Пошук по сайту:

На AliExpress виявили прихований механізм для відстеження пристроїв через аудіовідбиток

На AliExpress виявили прихований механізм для відстеження пристроїв через аудіовідбиток
На AliExpress виявили прихований механізм для відстеження пристроїв через аудіовідбиток

На головній сторінці AliExpress виявили приховані сценарії, які запускали у браузері беззвучну обробку аудіо. Отримані характеристики могли використовуватися як частина цифрового відбитка для розпізнавання пристрою без файлів cookie.

Про це пише TechSpot. Механізм випадково помітив розробник під псевдонімом laserphile через несправність Bluetooth-навушників із підтримкою одночасного підключення до кількох пристроїв.

Коли у Firefox або Chrome відкривалася сторінка AliExpress, навушники переставали автоматично перемикатися з комп’ютера на смартфон. Закриття вкладки відновлювало нормальну роботу, тоді як вимкнення звуку вкладки, браузера або Windows не допомагало.

Аналіз показав, що два сценарії AliExpress – collina.js та fireyejs.js – створювали приховані об’єкти AudioContext через Web Audio API. Вони генерували сигнал, обробляли його та передавали на аудіовихід із нульовою гучністю. Користувач нічого не чув, але операційна система вважала звуковий канал активним, що й заважало перемиканню Bluetooth-навушників.

Сайт не записував розмови та не отримував доступу до мікрофона. Натомість сценарії аналізували, як браузер, процесор, аудіообладнання, драйвери та операційна система обробляють однаковий штучно створений сигнал. Невеликі відмінності в результатах допомагають відрізнити один пристрій від іншого.

Читайте по темі: Японія розглядає збільшення оборонних витрат до 3,5% ВВП, — Bloomberg

Окремо сценарії збирали дані про відтворення графіки через Canvas і WebGL, роздільну здатність дисплея, обсяг пам’яті, кількість процесорних потоків, підтримувані медіаформати, поведінку WebRTC, встановлені плагіни, а також рухи миші, дотики та прокручування сторінки. Поєднання цих параметрів створює значно точніший цифровий відбиток, ніж аудіотест окремо.

Таке розпізнавання дозволяє сайту повторно ідентифікувати браузер після очищення cookie або використання приватного режиму. Водночас автор дослідження не зміг встановити, як саме AliExpress використовував зібраний профіль після передавання даних на сервери компанії.

Обидва сценарії розміщені в частині інфраструктури Alibaba, пов’язаній із засобами протидії шахрайству. Подібні технології можуть застосовуватися для виявлення ботів, автоматичного збору цін, підозрілих платежів і масового створення облікових записів. Проблема полягає в тому, що цифровий відбиток формується непомітно, а користувач не має простого способу відмовитися від такого аналізу.

Brave заявила, що її браузер блокує виявлені сценарії AliExpress і спотворює результати аудіотестів, аби сайти не отримували стабільного ідентифікатора. Частково завадити збиранню даних можуть блокувальники контенту на зразок uBlock Origin, хоча їхні фільтри іноді порушують роботу антишахрайських або платіжних функцій сайтів. Firefox нещодавно підтвердила, що збереже повну підтримку uBlock Origin, тоді як Chromium-браузери переходять на обмеженішу платформу розширень Manifest V3.

AliExpress та Alibaba публічно не прокоментували результати дослідження. Раніше правозахисна організація noyb звинуватила AliExpress та ще п’ять китайських компаній у незаконному передаванні даних європейських користувачів до Китаю.

Читайте по темі:

Німецька військова контррозвідка заявила про посилення російської шпигунської активності
«Програємо Китаю»: Трамп і Джонсон відкинули заклики сповільнити розвиток ШІ
Китай пригрозив скасувати саміт із Трампом через можливі поставки зброї Тайваню
Держзрада та 6 років тюрми: 16-річну доньку військовослужбовця засудили за злив даних про ППО та техніку ЗСУ у Краматорську
ШІ Anthropic уже вчетверте отримав несанкціонований доступ до зовнішніх систем під час тестів
У Китаї створили міжнародний альянс для боротьби з телекомунікаційним та інтернет-шахрайством
Ціна на російську нафту стрімко зростає: Китаю бракує альтернативних поставок — Bloomberg
У Британії чоловіка звинуватили у співпраці з російською розвідкою та підготовці диверсії
США запровадили санкції проти китайської платформи Xinbi Guarantee через кібершахрайство
У Молдові затримали підозрюваного у шпигунстві для РФ

Коментарі:

comments powered by Disqus