AKTUALNOIzobraževanje

AliExpress vohuni za vami: Spletna trgovina ustvarja skrivni “zvočni prstni odtis” naprave

Kitajski spletni velikan AliExpress se je znašel pod drobnogledom zaradi domnevne uporabe prikrite metode sledenja, ki uporablja neopazne zvočne signale za prepoznavanje naprav. Razvijalec Matthew Callaghan je odkril, da njegove večtočkovno povezane Bluetooth slušalke ob odprtju AliExpressa prekinejo predvajanje zvoka s telefona in dajo prednost računalniku. Ko je zavihek zaprl, se je predvajanje s telefona nemudoma nadaljevalo.

Stran ni predvajala videoposnetka ali glasbe, utišanje zavihka pa ni pomagalo. Podrobnejša analiza je pokazala, da sta dva močno zakrita skripta v ozadju ustvarila dejaven zvočni proces z uporabo spletnega vmesnika Web Audio API. Skripta, imenovana collina.js in fireyejs.js, sta ustvarili znano žagasto valovanje in analizirali, kako ga obdela kombinacija brskalnika, procesorja, operacijskega sistema in sistemskih knjižnic.

Zvoka ni, obdelava pa še vedno poteka

Glasnost je bila nastavljena na nič, zato uporabnik ni ničesar slišal, brskalnik pa je signal kljub temu obdeloval in imel odprto povezavo z zvočnim sistemom. Prav to je zmedlo Bluetooth slušalke, te so zaznale zvočno dejavnost računalnika in zato ustavile predvajanje s telefona, čeprav iz računalnika dejansko ni bilo slišati ničesar.

Pri tem ne gre za prisluškovanje in AliExpress ni uporabljal mikrofona. Zvok je bil ustvarjen in analiziran digitalno znotraj brskalnika, rezultat pa je služil kot eden od podatkov za izdelavo prstnega odtisa naprave.

Veliko več kot samo zvočni odtis

Zvočni rezultat sam po sebi verjetno ne omogoča zanesljive identifikacije posameznega računalnika. Toda AliExpress ga je združil s številnimi drugimi lastnostmi, med katerimi so bili način izrisovanja grafike Canvas, podatki WebGL, velikost in ločljivost zaslona, število procesorskih jeder, količina pomnilnika, podprti zvočni in videoformati, dodatki brskalnika, delovanje WebRTC ter premiki miške, dotiki, drsenje in orientacija naprave.

Takšna kombinacija lahko ustvari dovolj značilen profil, da spletna stran uporabnika prepozna tudi po izbrisu piškotkov. Metoda je lahko namenjena oglaševalskemu sledenju, lahko pa tudi odkrivanju botov, zlorab kuponov, lažnih računov in sumljivih prijav. Analiza kode je potrdila zbiranje in pošiljanje podatkov Alibabinim strežnikom, vendar ni razkrila, kako dolgo jih podjetje hrani in za kaj natančno jih uporablja.

Nekateri brskalniki tehniko že omejujejo

Ta vrsta zvočnega prstnega odtisa ni nova in danes ni več tako učinkovita kot nekoč. Firefox je leta 2023 z različico 118 poenotil matematične knjižnice za obdelavo zvoka, zaradi česar večina uporabnikov vrne enega od samo nekaj možnih rezultatov. Podobne knjižnice vključuje tudi Chrome, zato je sam zvočni odtis v njem po Googlovih navedbah neučinkovit. Verjetno podobno velja za Safari.

Brskalnik Brave tovrstne poskuse dodatno omejuje z namernim spreminjanjem rezultatov in trdi, da konkretna AliExpressova skripta blokira. Pomaga lahko tudi razširitev uBlock Origin, čeprav lahko blokiranje nekaterih skript vpliva na delovanje spletne trgovine.

Odkritje zato ne dokazuje, da lahko AliExpress zgolj z neslišnim signalom enolično prepozna vsak računalnik. Kaže pa, kako veliko različnih tehničnih lastnosti lahko spletne strani neopazno združijo v prepoznaven profil obiskovalca, tudi kadar ta izbriše piškotke in meni, da je s tem preprečil sledenje.

Delitve: