AliExpress отслеживает пользователей с помощью неслышимого звука
Торговая площадка AliExpress использует WebAudio API для создания цифровых отпечатков пользователей. Техника была раскрыта после сбоев в работе Bluetooth-наушников у исследователя кибербезопасности.

Торговая площадка AliExpress воспроизводит через браузер аудиосигнал на неслышимой частоте, чтобы создать цифровой отпечаток пользователей для их идентификации и отслеживания. Это выяснилось после того, как техника сайта вызвала сбой в Bluetooth-наушниках специалиста по кибербезопасности. Речь не идет о новой или неизвестной в индустрии методике, и браузеры, ориентированные на конфиденциальность, уже несколько лет включают механизмы защиты от нее. Однако способ, которым AliExpress применяет ее, считается относительно агрессивным.
Техника была раскрыта после того, как автор анонимного киберблога laserphile, специализирующийся на анализе поведения браузеров и систем в контексте конфиденциальности, заметил подозрительное поведение своих Bluetooth-наушников при посещении AliExpress. «У компьютера есть приоритет в воспроизведении аудио в наушниках, и телефон воспроизводит аудио, когда на компьютере ничего не играет, — написал исследователь. — Это работает надежно, пока я не открываю страницу AliExpress в Firefox или Chrome. Вскоре после загрузки главной страницы аудио с моего телефона перестает играть. Закрытие вкладки исправляет это немедленно. Отключение звука во вкладке не помогает, и на странице не воспроизводится никакой медиаконтент».
Анализ кода AliExpress показал, что сайт использует WebAudio API — функцию браузеров, предназначенную для обработки звука, — чтобы генерировать беззвучный сигнал. Запуск этого сигнала позволяет сайту проверить, как устройство пользователя обрабатывает звук, даже когда компьютер не воспроизводит аудио. Каждый компьютер обрабатывает звук по-разному, основываясь на таких переменных, как центральный процессор, звуковая карта и другие аппаратные компоненты. Эти различия создают уникальную подпись — отпечаток обработки звука. С помощью идентификации этого отпечатка (фингерпринтинга) AliExpress может помечать пользователей, не прибегая к файлам cookie, которые можно удалить или заблокировать.
Фингерпринтинг может иметь законные способы применения, такие как предотвращение мошенничества и выявление ботов. Однако зачастую они используются для составления уникальных профилей пользователей с целью их отслеживания в течение долгого времени, даже если они используют режим инкогнито. По заявлению Firefox, встроенные защиты предотвращают использование WebAudio для отслеживания. «AliExpress пыталась тайно отслеживать пользователей, но была остановлена технологией анти-фингерпринтинга Firefox», — сообщается в аккаунте браузера в X (бывший Twitter).
Инженер по конфиденциальности Firefox Том Риттер отметил: «Фингерпринтинг в браузерах — слишком распространенный метод мониторинга, но что касается WebAudio, он не очень эффективен. Firefox заблокировал этот вектор три года назад». Браузер Brave также заявил, что предлагает встроенную защиту от подобных техник: «Brave внедряет случайную информацию в вывод браузера, чтобы создать разный отпечаток на разных сайтах. Отпечатки сбрасываются при каждом посещении. Мы блокируем код, который AliExpress использовал для этого метода, по умолчанию для всех пользователей».





