AliExpress уличили в тайной слежке за пользователями через аудиозаписи
Китайский маркетплейс AliExpress незаметно воспроизводил аудио в браузерах пользователей для идентификации и отслеживания их устройств. Слежку удалось выявить случайно из-за сбоя в работе Bluetooth. Об этом сообщает «СNews».
«Маркетплейс AliExpress попался на тайной слежке за своими пользователями, которую крайне сложно вычислить. Механизм слежки весьма* изощренный – настолько, что обнаружить его помогла лишь случайность, сбой в работе Bluetooth», — пишет портал TechSpot.
AliExpress воспроизводил на гаджетах посетителей специальную аудиозапись прямо в браузере, что позволяло ему идентифицировать и отслеживать пользовательские устройства. Два скрипта, встроенные в сайт маркетплейса, отвечают за эту слежку. Они воспроизводят в браузере специальный сигнал, анализируют его обработку операционной системой и отправляют звук на аудиовыход с нулевой громкостью. Пользователь этот сигнал не слышит.
Полученные данные позволяют AliExpress отличать устройство конкретного пользователя от других гаджетов и получать приватную информацию, например, отслеживать движения курсора мыши. Эти скрипты связаны с системами безопасности Alibaba Group, которая владеет AliExpress. Эксперты портала подчеркивают, что это тот вид отслеживания, который пользователь, скорее всего, никогда не заметит.
Махинации AliExpress вскрылись, когда у одного из пользователей возникли трудности с использованием Bluetooth-наушников при открытой вкладке AliExpress. Наушники некорректно переключались с компьютера на телефон. После закрытия вкладки проблема исчезла. Изучив код сайта, пользователь обнаружил, что тот использовал Web Audio API для построения графиков обработки звука с нулевой громкостью. Процесс подключался к аудиосистеме компьютера, поддерживая активный аудиопоток в фоновом режиме, что, по всей видимости, и мешало наушникам переключаться между устройствами.
Тот же код может также поддерживать идентификацию браузера по цифровому отпечатку. Скрипты измеряли мельчайшие различия в том, как устройство обрабатывало идентичный аудиосигнал – эти различия формируются процессором компьютера, звуковым оборудованием, операционной системой, браузером и драйверами.
Подобный метод слежки позволяет сайтам предотвращать случаи мошенничества, выявлять ботов и обнаруживать подозрительную активность. Однако проблема в том, что пользователь может быть не в курсе о сборе таких данных о нем и потому не иметь возможности его контролировать, считают ИБ-эксперты.
Компания Brave, разработчик одноименного браузера, сообщила, что добавила в свой обозреватель блокировщик скриптов маркетплейса, ответственных за отслеживание на основе аудиоданных. Пользователи других браузеров могут блокировать эти скрипты при помощи специализированных плагинов. Но это может повлиять на те части AliExpress, которые используют тот же код для обеспечения безопасности или предотвращения мошенничества, отмечают эксперты TechSpot.
*Минюст России включил «ВЕСЬМА» в реестр иностранных агентов
Подписывайтесь на наш Telegram-канал, чтобы быть в курсе всех новостей и событий Рунета.