Зашли за чехлом, а AliExpress снял ваши цифровые отпечатки
Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.
Одной аудиосистемой сбор не ограничивается. Скрипты collina.js и fireyejs.js получают сведения об аппаратной конфигурации, экране, графике, поддерживаемых форматах и WebRTC, а также отслеживают движения мыши, касания и прокрутку. Подобные механизмы могут использоваться в антифроде для борьбы с ботами и злоупотреблениями, но серверная часть остаётся непрозрачной. Исследователь не смог установить, сколько Alibaba хранит собранные данные и связывает ли полученный отпечаток с конкретными аккаунтами или другими сервисами.
Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал collina.js и fireyejs.js через uBlock Origin: AliExpress продолжил работать, а проблема с наушниками исчезла. Правда, такие скрипты могут быть частью антифрод-системы, поэтому блокировка способна вызвать дополнительные CAPTCHA или проверки при входе и оплате.
#AliExpress #Фингерпринтинг #Приватность
@SecLabNews
Разработчик m-c-tech случайно обнаружил скрытую систему сбора данных на AliExpress. Bluetooth-наушники с поддержкой multipoint переставали переключаться на телефон, пока на компьютере была открыта страница маркетплейса. Причиной оказались скрытые механизмы WebAudio: скрипты создавали пилообразный сигнал, анализировали результат обработки и отправляли поток через аудиоканал с нулевой громкостью. Небольшие различия в обработке сигнала дают дополнительный параметр для цифрового отпечатка устройства.
Одной аудиосистемой сбор не ограничивается. Скрипты collina.js и fireyejs.js получают сведения об аппаратной конфигурации, экране, графике, поддерживаемых форматах и WebRTC, а также отслеживают движения мыши, касания и прокрутку. Подобные механизмы могут использоваться в антифроде для борьбы с ботами и злоупотреблениями, но серверная часть остаётся непрозрачной. Исследователь не смог установить, сколько Alibaba хранит собранные данные и связывает ли полученный отпечаток с конкретными аккаунтами или другими сервисами.
Firefox ещё с версии 118 резко снизил эффективность именно WebAudio-фингерпринтинга, а Brave дополнительно маскирует часть данных о графическом оборудовании. Автор исследования также заблокировал collina.js и fireyejs.js через uBlock Origin: AliExpress продолжил работать, а проблема с наушниками исчезла. Правда, такие скрипты могут быть частью антифрод-системы, поэтому блокировка способна вызвать дополнительные CAPTCHA или проверки при входе и оплате.
#AliExpress #Фингерпринтинг #Приватность
@SecLabNews