir sapmadır. Gerçek bir cihaz, dikkatlice uydurulamayacak bir değerler dizisi sunar: uyumlu Canvas ve WebGL, gerçek yazı tipi seti, yerel işlevlerin inandırıcı zamanlamaları, izin durumları, WebGPU adaptörünün yetenekleri, sensörlerin varlığı. İşte bu uyumluluk için ödeme yapılıyor.
Sizden ne alıyorlar
İncelenen scriptlerdeki sinyal seti, hizmetten hizmete tekrarlanıyor — bu, piyasada değer taşıyanların fiili bir kontrol listesidir:
- cihaz nitelikleri — ekran çözünürlüğü, donanım eşzamanlılığı, deviceMemory;
- çizim sonuçları — Canvas, WebGL, kurulu yazı tiplerinin listesi;
- otomasyon belirtileri — navigator.webdriver, uzantı izleri;
- yerel primitive'lerin zamanlamaları ve yerel işlevlerin bütünlüğünü kontrol etme (değiştirilip değiştirilmediği);
- sensörler — ivmeölçer, jiroskop, aydınlatma sensörü;
- izin durumları ve WebGPU adaptörünün yetenekleri.
Önceki iki maddeye dikkat edin: zamanlamalar ve bütünlük kontrolleri, cihazı tanımlamak için değil, canlı bir makineyi sahte bir cihazdan ayırt etmek için gereklidir. Bunlar, daha sonra inandırıcı bir şekilde sahteleştirebilmek için alınır.
Bazı hizmetler bunları şifreli olarak gönderirken, kodda kısmen obfuscate edilmemiş değişken isimleri kalıyor — bu, mantığın sıfırdan yazılmadığını, hazır bir parçanın ticari anti-bot scriptlerinden alındığını gösteriyor.
Bu yeni bir fikir değil — yeni olan sadece sanayi
Başka birinin parmak izini yeniden üretme mekaniği uzun zamandır işleniyor. Bablosoft araç seti, PerfectCanvas (Canvas'ı gerçek donanımda çizmek ve sonucu otomatik tarayıcıya yerleştirmek) ve FingerprintSwitcher (kaydedilmiş profil ile nitelik setini değiştirmek) içeriyor. Şubat 2026 itibarıyla Castle, Bablosoft parmak izi altyapısına atıfta bulunan 1500'den fazla indekslenmiş tarama tespit etti.
Saldırgan bir uygulama nasıl görünüyor, Group-IB'nin "Fingerprint Heists" araştırmasında gösterildi: ScreamedJungle grubu, Mayıs'tan Ekim 2024'e kadar clientsafe.js scriptini 115'ten fazla hacklenmiş e-ticaret sitesine entegre etti. Script, sunucudan kodlanmış talimatları (PerfectCanvas isteği dahil) çekti, bunları normal bir alıcının tarayıcısında eval ile çalıştırdı ve sonucu özel bir veritabanına CustomServers mekanizması ile gönderdi. Bu örnekten yalnızca dokuz İtalyan mağazası, ayda yaklaşık 130.000 benzersiz ziyaretçi sağlıyordu — bunlar üzerinden tahmin edilen 200.000+ toplanmış parmak izi aylık olarak belirlendi.
Bu zincirin son noktası, Genesis Market ile iyi biliniyor: burada parolalar değil, "botlar" satılıyordu — mağdurun tarayıcı ortamının kalıpları ve yüklenen çerezler, özel bir tarayıcı derlemesine yükleniyor ve sahibinin kendisiymiş gibi hesaba giriş yapmalarını sağlıyordu. 21 Mart 2023 itibarıyla katalogda 450.000'den fazla bu tür kalıp vardı; platform, 4 Nisan 2023'te Cookie Monster operasyonu kapsamında el konuldu ve 120 kişi tutuklandı.
Neden bu, proxy ile çalışanları etkiliyor
Burada, kafada sıkça birbirine karışan iki şeyi ayırmak önemlidir.
IP — kiralanabilir ve değiştirilebilir. Parmak izi — hayır. Adresin rotasyonu, ağ düzeyinde bir sorunu çözer: sınırlandırmaya takılmamak, gerekli coğrafyadan çıkmak, bir adresi yüzlerce oturumda açığa çıkarmamak. Ancak eğer gerçek cihazınız birinin parmak izi veritabanına girdi ve biri bunu Akamai veya PerimeterX önünde yeniden üretiyorsa, IP değişikliği hiçbir şeyi düzeltmez. Canvas'ınızın ve yazı tipleri listenizin uyumluluğunu "iptal" edemezsiniz.
Daha sonra hoş olmayan bir durum başlar. Gerçek parmak iziniz, başka bir bot tarafından başka bir adreste yeniden üretildiğinde, itibar kazanmaya başlar ve bununla hiçbir ilişkiniz yoktur. Sonrasında, dünyanın farklı yerlerinden aynı parmak izi ile iki eş zamanlı oturum açılır ve bu artık "bot" değil, "cihaz kaçırma" sinyali olur; bu da anti-dolandırıcılık sisteminin daha sert tepki vermesine neden olur.
Madalyonun diğer yüzü — 2026 yılının piyasa trendi: anti-detect tarayıcılar giderek daha fazla "üretim" değil, "gerçek" parmak izi satıyor — canlı cihazlardan alınan kalıplar. Bu başlı başına bir suç değil: profilleri yasal olarak, rıza ile, kendi donanım parkınızda toplamak mümkündür. Ancak veritabanının kökeni neredeyse hiç açıklanmıyor ve "gerçek parmak izleriniz nereden geldi" sorusu, artık ödemeden önce tedarikçiye sormanız gereken bir soru haline geldi. Eğer başka birinin parmak izi ile çalışıyorsanız, onun geçmişi ile de çalışıyorsunuz: itibarı, geçmiş yasakları ve belki de o anda aynı profilde oturan canlı sahibi.
Pratikte ne yapmalı
- Donanımları ayırın. Captcha çözücü siteleri, geçici e-posta, bot mağazaları, forumlar ve kontrolcüler açarken, çalışma ve kişisel hesaplarınızın bulunduğu makineden ve tarayıcı profilinden açmayın. Geçici bir sanal makine veya ayrı bir profil — minimum hijyen.
- Kontrolcünün her şeyi gördüğünü unutmayın. Parmak izinin kontrolü, gönüllü bir şekilde verilmesidir. Eğer çalışma konfigürasyonunu test ediyorsanız, tam olarak o ortamdan test edin, çalışacağınız ortamdan, kişisel Chrome'dan "sadece bakmak" yerine. Hangi kontrolcülerin gerçekten doğruyu söylediği hakkında CreepJS, Pixelscan, Iphey ve BrowserScan incelememiz var.
- Üçüncü taraf scriptleri "keşif" aşamasında kesin. uBlock Origin veya anti-fingerprint koruması olan bir tarayıcı, sizden alınabileceklerin kalitesini önemli ölçüde düşürür. Bir engelleyici aracılığıyla toplanan parmak izi, yeniden satmak için neredeyse kullanışsızdır.
- Onların yazılımını yüklemeyin. Uzantılar, "markalı tarayıcı derlemeleri" ve bu tür hizmetlerin masaüstü istemcileri, oturumlarınıza tam erişim sağlayan koddur. Genesis şemasının bu şekilde çalıştığı yer burasıydı: alıcıya, başkalarının niteliklerini yerleştiren bir eklenti ile birlikte bir tarayıcı veriliyordu.
- Captcha çözücülerini uzaktan tutun. Ez-CAPTCHA araştırmasında, sinyalleri üç bağlamda topluyordu. Eğer görev için dış bir çözücü gerekiyorsa — API'sini izole bir düğümden çağırın, çalışma profilinizden kişisel hesabınızı açmayın. 2026'da çözücülere yapılan yatırımın neden kaybeden bir bahis olduğunu, captcha ve neden çözücülerin çalışmayı bıraktığı konulu makalemizde ele aldık.
- Eğer site sizinse — başkalarının kodunu kontrol edin. Navigator, screen, Canvas ve WebGL'i okuyan ve başka bir alan adına giden bir script, mağaza vitrininde olmamalıdır. Üçüncü taraf etiketlerinin envanteri ve sıkı bir CSP, ScreamedJungle'ın kullandığı tam o vektörü kapatır.
- Kimliklerinizi tamamen ayırın, sadece IP ile değil. Her çalışma akışı için — kendi profiliniz, oturumunuz ve adresiniz. Sürekli "gündelik" bir ağ için, konut proxy'leri alın, mobil platformlar için — mobil olanları; ama bunun yarısının görev olduğunu unutmayın: diğer yarısı çevre tarafından kapatılır, adres değil.
Sonuç
2026 yılındaki en büyük değişim, parmak izlerinin çalınmasında değil — bu daha önce de yapılıyordu. Değişim, toplamanın yapısal hale gelmesindedir: bot ekosisteminin %12,5'i sinyalleri topluyor, bunları belirli koruma sağlayıcılarına göre sıralıyor ve fiyatlandırıyor. Tespit etmeyi öğrenen bir ekosistem, kendisi en büyük taze materyal kaynağı haline geldi — ve kaçırma için.
Pratikteki sonuç basit: otomasyon için herhangi bir hizmeti potansiyel bir toplayıcı olarak değerlendirin ve ona geçici bir ortamdan gidin. IP'yi her zaman değiştirebilirsiniz. Gerçek cihazınızın parmak izini — artık hayır.
