Цей метод застарів? Так. Чи досі він викликає занепокоєння? Так.


Китайський ритейлер AliExpress був спійманий на використанні методів відбитків пальців відвідувачів після того, як один із показників — застарілий метод, що вимірює нечутні звуки, які він надсилає до браузерів — перешкодив досліднику використовувати свої навушники Bluetooth.
Дослідник Метью Каллаган розповів, що натрапив на скритне відстеження випадково. Після завантаження головної сторінки AliExpress аудіо з його телефону припинило відтворюватися через його навушники з підтримкою Multipoint, які одночасно приймають підключення від кількох пристроїв. Він налаштував навушники так, щоб вони відтворювали аудіо з телефону, окрім випадків, коли ПК генерував звук. Кожного разу, коли він завантажував AliExpress, аудіо з телефону припинялося. Щоразу, коли він закривав вкладку, на якій було завантажено сайт, аудіо з телефону знову ставало чутним.
Користувачі не чують, але браузери — так
Під час дослідження дивної поведінки, Каллаган повідомив, що виявив два високо обфусковані скрипти. Разом вони генерували графік, який аналізував дані WebAudio кожного браузера відвідувача. Цей графік діяв як осцилятор, що вимірював пилкоподібні хвилі, які часто зустрічаються у вихідних даних цифрового аудіо.
«Осцилятор генерує відому форму хвилі», — написав Каллаган. «Аналізатор вимірює результат після того, як він пройшов через аудіореалізацію браузера, і скрипт зчитує з неї дані частоти».
Скрипти встановлювали коефіцієнт посилення на нуль, щоб користувачі нічого не чули. Але оскільки графік все ще підключений до вибраного системного аудіо, браузер продовжує його обробляти і, зрештою, надсилає до AliExpress.
Різниця в різних математичних бібліотеках, які використовуються під час відтворення аудіо через браузери, колись була достатньо високою, щоб забезпечити величезну кількість унікальних підписів у поєднанні з різними ЦП та іншими системними відмінностями. Після того, як техніка аудіо-відбитків стала добре відомою, Firefox впровадив виправлення, починаючи з версії 118, випущеної у 2023 році. Починаючи з цього моменту, браузер використовував власні унікальні математичні бібліотеки, а не покладався на ті, що постачалися з ОС. Том Ріттер, розробник Firefox, який також співпрацював з Tor Project, зазначив, що перехід на постійні бібліотеки зменшив ентропію настільки, щоб зупинити роботу цієї техніки.
Цей метод неефективний у Chrome, оскільки він також постачається з власними бібліотеками, повідомив представник Google. Користувачі Safari, ймовірно, в безпеці з тієї ж причини, хоча Apple не відразу це підтвердила.
Артефакт минулих років
Використання AliExpress застарілого методу отримання відбитків викликає питання: навіщо йому це потрібно? Ймовірна відповідь пов’язана з понад десятком інших методів отримання відбитків, які використовує онлайн-рітейлер. Каллаган зазначив, що інші методи включали:
- Рендеринг canvas та toDataURL()
- Інформація про WebGL-рендерер, розширення та точність шейдерів
- Вихідні дані аудіо-осцилятора та аналізатора
- Розміри екрана та вікна перегляду
- Співвідношення пікселів пристрою
- Апаратна паралельність та пам’ять пристрою
- Встановлені плагіни браузера
- Підтримувані аудіо- та відеоформати
- Поведінка WebRTC
- Час виконання браузера
- Події миші, дотику, фокусування та прокрутки
- Рух та орієнтація пристрою
- Властивості, що зазвичай пов’язані з автоматизацією браузера
Ймовірно, фокус з веб-аудіо є залишкомком попередніх років, і ніхто не помітив його дотепер.
Втішає знання, що розробники браузерів вжили запобіжних заходів. Водночас, ще не цілком зрозуміло, наскільки ефективними є інші метрики, які використовує AliExpress. Ще менш втішає той факт, що майже напевно тисячі сайтів використовують подібне відстеження. Розробники браузерів перебувають у динамічній гонці з видавцями сайтів, які постійно шукають нові способи обійти найновіші захисти.

Ден Гудін
Старший редактор з питань безпеки
Ден Гудін — старший редактор з питань безпеки в Ars Technica, де він відповідає за висвітлення тем шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратного злому, шифрування та паролів. У вільний час він захоплюється садівництвом, кулінарією та музичною сценою. Ден проживає в Сан-Франциско. Слідкуйте за ним тут на Mastodon та тут на Bluesky. Зв’яжіться з ним через Signal за номером DanArs.82.
Дізнатися більше на: arstechnica.com
