Виявлення прихованих сценаріїв на головній сторінці AliExpress, які беззвучно обробляли аудіо для створення цифрового відбитка пристрою, викликало значний резонанс у технологічній спільноті. Цей механізм, випадково помічений розробником під псевдонімом laserphile, використовував Web Audio API для генерації та обробки сигналу з нульовою гучністю, що створювало ілюзію активності звукового каналу. Цікаво, що така дія створювала перешкоди для коректного перемикання Bluetooth-навушників між різними пристроями, як це сталося у розробника з його навушниками, що підтримують одночасне підключення.
Технічні деталі та наслідки
Розслідування показало, що два скрипти AliExpress, collina.js та fireyejs.js, створювали приховані об’єкти AudioContext. Вони не записували розмови чи не отримували доступу до мікрофона, натомість аналізували, як операційна система, аудіообладнання, драйвери та браузер обробляють однаковий штучно створений сигнал. Незначні відмінності у результатах дозволяли ідентифікувати унікальні характеристики кожного пристрою.
“Крім аудіотесту, скрипти також збирали дані про відтворення графіки через Canvas і WebGL, роздільну здатність дисплея, обсяг пам’яті, кількість процесорних потоків, підтримувані медіаформати, поведінку WebRTC, встановлені плагіни, а також рухи миші, дотики та прокручування сторінки. Поєднання цих параметрів створює значно точніший цифровий відбиток, ніж аудіотест окремо.”
Такий метод дозволяє сайту повторно ідентифікувати браузер користувача навіть після очищення файлів cookie або використання приватного режиму перегляду. Це викликає занепокоєння щодо приватності, оскільки користувач не має простого способу відмовитися від такого аналізу.
Використання та захист
Призначення технології
Зазначається, що обидва скрипти інтегровані в інфраструктуру Alibaba, яка займається засобами протидії шахрайству. Це означає, що подібні технології можуть використовуватися для виявлення ботів, боротьби з автоматизованим збором цін, запобігання підозрілим платежам та масовому створенню облікових записів.
Заходи безпеки та реакція
Браузер Brave вже заявив про блокування виявлених сценаріїв AliExpress та спотворення результатів аудіотестів для запобігання створенню стабільного ідентифікатора. Блокувальники контенту, такі як uBlock Origin, також можуть частково перешкоджати збору даних, хоча їхня робота іноді може спричиняти проблеми з функціями антишахрайських систем або платіжними функціями сайтів. Важливо зазначити, що Firefox підтвердила свою повну підтримку uBlock Origin, тоді як Chromium-браузери переходять на більш обмежену платформу розширень Manifest V3.
AliExpress та Alibaba публічно не коментували результати дослідження. Варто згадати, що раніше правозахисна організація noyb звинуватила AliExpress та ще п’ять китайських компаній у незаконному передаванні даних європейських користувачів до Китаю, що підкреслює актуальність питань захисту персональних даних у сучасному цифровому просторі.




