Сигурност

Редакция Overclock.bg ·

AliExpress ви следи с беззвучен звук в браузъра

AliExpress ви следи с беззвучен звук в браузъра

Началната страница на AliExpress пуска в браузъра ви звук, който никога няма да чуете. Разработчик, който публикува под името m-c-tech, откри на 20 август 2026 г., че два обфускирани скрипта на Alibaba създават активни аудио графи с нулева сила на звука, за да измерят как точно вашият хардуер обработва един и същ сигнал — и така да съставят уникален отпечатък на устройството. Откритието стигна до челото на Hacker News с над 1000 точки, а два дни по-късно Brave публично обяви, че блокира въпросните скриптове.

Открито заради развалени слушалки

Историята започва не с одит на кода, а с досаден битов проблем. Авторът забелязва, че multipoint Bluetooth слушалките му спират да превключват към телефона винаги когато има отворен таб с AliExpress — и то както във Firefox, така и в Chrome. Затваряш таба, слушалките тръгват.

Странното е, че на страницата няма нито едно видео или аудио, а заглушаването на таба не помага. Затова разработчикът обвива конструктора AudioContext и метода AudioNode.prototype.connect() със собствен код, за да види кой изобщо пипа звуковата подсистема:

const OriginalAudioContext = window.AudioContext;
window.AudioContext = class extends OriginalAudioContext {
    constructor(...args) {
        super(...args);
        console.log("AudioContext created", {
            state: this.state,
            stack: new Error().stack
        });
    }
};

Логът показва два работещи аудио контекста, създадени от collina.js (версия 1.140.0) и fireyejs.js (версия 1.231.67), сервирани от assets.aliexpress-media.com по пътя AWSC — частта от инфраструктурата на Alibaba за борба със злоупотреби.

Как работи трикът

Веригата и в двата скрипта е една и съща: осцилатор с трионообразна вълна се подава към AnalyserNode, оттам към ScriptProcessorNode, после към GainNode с усилване нула и накрая към изхода на системата.

Нулевото усилване гарантира, че нищо не се чува. Но връзката до AudioContext.destination остава жива, значи браузърът трябва наистина да обработи сигнала през звуковия стек на машината. Резултатът се различава минимално според процесора, звуковата карта, драйверите, операционната система и версията на браузъра — и точно тези различия стават стабилен идентификатор, който не се нуждае от бисквитки и не се трие с изчистване на историята.

Точно затова слушалките се чупят: аудио пътят на компютъра стои отворен, multipoint профилът смята машината за активен източник и не отстъпва на телефона. Заглушаването на таба не действа, защото няма медиен елемент, който да бъде заглушен.

Не само звук

Аудиото е само един от сигналите. Според анализа на кода двата бъндъла събират още canvas рендиране и изхода на toDataURL(), WebGL renderer низовете и точността на шейдърите, размери на екрана и device pixel ratio, брой ядра и налична памет, плъгини и поддържани медийни формати, поведение на WebRTC, тайминги от Performance API, движения на мишката, скрол, фокус, данни от сензорите за ориентация, както и индикатори за автоматизиран браузър.

Всичко това се сериализира, криптира и заминава с fetch() или sendBeacon() към телеметрични адреси на Alibaba. Alibaba не е коментирала пред The Register към момента на публикацията.

Какво казват производителите на браузъри

Brave обяви на 22 август в X, че блокира конкретните скриптове, и напомни, че от над шест години прилага т.нар. farbling — вкарва случаен шум в изхода на API-тата, така че всеки сайт да вижда различен отпечатък.

От Mozilla Tom Ritter потвърди, че неработещото заглушаване е познат дефект (bug 1863193), и посочи, че Web Audio отпечатъците са до голяма степен неутрализирани във Firefox от версия 118 насам (септември 2023 г.): потребителите се групират в кофи и 99,24% попадат само в три от тях, което прави сигнала практически безполезен.

За другите браузъри остава ръчният вариант. Авторът на анализа предлага две правила за uBlock Origin:

||assets.aliexpress-media.com/g/AWSC/uab/*/collina.js$script,domain=aliexpress.com
||assets.aliexpress-media.com/g/AWSC/fireyejs/*/fireyejs.js$script,domain=aliexpress.com
Внимание

Тези скриптове са част от антифрод стека на Alibaba. Блокирането им може да задейства допълнителни проверки при вход или плащане.

Правната страна

Тук е и същественият проблем. Член 5(3) от ePrivacy директивата изисква предварително съгласие за достъп до информация в устройството, освен когато е строго необходимо за услугата. Отпечатъкът обаче се снема още на началната страница — преди вход, преди кошница, преди каквото и да е плащане, а сайтът работи нормално и когато скриптовете са блокирани. Това отслабва аргумента „строго необходимо“ и отваря въпроса за липса на правно основание по чл. 6 от GDPR и на прозрачност по чл. 13–14. Таванът на санкцията е 20 млн. евро или 4% от глобалния оборот.

Дали ще се стигне дотам, е друг въпрос. Европейските регулатори вече показаха, че са готови да атакуват непрозрачни алгоритми — примерът с глобата от 825 млн. евро за Uber е пресен.

Заключение

Отпечатъкът на устройството не е новост и се използва масово за откриване на ботове и измами, както припомня и TechSpot. Новото тук е, че техника, рекламирана като невидима, се оказа достатъчно груба, за да развали чужди Bluetooth слушалки — и че беше разкрита от човек, който просто искаше да слуша музика. След троянеца в мултимедийните системи на автомобили това е поредното напомняне, че страничните ефекти често издават кода по-бързо от одитите.

Ако пазарувате от AliExpress и държите на multipoint слушалките си, най-простото решение засега е да не оставяте таба отворен.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още