AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів

Чи є ця техніка застарілою? Так. Чи є вона все ще тривожною? Теж так.

AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 1AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 2

Китайський рітейлер AliExpress був викритий у створенні цифрових відбитків відвідувачів після того, як один з методів — застаріла техніка, що вимірює нечутні звуки, які він надсилає до браузерів — завадив досліднику користуватися його Bluetooth-навушниками.

Дослідник Метью Келлаган розповів, що натрапив на цей прихований метод відстеження випадково. Після завантаження головної сторінки AliExpress звук з його телефону перестав відтворюватися через його мультипойнт-навушники, які приймають підключення з кількох пристроїв одночасно. Він налаштував навушники так, щоб вони відтворювали звук з телефону, окрім випадків, коли ПК генерував аудіо. Кожного разу, коли він завантажував AliExpress, телефонний аудіосигнал припинявся. Кожного разу, коли він закривав вкладку, на якій було завантажено сайт, телефонний звук знову ставав чутним.

Користувачі не чують, але браузери бачать

Досліджуючи дивну поведінку, Келлаган виявив два високообфускованих скрипти. Разом вони генерували графік, який аналізував дані WebAudio кожного браузера відвідувача. Цей графік діяв як осцилятор, що вимірював пилкоподібні хвилі, які часто зустрічаються у вихідних даних цифрового аудіо.

«Осцилятор генерує відому форму хвилі», — написав Келлаган. «Аналізатор вимірює результат після того, як він пройшов через аудіоінтерфейс браузера, і скрипт зчитує з нього дані про частоту».

Скрипти встановлювали підсилення на нуль, щоб запобігти чутності будь-чого користувачами. Але оскільки графік все ще підключений до вибраного системного аудіо, браузер продовжує його обробляти і, зрештою, надсилає до AliExpress.

Варіативність у різних математичних бібліотеках, які використовуються при відтворенні аудіо через браузери, колись була настільки високою, що дозволяла генерувати величезну кількість унікальних сигнатур при поєднанні з різними ЦП та іншими системними відмінностями. Після того, як техніка аудіо-відбитків стала добре відомою, Firefox впровадив виправлення, починаючи з версії 118, випущеної у 2023 році. Починаючи з цього моменту, браузер почав використовувати власні унікальні математичні бібліотеки, а не покладатися на ті, що постачалися з операційною системою. Том Ріттер, розробник Firefox, який також займався волонтерською роботою для Tor Project, заявив, що перехід на постійні бібліотеки зменшив ентропію настільки, щоб зупинити роботу цієї техніки.

Ця техніка неефективна в Chrome, оскільки він, як і Firefox, постачається з власними бібліотеками, повідомив представник Google. Користувачі Safari, ймовірно, також захищені з тієї ж причини, хоча Apple не надала негайного підтвердження.

Артефакт минулих років

Використання AliExpress застарілого методу створення цифрових відбитків викликає питання: навіщо він це робить? Ймовірна відповідь пов’язана з більш ніж десятком інших методів створення цифрових відбитків, які використовує онлайн-рітейлер. Келлаган зазначив, що інші методи включали:

  • рендеринг canvas та toDataURL()
  • інформація про WebGL-рендерер, розширення та точність шейдерів
  • вихідні дані аудіо-осцилятора та аналізатора
  • розміри екрана та вікна перегляду
  • коефіцієнт щільності пікселів пристрою
  • апаратна паралельність та пам’ять пристрою
  • встановлені плагіни браузера
  • підтримувані аудіо- та відеоформати
  • поведінка WebRTC
  • час виконання браузера
  • події миші, дотику, фокусу та прокрутки
  • рух та орієнтація пристрою
  • властивості, що зазвичай асоціюються з автоматизацією браузера

Ймовірно, трюк з веб-аудіо є залишкомком минулих років, і ніхто не помітив його досі.

Приємно знати, що розробники браузерів вжили запобіжних заходів. Водночас, поки що неясно, наскільки ефективними є решта метрик, які використовує AliExpress. Ще менш втішає те, що майже напевно тисячі сайтів використовують подібні методи відстеження. Розробники браузерів перебувають у динамічній гонці з видавцями сайтів, які постійно шукають нові способи обходу останніх захисних заходів.

AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 3

Джерело новини: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *