Startsida Datorer & mjukvara Avslöjad: AliExpress använde ohörbart ljud för att fingeravtrycka din webbläsare...

Avslöjad: AliExpress använde ohörbart ljud för att fingeravtrycka din webbläsare och störde dina Bluetooth-hörlurar

Avslöjad: AliExpress använde ohörbart ljud för att fingeravtrycka din webbläsare och störde dina Bluetooth-hörlurar
Illustrationsbild / AI-genererad

En utvecklares hörlurar slutade fungera, och spåret ledde till hemliga ljudscript på AliExpress startsida.

Programmeraren Matt Callaghan la märke till att hans multipoint-hörlurar plötsligt vägrade byta ljud från datorn till telefonen så snart en AliExpress-flik låg öppen i Firefox eller Chrome. När fliken stängdes försvann problemet, beskriver han i ett blogginlägg som återges av The Register.

Genomgången av sajtens kod avslöjade två obfuskerade script från Alibabas säkerhets- och antibedrägeriverktyg, `collina.js` och `fireyejs.js`. De byggde en WebAudio-graf med en sågtandsoscillator som genererade en känd vågform, en analyserare som mätte hur webbläsaren behandlade signalen och en gain-nod som skruvade ner volymen till noll innan ljudet skickades till utgången. Slutanvändaren hör ingenting, men webbläsaren håller ljudvägen aktiv, och där sitter kruxet med hörlurarnas multipoint-funktion, det vill säga möjligheten att låta ett par hörlurar hoppa mellan två parade enheter.

Så förvandlas ljudet till ett fingeravtryck

Poängen med tekniken är att varje dator behandlar samma vågform aningen olika. Flyttalsavvikelser i ljudstacken, drivrutinen, mixern och processorn ger tillräckligt stabila siffror för att fungera som en unik identifierare, ett så kallat webbläsarfingeravtryck som fungerar helt utan cookies.

Scripten samlar samtidigt in en rad andra signaler enligt Cybersecurity News rapportering: canvas-rendering, WebGL-information, skärmens mått, hårdvarutrådar, enhetens minne, plugins, WebRTC-beteende och signaler som avslöjar automatiseringsverktyg. Data krypteras och skickas till Alibabas telemetri-endpoints. Callaghan konstaterar att det handlar om ”a fairly comprehensive browser and device fingerprint” (ett rätt så heltäckande webbläsar- och enhetsfingeravtryck).

Sammantaget kör AliExpress alltså profileringen redan på startsidan, långt före inloggning eller köp, utan någon synlig indikator för besökaren.

Firefox och Brave skyddar redan, Chrome mindre

Enligt Mozillas Tom Ritter är just den här typen av spårning i praktiken avväpnad i moderna Firefox. Sedan version 118, som släpptes i september 2023, standardiserar Firefox WebAudio-utdata så att 99,24 procent av användarna hamnar i ett av bara tre möjliga värden. Kvarvarande skillnader speglar mest processorarkitektur (x86 mot ARM).

”This is very unfortunate, as it makes these users completely unique, but it is also not terribly unusual”, säger Ritter till The Register om den lilla grupp med udda hårdvara som fortfarande sticker ut. Hans slutsats om helheten är torr: ”WebAudio fingerprinting is nearly useless” (WebAudio-fingeravtryck är i princip värdelöst).

Även Safari injicerar små fel i ljudbuffertarna, och Brave slumpar ljudsvaret som standard och blockerar dessutom de aktuella scripten. Chrome saknar däremot en aggressiv skyddsmekanism mot fingeravtryck, skriver The Next Web.

Så tystar du scripten själv

Callaghan påpekar att han inte kan se vad AliExpress gör med datan efter att den nått serverleden: ”I cannot see what AliExpress does with the resulting data after it reaches their servers” (jag kan inte se vad AliExpress gör med datan efter att den nått deras servrar). För den som vill undvika både spårningen och hörlursbuggen räcker det i praktiken att uppdatera Firefox till en aktuell version eller använda Brave.

Vill du gå längre kan du blockera script-sökvägarna via ett filter i uBlock Origin. Räkna dock med fler CAPTCHA-utmaningar på AliExpress, eftersom scripten även matar sajtens interna bedrägeripoäng.

AliExpress har redan juridiska bekymmer i EU. Kommissionen bötfällde bolaget på 550 miljoner euro (cirka 6,2 miljarder kronor) för brott mot Digital Services Act tidigare i sommar. Det beslutet gäller riskhantering för olagliga produkter, inte den nu avslöjade fingeravtryckningen.

Uppdatera Firefox till senaste versionen om du fortfarande sitter kvar på en gammal utgåva, så täpps just den här spårvägen till redan innan du besöker sajten.

Ads by MGDK