AliExpress podsłuchuje? Odkryto, jak wykorzystuje słuchawki do tworzenia cyfrowych odcisków palców!

AliExpress podsłuchuje? Odkryto, jak wykorzystuje słuchawki do tworzenia cyfrowych odcisków palców!
Audiowpis w przeglądarce: Nowa technika cyfrowego śledzenia od AliExpress. Źródło: AI

Jeśli zauważyłeś, że twoje słuchawki Bluetooth z obsługą Multi-point nie chcą przełączać się na smartfon, gdy w przeglądarce jest otwarta karta AliExpress — to nie jest błąd. Chiński marketplace bada „brzmienie” twojego sprzętu, aby cię zidentyfikować bez plików cookie.

Przypadkowe odkrycie

Deweloper Matt Callaghan natrafił na ukrytą aktywność przez przypadek. Zauważył, że przy otwartej stronie AliExpress komputer „przechwytuje” kanał audio słuchawek, mimo że na stronie nie odtwarzano żadnego wideo ani dźwięku. Problem znikał tylko po zamknięciu karty. Nawet wymuszone wyłączenie dźwięku dla przeglądarki w ustawieniach Windows nie pomagało.

Badanie wykazało, że kilka sekund po załadowaniu AliExpress tworzy aktywny AudioContext. Odpowiadają za to dwa skrypty — collina.js i fireyejs.js. Oficjalnie należą one do systemów bezpieczeństwa i ochrony przed nadużyciami Alibaba, ale w praktyce zajmują się zbieraniem danych.

Jak działa „audiowpis”

Mechanizm jest dość wyrafinowany: skrypty uruchamiają oscylator i przepuszczają sygnał przez system audio przeglądarki. Specjalny analizator mierzy uzyskane charakterystyki częstotliwościowe. Ponieważ głośność jest ustawiona na zero, użytkownik nic nie słyszy. Jednak dla systemu operacyjnego kanał audio pozostaje aktywny, co myli bezprzewodowe zestawy słuchawkowe.

To klasyczna metoda tworzenia cyfrowego odcisku (fingerprinting). Każda kombinacja sprzętu, sterowników i oprogramowania przetwarza dźwięk z mikroskopijnymi różnicami, co pozwala odróżnić jedno urządzenie od drugiego z dużą dokładnością.

Audiowpis AliExpress

Pełen zestaw telemetrii

Oprócz manipulacji dźwiękiem, Callaghan znalazł dowody na zbieranie innych parametrów. AliExpress interesuje się rozdzielczością ekranu, ilością pamięci RAM, zainstalowanymi wtyczkami, WebGL, obsługiwanymi formatami wideo i nawet tym, jak poruszasz myszką. Wszystkie te informacje są szyfrowane i wysyłane na serwery Alibaba przez standardowe mechanizmy fetch() lub sendBeacon().

Deweloperzy nowoczesnych przeglądarek starają się zamknąć tę lukę. Na przykład, w Firefoxie ochrona przed tego typu identyfikacją pojawiła się już w wersji 118. Przeglądarka Brave działa jeszcze bardziej radykalnie: wprowadza losowe zmiany w danych audio, aby „odcisk”, który otrzymuje strona, zmieniał się podczas każdej nowej sesji.

Podczas gdy wielkie korporacje prześcigają się w pomysłach na zbieranie danych, użytkownikom pozostaje jedynie liczyć na czujność deweloperów przeglądarek. Nawiasem mówiąc, o bezpieczeństwie i przyszłości technologii: niedawno OpenAI rozwiązała zespół, który miał chronić ludzkość przed potencjalnymi zagrożeniami sztucznej inteligencji.

var _paq = window._paq = window._paq || []; _paq.push(['trackPageView']); _paq.push(['enableLinkTracking']); (function() { var u='//mm.magnet.kiev.ua/'; _paq.push(['setTrackerUrl', u+'matomo.php']); _paq.push(['setSiteId', '2']); var d=document, g=d.createElement('script'), s=d.getElementsByTagName('script')[0]; g.async=true; g.src=u+'matomo.js'; s.parentNode.insertBefore(g,s); })();