Шоппинг-сайт AliExpress через браузер воспроизводит аудиосигнал на неслышимой частоте, чтобы создать цифровой отпечаток пользователей для их идентификации и отслеживания — так стало известно в последние дни после того, как техника сайта вызвала баг в Bluetooth-наушниках исследователя безопасности.

Речь не идет о новой или неизвестной в индустрии технике, и браузеры, ориентированные на конфиденциальность, уже несколько лет внедряют механизмы защиты от нее. Однако то, как ее применяет AliExpress, считается относительно агрессивным. Это разоблачение также выносит на поверхность множество средств, с помощью которых сайты помечают и отслеживают активность пользователей.

Техника была раскрыта после того, как автор анонимного киберблога laserphile, специализирующийся на анализе поведения браузеров и систем в контексте конфиденциальности и информационной безопасности, заметил подозрительное поведение своих Bluetooth-наушников каждый раз, когда он заходит в браузер на AliExpress. «Компьютер имеет приоритет при воспроизведении аудио в наушниках, и телефон воспроизводит аудио, когда на компьютере ничего не играет», — написал исследователь. «Это работает надежно до тех пор, пока я не открываю страницу AliExpress в Firefox или Chrome. Вскоре после загрузки главной страницы AliExpress аудио с моего телефона перестает воспроизводиться. Закрытие вкладки AliExpress немедленно исправляет это. Отключение звука во вкладке не помогает, и на странице не воспроизводится ни видео, ни музыка, ни какие-либо другие медиафайлы».

Анализ кода AliExpress выявил, что сайт использует WebAudio API — функцию браузеров, предназначенную для обработки звука, — для создания бесшумного звука (подобно функции Mute). Воспроизведение бесшумного звука позволило сайту проверить, как устройство пользователя обрабатывает звук, даже когда компьютер не издавал никаких звуков. Каждый компьютер обрабатывает звук по-разному, основываясь на таких переменных, как центральный процессор, звуковая карта и другие аппаратные и программные компоненты. Эти различия создают своего рода уникальную подпись, «отпечаток пальца» обработки звука на компьютере.

С помощью идентификации этого отпечатка (что называется фингерпринтингом), AliExpress может помечать различных пользователей, не прибегая к более традиционным методам, таким как использование файлов cookie, которые можно удалить и которые автоматически блокируются во многих современных браузерах. Техника AliExpress является частью более широких усилий по фингерпринтингу, распространенных на многих сайтах. Они пытаются создать идентификационный профиль пользователя на основе таких характеристик, как размер и разрешение экрана, тип и размер шрифта, язык операционной системы и даже движения мыши.

Фингерпринтинг может иметь легитимные способы применения, такие как предотвращение мошенничества, а также идентификация и мониторинг активности ботов. Однако зачастую он используется главным образом для составления уникальных идентифицирующих профилей пользователей с целью их отслеживания в течение длительного времени, даже в тех случаях, когда они заблокировали или удалили куки или используют режим инкогнито в браузере.

По словам Firefox, встроенные в браузер средства защиты предотвращают использование WebAudio для отслеживания пользователей. «AliExpress пыталась тайно отслеживать пользователей, но была остановлена технологией анти-фингерпринтинга Firefox», — сообщается в аккаунте браузера в X (бывший Twitter).

Инженер по конфиденциальности Firefox Том Риттер написал в своем блоге: «Фингерпринтинг в браузерах — слишком распространенный метод отслеживания пользователей в сети, но когда речь идет о WebAudio, он не очень эффективен. Firefox заблокировал этот вектор фингерпринтинга три года назад, при первом запуске наших возможностей защиты от фингерпринтинга».

Ориентированный на конфиденциальность браузер Brave заявил, что предлагает встроенную защиту от техники фингерпринтинга AliExpress и других подобных методов уже более шести лет: «Brave внедряет случайные данные в вывод браузера, чтобы создавать разные цифровые отпечатки на разных сайтах. Отпечатки также сбрасываются при каждом посещении сайта. Для дополнительной защиты мы блокируем код, который AliExpress использовал для упомянутого метода отслеживания. Это делается по умолчанию для всех пользователей Brave».