521

AliExpress подслушивал вас через наушники?

Наушники с multipoint случайно выдали работу двух скрытых WebAudio-скриптов на странице магазина.

AliExpress подслушивал вас через наушники?
Разработчик обнаружил, что страница AliExpress запускает в браузере два скрытых WebAudio-процесса. Они ничего не записывают с микрофона, но создают ещё один параметр для цифрового отпечатка устройства.


История началась с Bluetooth-наушников с multipoint — режима, когда одна гарнитура одновременно подключена к компьютеру и телефону. Обычно музыка шла со смартфона, пока ПК молчал. Но стоило открыть AliExpress в Firefox или Chrome, как через несколько секунд телефон переставал передавать звук. Закрытие вкладки сразу возвращало всё в норму.

Разработчик под ником m-c-tech сначала искал скрытое видео или рекламу. Их не оказалось. На странице не было активных audio- или video-элементов, обычное отключение звука вкладки, браузера и Windows тоже не помогало. Тогда он проследил работу Web Audio API и увидел два AudioContext, созданных скриптами collina.js и fireyejs.js из инфраструктуры AWSC Alibaba.

Оба строили почти одинаковую цепочку: генератор пилообразной волны, анализатор, обработчик сигнала и GainNode с громкостью, сведённой к нулю. После этого цепочка всё равно подключалась к системному аудиовыходу. Пользователь ничего не слышал, но браузер продолжал считать аудиотракт активным. Именно этот побочный эффект и мешал наушникам переключаться обратно на телефон.

По смыслу это не «прослушка наушников». Скрипты не включают микрофон и не получают звук вокруг пользователя. Они сами генерируют известный сигнал и измеряют, как его обрабатывает браузерная аудиосистема. Небольшие различия между браузерами, ОС и аппаратными платформами могут стать одним из признаков цифрового отпечатка.

Аудио — лишь часть картины. В тех же скриптах исследователь нашёл работу с Canvas и WebGL, размерами экрана, памятью и числом процессорных потоков, WebRTC, поддерживаемыми форматами, таймингами, движениями мыши и касаниями. Есть и код упаковки и отправки телеметрии на сервисы Alibaba.

Что именно происходит с данными на сервере, из браузера установить нельзя. Структура AWSC и набор признаков похожи на антифрод и защиту от ботов, однако автор расследования не утверждает, что полученный набор обязательно превращается в постоянный идентификатор пользователя.

После публикации инженер Firefox Том Риттер отдельно проверил аудиочасть. Его вывод охлаждает сенсационную версию: современные версии Firefox давно уменьшают различия WebAudio, поэтому именно этот компонент отпечатка там может быть почти бесполезен. Но широкий сбор других характеристик устройства от этого не исчезает.

И сам механизм, похоже, не новый. В Bugzilla ещё около двух лет назад описывали AliExpress как страницу, которая удерживала аудиоустройство Windows активным без слышимого звука и мешала компьютеру уходить в сон. Разработчики Mozilla тогда тоже увидели WebAudio-цепочку, похожую на fingerprinting.

Так что исходная формулировка о «тайном прослушивании» неверна. Реальная история тоньше: магазин запускает скрытую обработку звука как часть широкого набора сигналов для распознавания среды пользователя, а заметили её только благодаря побочному эффекту на Bluetooth.


На этот раз приватность выдала не всплывающая плашка и не утечка базы, а поведение самой гарнитуры. Скрытый код оставался незаметным, пока не занял аудиоканал настолько настойчиво, что пользователь услышал тишину там, где должна была играть музыка.

Фото: редакция ИЗНАНКИ.

Следите за новостями в наших соцсетях



Улыбка может стать причиной финансовых потерь: за год зафиксировано 43 случая ...

/ / Интересное Автор: Денис Иванов

А долги достигли триллиона рублей

/ / Интересное Автор: Дмитрий Зорин

Препарат MVA-BN, разработанный компанией Bavarian Nordic, получил официальное ...

/ / Интересное Автор: Дарья Никитская