AliExpress підслуховує? Як маркетплейс створює «цифрові відбитки» через ваші навушники
Якщо ви помітили, що ваші Bluetooth-навушники з підтримкою Multi-point відмовляються перемикатися на смартфон, поки в браузері відкрита вкладка AliExpress — це не баг. Це китайський маркетплейс вивчає «звучання» вашого заліза, щоб ідентифікувати вас без жодних файлів cookie.
Випадкове викриття
Розробник Метт Каллаган (Matt Callaghan) виявив приховану активність випадково. Він зауважив, що при відкритій сторінці AliExpress комп'ютер «захоплює» аудіоканал навушників, хоча на сайті не відтворювалося жодного відео чи звуку. Проблема зникала лише після закриття вкладки. Навіть примусове вимкнення звуку для браузера в налаштуваннях Windows не допомагало.
Дослідження показало, що через кілька секунд після завантаження AliExpress створює активний AudioContext. За це відповідають два скрипти — collina.js та fireyejs.js. Офіційно вони належать до систем безпеки та захисту від зловживань Alibaba, але на практиці займаються збором даних.
Як працює «аудіовідбиток»
Механізм доволі витончений: скрипти запускають осцилятор і пропускають сигнал через аудіосистему браузера. Спеціальний аналізатор вимірює отримані частотні характеристики. Оскільки гучність встановлена на нуль, користувач нічого не чує. Проте для операційної системи аудіоканал залишається активним, що й збиває з пантелику бездротові гарнітури.
Це класичний метод створення цифрового відбитка (fingerprinting). Оскільки кожна комбінація заліза, драйверів та програмного забезпечення обробляє звук із мікроскопічними відмінностями, ці дані дозволяють відрізнити один пристрій від іншого з високою точністю.
Повний набір телеметрії
Окрім маніпуляцій зі звуком, Каллаган знайшов докази збору й інших параметрів. AliExpress цікавиться роздільною здатністю екрана, обсягом оперативної пам'яті, встановленими плагінами, WebGL, підтримуваними форматами відео та навіть тим, як ви рухаєте мишею. Уся ця інформація шифрується та відправляється на сервери Alibaba через стандартні механізми fetch() або sendBeacon().
Розробники сучасних браузерів намагаються закрити цю лазівку. Наприклад, у Firefox захист від такого типу ідентифікації з'явився ще у версії 118. Браузер Brave діє ще радикальніше: він вносить випадкові зміни в аудіодані, щоб «відбиток», який отримує сайт, змінювався під час кожного нового сеансу.
Поки великі корпорації змагаються у винахідливості щодо збору даних, користувачам залишається лише сподіватися на пильність розробників браузерів. До речі, про безпеку та майбутнє технологій: нещодавно OpenAI розформувала команду, яка мала захищати людство від потенційних загроз штучного інтелекту.

