En udvikler har opdaget, at AliExpress’ hjemmeside i det skjulte kan køre lydbehandlingskode for at hjælpe med at skabe et detaljeret fingeraftryk af en enhed. Den rapporterede metode til AliExpress-lydsporing optager ikke samtaler, men den kan indsamle enhedsspecifikke signaler uden tydelig information til brugerne.
Skjult lydbehandling påvirkede Bluetooth-hovedtelefoner
Udvikleren, kendt som laserphile, bemærkede et mærkeligt problem, mens han brugte Bluetooth-hovedtelefoner med understøttelse af multipoint.
Når AliExpress-webstedet var åbent på en pc, stoppede lyden, der blev afspillet fra en tilsluttet telefon. Problemet forsvandt straks, da browserfanen blev lukket.
Udvikleren fandt ingen synlige medier, lydafspillere eller videoer på siden. En undersøgelse identificerede dog to skjulte WebAudio-processer, der var forbundet til computerens lydudgang.
Lydløse signaler kan bruges til fingeraftryk af enheder
Scriptsene genererer angiveligt en kendt bølgeform og analyserer, hvordan browseren og hardwaren behandler den. Lydstyrken er sat til nul, så brugerne ikke burde kunne høre noget.
Denne proces kan afsløre små forskelle mellem enheder, browserversioner, operativsystemer og lydbiblioteker. Lyddata alene kan muligvis ikke identificere en enhed entydigt. Oplysningerne bliver dog mere nyttige, når de kombineres med andre signaler fra browseren.
De rapporterede scripts til AliExpress-lydsporing indsamlede også data knyttet til canvas-rendering, WebGL, skærmindstillinger, hardwarespecifikationer, browserplugins, WebRTC-adfærd og brugerinteraktioner.
Scriptsene krypterede og sendte derefter de indsamlede data til Alibabas telemetritjenester ifølge udviklerens analyse.
Alibaba-scripts kan bruges til at forebygge svindel
Store onlinemarkedspladser bruger ofte fingeraftryk af enheder til at opdage svindel, falske konti, automatiseret shopping, misbrug af kuponer og mistænkelig aktivitet.
Udvikleren kunne dog ikke fastslå, hvordan AliExpress bruger de indsamlede data, efter at de når Alibabas servere. Browserkoden afslører ikke, om virksomheden opbevarer fingeraftrykkene på lang sigt eller forbinder dem på tværs af sine tjenester.
Udvikleren sagde, at teknikken forårsagede en reel hardwareeffekt ved at holde pc’ens Bluetooth-lydforbindelse aktiv. Som følge heraf kunne hovedtelefonerne ikke skifte problemfrit tilbage til telefonen.
Brugere kan blokere de identificerede scripts
Udvikleren testede at blokere de to identificerede familier af AliExpress-scripts med en indholdsblokering. Efter at de blev blokeret, dukkede de skjulte lydprocesser ikke længere op, og Bluetooth-problemet forsvandt.
Blokering af scripts til forebyggelse af svindel kan dog skabe problemer under login eller betaling. Brugere kan opleve yderligere CAPTCHA-anmodninger eller betalingsproblemer.
Den rapporterede metode til AliExpress-lydsporing viser, hvordan websteder kan indsamle omfattende browser- og enhedsdata uden at bruge cookies. Den rejser også spørgsmål om gennemsigtighed, når forhandlere bruger skjulte værktøjer til fingeraftryk på almindelige shoppingsider.


0 svar til “AliExpress’ lydsporingsscripts vækker bekymring for privatlivet”