Bạn truy cập vào trang web của các giải pháp captcha, email tạm thời hoặc công cụ kiểm tra dấu vân tay - và bạn cung cấp cho trang web đó dấu vân tay trình duyệt thực của mình. Vào năm 2026, điều này không còn là tác dụng phụ mà là mô hình kinh doanh: dấu vân tay thực được thu thập, phân loại theo nhà cung cấp bảo vệ chống bot và bán với giá khoảng 5 đô la cho mỗi nghìn.
Điều gì đã xảy ra
Nhóm nghiên cứu Castle đã công bố công trình "Thu thập dấu vân tay trong hệ sinh thái bot" (22 tháng 4 năm 2026, phiên bản cuối cùng - 7 tháng 9 năm 2026), trong đó đã xem xét 811 trang web phục vụ cho hệ sinh thái bot và gian lận. Có 678 tên miền có sẵn và có thể phân tích; 133 tên miền đã ngoại tuyến hoặc bị đóng cửa.
Phương pháp đơn giản và có thể kiểm tra: các trang web được mở thông qua Puppeteer với các API JavaScript được trang bị (navigator, screen, Canvas, WebGL), và một script được coi là "liên quan đến dấu vân tay" nếu nó truy cập ít nhất bốn thuộc tính của navigator và hai thuộc tính của screen. Tiếp theo là phân tích stack trace và đảo ngược mã thủ công.
Kết quả: 12,5% các trang web được phân tích (85 tên miền) tải các script thu thập dấu vân tay. Đây không phải là phân tích và không phải là chống gian lận cục bộ - từ cấu trúc payload có thể thấy rằng dữ liệu được thu thập để tái tạo sau này.
Ai đang thu thập: không phải "các trang web xấu", mà là các công cụ làm việc của bạn
Các danh mục mà các bộ thu thập được tìm thấy - chính là tập hợp các dịch vụ mà người làm tự động hóa sử dụng:
- nhà cung cấp proxy;
- dịch vụ email tạm thời;
- giải pháp captcha;
- bot bán lẻ và sneaker;
- dịch vụ tăng cường hoạt động;
- nhà cung cấp số điện thoại tạm thời.
Các trường hợp được phân tích của Castle cung cấp cái nhìn về độ trưởng thành kỹ thuật:
- cybertemp[.]xyz - email tạm thời với việc thu thập hai lớp: dấu vân tay được mã hóa và gửi trong tiêu đề HTTP X-Client-Meta. Nhà điều hành dịch vụ, theo quan sát của các nhà nghiên cứu, đã viết trực tiếp trên Telegram rằng họ thu thập dấu vân tay để sử dụng sau này.
- Ez-CAPTCHA - việc thu thập diễn ra đồng thời trong ba môi trường: ngữ cảnh chính của trang, iframe nhúng và Web Worker. Đây không phải là sự hoang tưởng của nhà phát triển, mà là một bản sao của phương pháp mà các bot chống gian lận hiện đại sử dụng để kiểm tra tính nhất quán của các tín hiệu giữa các ngữ cảnh.
- Cybersole - bot sneaker, nơi tìm thấy logic băm Canvas/WebGL/phông chữ với chuỗi ID đặc trưng, trùng khớp với việc đảo ngược script khách hàng của nhà cung cấp thanh toán Adyen.
- StellarAIO - tự động hóa bán lẻ cho hơn 70 nền tảng. Điều đáng chú ý nhất: payload được phân phối đến các endpoint khác nhau - /px/c, /incapsula/c, /td/c. Trong mã có các dấu hiệu PerimeterX như PX11982, PX12423, PX11474.
Tức là dấu vân tay không chỉ được gom lại - chúng được phân đoạn theo nhà cung cấp bảo vệ: PerimeterX (HUMAN Security), Imperva Incapsula, Akamai, Adyen, hCaptcha, Arkose Labs. Tập hợp các tín hiệu được thu thập được điều chỉnh để có thể tái tạo chính xác trước một loại bảo vệ cụ thể.
Kinh tế: 5 đô la cho mỗi nghìn dấu vân tay
Các nhà nghiên cứu đã ghi nhận nhu cầu trong các cuộc trò chuyện kín: các nhà điều hành đã thảo luận về việc sẵn sàng trả khoảng 5 đô la cho 1000 dấu vân tay thực, đề xuất "kiếm tiền từ lưu lượng truy cập bằng cách thu thập dấu vân tay" và cung cấp quyền truy cập vào "bảng điều khiển dấu vân tay", nơi có thể kết nối bộ thu thập của riêng mình. Một lời khuyên riêng mà họ đã đưa ra là chạy quảng cáo trả tiền trên bộ thu thập để tăng khối lượng.
Tại sao phải trả tiền cho những gì có thể tạo ra? Bởi vì dấu vân tay được tạo ra là một sự phát tán thống kê. Thiết bị thực cung cấp một liên kết các giá trị mà không thể dễ dàng tưởng tượng ra: Canvas và WebGL nhất quán, bộ phông chữ thực, thời gian hợp lý của các chức năng gốc, trạng thái quyền hạn, khả năng của bộ điều hợp WebGPU, sự hiện diện của các cảm biến. Chính sự nhất quán này là điều mà người ta trả tiền.
Họ đang thu thập gì từ bạn
Tập hợp các tín hiệu trong các script được phân tích lặp lại từ dịch vụ này sang dịch vụ khác - đây thực sự là danh sách kiểm tra những gì có giá trị trên thị trường:
- thuộc tính thiết bị - độ phân giải màn hình, khả năng xử lý phần cứng, deviceMemory;
- kết quả vẽ - Canvas, WebGL, liệt kê các phông chữ đã cài đặt;
- dấu hiệu tự động hóa - navigator.webdriver, dấu vết của các tiện ích mở rộng;
- thời gian của các nguyên thủy gốc và kiểm tra tính toàn vẹn của các chức năng gốc (có bị thay thế hay không);
- cảm biến - cảm biến gia tốc, cảm biến con quay, cảm biến ánh sáng;
- trạng thái quyền hạn và khả năng của bộ điều hợp WebGPU.
Hãy chú ý đến hai điểm gần cuối: thời gian và kiểm tra tính toàn vẹn không cần thiết để mô tả thiết bị, mà để phân biệt giữa một máy sống và một bản sao. Chúng được thu thập để sau này có thể giả mạo một cách thuyết phục.
Một số dịch vụ gửi tất cả điều này dưới dạng mã hóa, trong khi mã vẫn giữ lại một phần tên biến không bị làm rối - dấu hiệu cho thấy logic không được viết từ đầu, mà được chèn vào như một đoạn mã đã hoàn thành, lấy từ các script chống bot thương mại.
Đây không phải là ý tưởng mới - chỉ là ngành công nghiệp mới
Cơ chế tái tạo dấu vân tay của người khác đã được phát triển từ lâu. Công cụ Bablosoft bao gồm PerfectCanvas (vẽ Canvas trên phần cứng thực và chèn kết quả vào trình duyệt tự động) và FingerprintSwitcher (thay thế tập hợp thuộc tính bằng hồ sơ đã lưu). Đến tháng 2 năm 2026, Castle đã đếm được hơn 1500 quét đã được lập chỉ mục, liên quan đến cơ sở hạ tầng dấu vân tay của Bablosoft.
Cách thức này hoạt động trong thực tế tấn công đã được Group-IB thể hiện trong nghiên cứu "Cướp dấu vân tay": nhóm ScreamedJungle từ tháng 5 đến tháng 10 năm 2024 đã triển khai script clientsafe.js trên hơn 115 trang web thương mại điện tử bị hack. Script đã kéo từ máy chủ các hướng dẫn mã hóa (bao gồm yêu cầu PerfectCanvas), thực hiện chúng qua eval trong trình duyệt của người mua thông thường và gửi kết quả vào cơ sở dữ liệu riêng tư thông qua cơ chế CustomServers. Chỉ có chín cửa hàng Ý trong mẫu này cung cấp khoảng 130.000 khách truy cập độc đáo mỗi tháng - ước tính cho họ là hơn 200.000 dấu vân tay được thu thập hàng tháng.
Điểm cuối của chuỗi này đã được biết đến rõ ràng từ Genesis Market: ở đó không bán mật khẩu, mà là "bot" - bản sao của môi trường trình duyệt của nạn nhân cùng với cookie, được tải vào một phiên bản trình duyệt đặc biệt và cho phép truy cập vào tài khoản như thể chính chủ sở hữu. Đến ngày 21 tháng 3 năm 2023, trong danh mục có hơn 450.000 bản sao như vậy; nền tảng này đã bị thu giữ vào ngày 4 tháng 4 năm 2023 trong khuôn khổ chiến dịch Cookie Monster, 120 người đã bị bắt giữ.
Tại sao điều này lại ảnh hưởng đến những người làm việc với proxy
Ở đây quan trọng là phân biệt hai điều mà trong đầu thường bị nhầm lẫn.
IP - có thể thuê và thay đổi. Dấu vân tay - thì không. Việc thay đổi địa chỉ giải quyết vấn đề ở cấp độ mạng: không bị giới hạn, ra khỏi khu vực địa lý cần thiết, không hiển thị một địa chỉ cho hàng trăm phiên. Nhưng nếu thiết bị thực của bạn đã bị đưa vào cơ sở dữ liệu dấu vân tay của ai đó và ai đó đang tái tạo nó trước Akamai hoặc PerimeterX, việc thay đổi IP không sửa chữa được gì. Bạn không thể "thu hồi" tính nhất quán của Canvas và danh sách phông chữ của mình.
Tiếp theo là những điều không vui. Dấu vân tay thực của bạn, được tái tạo bởi bot của người khác trên địa chỉ của người khác, bắt đầu có được danh tiếng mà bạn không có liên quan. Tiếp theo là hai phiên đồng thời với cùng một dấu vân tay từ các đầu mút khác nhau trên thế giới, và đây không còn là tín hiệu "bot", mà là "đánh cắp thiết bị", mà chống gian lận phản ứng mạnh mẽ hơn.
Phía ngược lại của vấn đề - xu hướng thị trường năm 2026: trình duyệt chống phát hiện ngày càng bán không phải "dấu vân tay được tạo ra", mà là "dấu vân tay thực" - các mẫu được lấy từ các thiết bị sống. Điều này tự nó không phải là tội phạm: các hồ sơ có thể được thu thập hợp pháp, với sự đồng ý, trên chính thiết bị của mình. Nhưng nguồn gốc của cơ sở dữ liệu gần như không ai tiết lộ, và câu hỏi "dấu vân tay thực của bạn lấy từ đâu" - giờ đây chính là câu hỏi mà bạn nên hỏi nhà cung cấp trước khi thanh toán. Nếu bạn làm việc với dấu vân tay của người khác, bạn cũng đang làm việc với lịch sử của nó: danh tiếng, các lệnh cấm trước đó và có thể là chủ sở hữu sống, người đang ngồi trên cùng một hồ sơ vào lúc này.
Phải làm gì trong thực tế
- Phân tách thiết bị. Mở các trang web của các giải pháp captcha, email tạm thời, cửa hàng bot, diễn đàn và công cụ kiểm tra không từ máy và hồ sơ trình duyệt mà bạn sử dụng cho các tài khoản làm việc và cá nhân của mình. Một máy ảo tạm thời hoặc hồ sơ riêng biệt - là vệ sinh tối thiểu.
- Nhớ rằng công cụ kiểm tra thấy tất cả. Kiểm tra dấu vân tay - là việc tự nguyện cung cấp nó. Nếu bạn đang thử nghiệm cấu hình làm việc, hãy thử nghiệm chính nó, từ môi trường mà bạn sẽ làm việc, chứ không phải từ Chrome cá nhân "chỉ để xem". Về việc các công cụ kiểm tra nào thực sự nói sự thật, chúng tôi có phân tích CreepJS, Pixelscan, Iphey và BrowserScan.
- Cắt giảm các script bên ngoài trong "khảo sát". uBlock Origin hoặc trình duyệt với bảo vệ chống dấu vân tay rõ ràng giảm chất lượng những gì có thể thu thập từ bạn. Dấu vân tay được thu thập qua bộ chặn gần như vô dụng cho việc bán lại.
- Không cài đặt phần mềm của họ. Các tiện ích mở rộng, "bản dựng trình duyệt riêng" và các ứng dụng máy tính để bàn từ các dịch vụ như vậy - đó là mã có quyền truy cập đầy đủ vào các phiên của bạn. Chính cách mà Genesis hoạt động: người mua được cấp trình duyệt với plugin, chèn các thuộc tính của người khác.
- Giữ các giải pháp captcha ở khoảng cách an toàn. Ez-CAPTCHA trong nghiên cứu đã thu thập tín hiệu trong ba ngữ cảnh cùng một lúc. Nếu cần một giải pháp bên ngoài cho nhiệm vụ - hãy gọi API của nó từ một nút cách ly, chứ không mở tài khoản cá nhân từ hồ sơ làm việc. Tại sao việc đặt cược vào các giải pháp trong năm 2026 là thua lỗ, chúng tôi đã phân tích trong bài viết về captcha và lý do tại sao các giải pháp không còn hoạt động.
- Nếu trang web là của bạn - hãy kiểm tra mã của người khác. Script đọc navigator, screen, Canvas và WebGL và gửi đến tên miền bên ngoài, không có chỗ đứng trong cửa hàng. Việc kiểm kê các thẻ bên ngoài và CSP nghiêm ngặt đóng lại chính xác vector mà ScreamedJungle đã sử dụng.
- Phân tách danh tính hoàn toàn, không chỉ theo IP. Mỗi cấu trúc làm việc - một hồ sơ riêng, một phiên riêng và một địa chỉ riêng. Đối với các kịch bản cần một mạng "gia đình" ổn định, hãy lấy proxy cư trú, cho các nền tảng di động - di động; nhưng hãy nhớ rằng đây chỉ là một nửa của nhiệm vụ: nửa còn lại được đóng bởi môi trường, không phải địa chỉ.
Kết luận
Sự chuyển biến chính của năm 2026 không phải là việc đánh cắp dấu vân tay - điều này đã xảy ra trước đây. Nó nằm ở chỗ việc thu thập đã trở thành có cấu trúc: 12,5% các trang web trong hệ sinh thái bot thu thập tín hiệu, phân loại chúng theo các nhà cung cấp bảo vệ cụ thể và bán với giá niêm yết. Hệ sinh thái, mà đã học cách vượt qua sự phát hiện, đã tự biến thành nguồn cung cấp nguyên liệu mới lớn nhất cho việc phát hiện - và cho việc đánh cắp.
Kết luận cho thực tiễn rất đơn giản: hãy coi bất kỳ dịch vụ nào "để tự động hóa" là bộ thu thập tiềm năng và truy cập vào nó từ một môi trường tạm thời. Bạn luôn có thể thay đổi IP. Nhưng dấu vân tay của thiết bị thực của bạn - thì không.
