En utvikler har oppdaget at AliExpress» hjemmeside i det skjulte kan kjøre lydbehandlingskode for å bidra til å bygge et detaljert fingeravtrykk av en enhet. Den rapporterte metoden for AliExpress-lydsporing tar ikke opp samtaler, men den kan samle inn enhetsspesifikke signaler uten tydelig informasjon til brukerne.

Skjult lydbehandling påvirket Bluetooth-hodetelefoner

Utvikleren, kjent som laserphile, oppdaget et merkelig problem mens han brukte Bluetooth-hodetelefoner med støtte for multipoint.

Når AliExpress-nettstedet var åpent på en PC, stoppet lyden som ble spilt av fra en tilkoblet telefon. Problemet forsvant umiddelbart da nettleserfanen ble lukket.

Utvikleren fant ingen synlige medier, lydspillere eller videoer på siden. En undersøkelse identifiserte imidlertid to skjulte WebAudio-prosesser som koblet seg til datamaskinens lydutgang.

Lydløse signaler kan brukes til fingeravtrykk av enheter

Skriptene skal generere en kjent bølgeform og analysere hvordan nettleseren og maskinvaren behandler den. Volumet er satt til null, slik at brukerne ikke skal høre noe.

Denne prosessen kan avsløre små forskjeller mellom enheter, nettleserversjoner, operativsystemer og lydbiblioteker. Lyddata alene kan kanskje ikke identifisere en enhet unikt. Informasjonen blir imidlertid mer nyttig når den kombineres med andre signaler fra nettleseren.

De rapporterte skriptene for AliExpress-lydsporing samlet også inn data knyttet til canvas-rendering, WebGL, skjerminnstillinger, maskinvarespesifikasjoner, nettlesertillegg, WebRTC-atferd og brukerinteraksjoner.

Skriptene krypterte og sendte deretter de innsamlede dataene til Alibabas telemetritjenester, ifølge utviklerens analyse.

Alibaba-skript kan brukes til å forebygge svindel

Store nettmarkedsplasser bruker ofte fingeravtrykk av enheter for å oppdage svindel, falske kontoer, automatisert shopping, misbruk av kuponger og mistenkelig aktivitet.

Utvikleren kunne imidlertid ikke fastslå hvordan AliExpress bruker de innsamlede dataene etter at de når Alibabas servere. Nettleserkoden avslører ikke om selskapet beholder fingeravtrykkene over lengre tid eller kobler dem sammen på tvers av tjenestene sine.

Utvikleren sa at teknikken førte til en reell maskinvareeffekt ved å holde PC-ens Bluetooth-lydforbindelse aktiv. Som et resultat kunne ikke hodetelefonene bytte problemfritt tilbake til telefonen.

Brukere kan blokkere de identifiserte skriptene

Utvikleren testet å blokkere de to identifiserte familiene av AliExpress-skript med en innholdsblokkerer. Etter at de ble blokkert, dukket de skjulte lydprosessene ikke lenger opp, og Bluetooth-problemet forsvant.

Blokkering av skript for svindelforebygging kan imidlertid skape problemer ved innlogging eller betaling. Brukere kan få flere CAPTCHA-forespørsler eller oppleve betalingsproblemer.

Den rapporterte metoden for AliExpress-lydsporing viser hvordan nettsteder kan samle inn omfattende data om nettlesere og enheter uten å bruke informasjonskapsler. Den reiser også spørsmål om åpenhet når nettbutikker bruker skjulte verktøy for fingeravtrykk på vanlige shoppingsider.


0 responses to “AliExpress» lydsporingsskript vekker bekymring for personvernet”