Поділитись:

AliExpress викрили у прихованому зборі даних через беззвучне аудіо

Понеділок, 24 серпня 2026, 11:11
Фото ілюстративне
Фото ілюстративне

На головній сторінці AliExpress виявили приховані сценарії, які запускали у браузері беззвучну обробку аудіо. Отримані характеристики могли використовуватися як частина цифрового відбитка для розпізнавання пристрою без файлів cookie.

Про це пише «Українська правда. Межа», посилаючись на TechSpot.

Механізм випадково помітив розробник під псевдонімом laserphile через несправність Bluetooth-навушників із підтримкою одночасного підключення до кількох пристроїв.

Коли у Firefox або Chrome відкривалася сторінка AliExpress, навушники переставали автоматично перемикатися з комп'ютера на смартфон. Закриття вкладки відновлювало нормальну роботу, тоді як вимкнення звуку вкладки, браузера або Windows не допомагало.

Аналіз показав, що два сценарії AliExpress – collina.js та fireyejs.js – створювали приховані об'єкти AudioContext через Web Audio API. Вони генерували сигнал, обробляли його та передавали на аудіовихід із нульовою гучністю. Користувач нічого не чув, але операційна система вважала звуковий канал активним, що й заважало перемиканню Bluetooth-навушників.

Сайт не записував розмови та не отримував доступу до мікрофона. Натомість сценарії аналізували, як браузер, процесор, аудіообладнання, драйвери та операційна система обробляють однаковий штучно створений сигнал. Невеликі відмінності в результатах допомагають відрізнити один пристрій від іншого.

Окремо сценарії збирали дані про відтворення графіки через Canvas і WebGL, роздільну здатність дисплея, обсяг пам'яті, кількість процесорних потоків, підтримувані медіаформати, поведінку WebRTC, встановлені плагіни, а також рухи миші, дотики та прокручування сторінки. Поєднання цих параметрів створює значно точніший цифровий відбиток, ніж аудіотест окремо.

Таке розпізнавання дозволяє сайту повторно ідентифікувати браузер після очищення cookie або використання приватного режиму. Водночас автор дослідження не зміг встановити, як саме AliExpress використовував зібраний профіль після передавання даних на сервери компанії.

Обидва сценарії розміщені в частині інфраструктури Alibaba, пов'язаній із засобами протидії шахрайству. Подібні технології можуть застосовуватися для виявлення ботів, автоматичного збору цін, підозрілих платежів і масового створення облікових записів. Проблема полягає в тому, що цифровий відбиток формується непомітно, а користувач не має простого способу відмовитися від такого аналізу.

Brave заявила, що її браузер блокує виявлені сценарії AliExpress і спотворює результати аудіотестів, аби сайти не отримували стабільного ідентифікатора. Частково завадити збиранню даних можуть блокувальники контенту на зразок uBlock Origin, хоча їхні фільтри іноді порушують роботу антишахрайських або платіжних функцій сайтів. Firefox нещодавно підтвердила, що збереже повну підтримку uBlock Origin, тоді як Chromium-браузери переходять на обмеженішу платформу розширень Manifest V3.

AliExpress та Alibaba публічно не прокоментували результати дослідження. Раніше правозахисна організація noyb звинуватила AliExpress та ще п'ять китайських компаній у незаконному передаванні даних європейських користувачів до Китаю.

ЧИТАЙТЕ ТАКОЖ:

Надрукувати
мітки:
коментарів