На сайте AliExpress обнаружили скрытые скрипты, которые генерировали неслышимый сигнал и собирали данные для формирования цифровых «отпечатков» устройств посетителей. Маркетплейс не включал микрофон и не записывал разговоры: его страница измеряла, как браузер и компьютер обрабатывают звуковую волну. Раскрыть технологию случайно помогли Bluetooth-наушники разработчика Мэтта Каллагана.
Наушники Каллагана были одновременно подключены к смартфону и компьютеру. Обычно они воспроизводили музыку с телефона, пока компьютер не начинал передавать звук, однако после открытия AliExpress музыка останавливалась без видимой причины. Закрытие вкладки сразу решало проблему, тогда как отключение звука в браузере или Windows не помогало.
Изучив работу страницы, разработчик обнаружил два сильно замаскированных скрипта — collina.js и fireyejs.js. Они создавали в браузере активную систему обработки звука: генератор производил пилообразную волну, анализатор измерял результат, а громкость перед отправкой сигнала на аудиовыход снижалась до нуля. Поэтому пользователь ничего не слышал, но компьютер считал, что AliExpress продолжает работать со звуком, и не позволял наушникам переключиться обратно на смартфон.
Полученные результаты зависели от особенностей процессора, операционной системы, браузера и обработки звука. Небольшие различия позволяли дополнить цифровой «паспорт» устройства, с помощью которого сайты распознают посетителей без файлов cookie.
Скрипты AliExpress также собирали сведения о размере экрана, доступной памяти, браузерных плагинах, работе WebGL и WebRTC, поддерживаемых медиаформатах и производительности системы. Кроме того, они фиксировали движения мыши, прикосновения к экрану, прокрутку страниц и смену активных окон. По словам Каллагана, результаты шифровались и отправлялись телеметрическим сервисам Alibaba.
Разработчик подчеркивает, что не знает, как AliExpress использовал полученные данные после их поступления на серверы. Подобные отпечатки применяются как для отслеживания посетителей, так и для борьбы с ботами, мошенниками и повторными аккаунтами, созданными ради скидок. Обнаруженные скрипты, предположительно, относятся к Alibaba — ее системе безопасности и противодействия злоупотреблениям, но компания не ответила на запросы журналистов.
Для части браузеров подобная аудиослежка не слишком эффективна. По словам инженера Firefox Тома Риттера, с версии 118 браузер делает результаты обработки звука почти одинаковыми: 99,24% пользователей попадают лишь в три большие группы. Brave добавляет в результаты случайные данные и блокирует обнаруженные на AliExpress скрипты, однако другие параметры устройства всё равно позволяют сайтам создавать достаточно подробные цифровые отпечатки.
