AliExpress подслушивает? Как маркетплейс создает «цифровые отпечатки» через ваши наушники
Если вы заметили, что ваши Bluetooth-наушники с поддержкой Multi-point отказываются переключаться на смартфон, пока в браузере открыта вкладка AliExpress — это не баг. Это китайский маркетплейс изучает «звучание» вашего оборудования, чтобы идентифицировать вас без каких-либо файлов cookie.
Случайное разоблачение
Разработчик Мэтт Каллаган (Matt Callaghan) обнаружил скрытую активность случайно. Он заметил, что при открытой странице AliExpress компьютер «захватывает» аудиоканал наушников, хотя на сайте не воспроизводилось ни видео, ни звук. Проблема исчезала только после закрытия вкладки. Даже принудительное отключение звука для браузера в настройках Windows не помогало.
Исследование показало, что через несколько секунд после загрузки AliExpress создает активный AudioContext. За это отвечают два скрипта — collina.js и fireyejs.js. Официально они относятся к системам безопасности и защиты от злоупотреблений Alibaba, но на практике занимаются сбором данных.
Как работает «аудиоотпечаток»
Механизм довольно изощренный: скрипты запускают осциллятор и пропускают сигнал через аудиосистему браузера. Специальный анализатор измеряет полученные частотные характеристики. Поскольку громкость установлена на ноль, пользователь ничего не слышит. Однако для операционной системы аудиоканал остается активным, чем и озадачиваются беспроводные гарнитуры.
Это классический метод создания цифрового отпечатка (fingerprinting). Поскольку каждая комбинация аппаратного обеспечения, драйверов и программного обеспечения обрабатывает звук с микроскопическими отличиями, эти данные позволяют отличить одно устройство от другого с высокой точностью.
Полный набор телеметрии
Кроме манипуляций со звуком, Каллаган обнаружил доказательства сбора и других параметров. AliExpress интересуется разрешением экрана, объемом оперативной памяти, установленными плагинами, WebGL, поддерживаемыми форматами видео и даже тем, как вы двигаете мышью. Вся эта информация шифруется и отправляется на серверы Alibaba через стандартные механизмы fetch() или sendBeacon().
Разработчики современных браузеров стараются закрыть эту лазейку. Например, в Firefox защита от такого типа идентификации появилась еще в версии 118. Браузер Brave действует еще радикальнее: он вносит случайные изменения в аудиоданные, чтобы «отпечаток», который получает сайт, изменялся при каждом новом сеансе.
Пока крупные корпорации соревнуются в изобретательности на тему сбора данных, пользователям остается лишь надеяться на бдительность разработчиков браузеров. Кстати, о безопасности и будущем технологий: недавно OpenAI расформировала команду, которая должна была защищать человечество от потенциальных угроз искусственного интеллекта.