Платформа AliExpress опинилася в центрі технічного розслідування, присвяченого прихованому збору даних про пристрої користувачів. За інформацією, яку наводить видання TechSpot, сайт, ймовірно, використовує механізм аудіотрекінгу, що дозволяє збирати унікальні характеристики пристрою безпосередньо через браузер. Для цього запускаються аудіопроцеси, що працюють без будь-якого чутного звукового сигналу, а отримані дані можуть поєднуватися з іншими параметрами для формування стійкого цифрового відбитка пристрою. Розслідування почалося з побутового збою, який розробник помітив під час роботи з майданчиком.

Як збій у навушниках розкрив прихований трекер

Поводом для вивчення стала проблема з Bluetooth-навушниками: при відкритій вкладці AliExpress пристрої не могли коректно перемикатися з комп'ютера на смартфон, тоді як після закриття сторінки несправність зникала. Проаналізувавши початковий код майданчика, розробник виявив, що сайт використовує Web Audio API для створення так званих аудіографів, що працюють з нульовою гучністю. Користувач не чує звуку, але браузер продовжує обробляти аудіосигнал і підключається до системної аудіосистеми комп'ютера — саме це, за оцінкою фахівців, і впливало на роботу Bluetooth-навушників.

Механізм: невидимий звук і цифровий відбиток

Виявлена активність не пов'язана зі звичайним відтворенням мультимедіа. Оскільки аудіограф функціонував з нульовим рівнем підсилення і був підключений безпосередньо до системного аудіовиходу, простого вимкнення звуку для вкладки було недостатньо, щоб зупинити обробку сигналу. Той самий механізм, як зазначають експерти, може застосовуватися для аудіофіngerпринтингу — технології, що визначає пристрій за невеликими відмінностями в обробці одного й того ж аудіосигналу. На результат впливають процесор, звукове обладнання, операційна система, браузер і драйвери, а сукупність таких особливостей здатна сформувати стійкий ідентифікатор пристрою.

Не лише аудіо: повний набір збираємих даних

Аудіодані, судячи з виявленого коду, виявилися лише частиною інформації, яку могли збирати скрипти AliExpress. У перелік також входили відомості, пов'язані з відображенням Canvas і WebGL, налаштуваннями дисплея, апаратною конфігурацією, роботою WebRTC та діями користувача. Сукупність цих параметрів дозволяє будувати більш детальний профіль пристрою, ніж при використанні якоїсь однієї функції. Фінгерпринтинг широко застосовується інтернет-сервісами для запобігання шахрайству, виявлення ботів і оцінки підозрілої активності, проте проблема полягає в тому, що користувач, як правило, не знає про збір таких даних і практично не має можливості його контролювати.

Реакція Brave та способи захисту

На відбуваючеся звернула увагу компанія Brave: 22 серпня вона повідомила в соціальній мережі X, що її браузер, який захищає користувачів від фінгерпринтингу за замовчуванням, виявив і почав блокувати скрипти AliExpress, відповідальні за аудіотрекінг. Власники інших браузерів також можуть заблокувати подібні скрипти за допомогою засобів фільтрації контенту, наприклад розширення uBlock Origin, проте, як зазначає TechSpot, це може вплинути на роботу окремих функцій майданчика. Офіційного коментаря зі сторони AliExpress щодо виявленого механізму в наданих джерелах не наводиться.