En utvecklare har upptäckt att AliExpress startsida i tysthet kan köra ljudbehandlingskod för att skapa ett detaljerat fingeravtryck av en enhet. Den rapporterade metoden för AliExpress ljudspårning spelar inte in samtal, men den kan samla in enhetsspecifika signaler utan tydlig information till användarna.

Dold ljudbehandling påverkade Bluetooth-hörlurar

Utvecklaren, känd som laserphile, upptäckte ett märkligt problem när han använde Bluetooth-hörlurar med stöd för multipoint.

När AliExpress webbplats var öppen på en dator stoppades ljud som spelades upp från en ansluten telefon. Problemet försvann omedelbart när webbläsarfliken stängdes.

Utvecklaren hittade inga synliga medier, ljudspelare eller videor på sidan. En undersökning identifierade dock två dolda WebAudio-processer som anslöt till datorns ljudutgång.

Tysta signaler kan användas för fingeravtryck av enheter

Skripten uppges generera en känd vågform och analysera hur webbläsaren och hårdvaran bearbetar den. Volymen är inställd på noll, vilket innebär att användarna inte ska höra något.

Processen kan avslöja subtila skillnader mellan enheter, webbläsarversioner, operativsystem och ljudbibliotek. Ljuddata i sig kanske inte kan identifiera en enhet unikt. Informationen blir dock mer användbar när den kombineras med andra signaler från webbläsaren.

De rapporterade skripten för AliExpress ljudspårning samlade även in data kopplade till canvas-rendering, WebGL, skärminställningar, hårdvaruspecifikationer, webbläsartillägg, WebRTC-beteende och användarinteraktioner.

Skripten krypterade sedan och skickade den insamlade informationen till Alibabas telemetritjänster, enligt utvecklarens analys.

Alibaba-skript kan användas för att förebygga bedrägerier

Stora onlinemarknadsplatser använder ofta fingeravtryck av enheter för att upptäcka bedrägerier, falska konton, automatiserad shopping, missbruk av kuponger och misstänkt aktivitet.

Utvecklaren kunde dock inte fastställa hur AliExpress använder den insamlade informationen efter att den når Alibabas servrar. Webbläsarkoden avslöjar inte om företaget behåller fingeravtrycken under lång tid eller kopplar samman dem mellan sina tjänster.

Utvecklaren uppgav att tekniken orsakade en verklig bieffekt på hårdvaran genom att hålla datorns Bluetooth-ljudväg aktiv. Som ett resultat kunde hörlurarna inte växla tillbaka till telefonen på ett smidigt sätt.

Användare kan blockera de identifierade skripten

Utvecklaren testade att blockera de två identifierade familjerna av AliExpress-skript med en innehållsblockerare. Efter att de blockerats dök de dolda ljudprocesserna inte längre upp och Bluetooth-problemet upphörde.

Att blockera skript för bedrägeribekämpning kan dock skapa problem vid inloggning eller betalning. Användare kan få se ytterligare CAPTCHA-förfrågningar eller stöta på betalningsproblem.

Den rapporterade metoden för AliExpress ljudspårning visar hur webbplatser kan samla in omfattande data om webbläsare och enheter utan att använda cookies. Den väcker också frågor om transparens när återförsäljare använder dolda verktyg för fingeravtryck på vanliga shoppingsidor.


0 svar till ”AliExpress ljudspårningsskript väcker integritetsoro”