AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів

Чи техніка застаріла? Так. Чи вона все ще викликає підозри? Теж так.

AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 1 AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 2

Китайський онлайн-рітейлер AliExpress був викритий у використанні техніки відбитків пальців відвідувачів. Одна з метрик – застарілий метод, що вимірює нечутні звуки, які він надсилає браузерам – завадила досліднику користуватися своїми Bluetooth-навушниками.

Дослідник Метью Каллаган розповів, що випадково натрапив на приховане відстеження. Після завантаження головної сторінки AliExpress аудіо з його телефону припинило відтворюватися через його мультипоінт-навушники, які приймають з’єднання з кількох пристроїв одночасно. Він налаштував навушники так, щоб відтворювати звук з телефону, окрім випадків, коли ПК видавав аудіо. Кожного разу, коли він завантажував AliExpress, аудіо з телефону зупинялося. Кожного разу, коли він закривав вкладку з відкритою сторінкою, звук телефону знову ставав чутним.

Користувачі не чують, але браузери – так

Досліджуючи дивну поведінку, Каллаган виявив два сильно заплутаних скрипти. Разом вони створювали графік, який аналізував дані WebAudio кожного браузера відвідувача. Цей графік діяв як осцилятор, що вимірював пилкоподібні хвилі, які часто зустрічаються у вихідних даних цифрового аудіо.

«Осцилятор генерує відому форму хвилі», – написав Каллаган. «Аналізатор вимірює результат після того, як він пройшов через аудіосистему браузера, і скрипт зчитує з нього дані про частоту».

Скрипти встановлювали посилення на нуль, щоб запобігти відтворенню будь-якого звуку для користувачів. Але оскільки графік залишався підключеним до вибраного системного аудіо, браузер продовжував його обробляти і, зрештою, надсилав ці дані до AliExpress.

Варіативність у різних математичних бібліотеках, які використовуються під час відтворення аудіо через браузери, колись була достатньо високою, щоб забезпечити величезну кількість унікальних і відмінних сигнатур у поєднанні з різними ЦП та іншими системними відмінностями. Після того, як техніка аудіо-відбитків стала добре відомою, Firefox впровадив виправлення, починаючи з версії 118, випущеної у 2023 році. З того часу браузер почав використовувати власні унікальні математичні бібліотеки, а не покладатися на ті, що постачалися з операційною системою. Том Ріттер, розробник Firefox, який також співпрацював з Tor Project, заявив, що перехід до постійних бібліотек зменшив ентропію достатньо, щоб зупинити роботу цієї техніки.

Техніка неефективна в Chrome, оскільки він, як і Firefox, постачається з власними бібліотеками, повідомив представник Google. Користувачі Safari, ймовірно, також захищені з тієї ж причини, хоча Apple не змогла одразу це підтвердити.

Артефакт минулих років

Використання AliExpress застарілого методу отримання відбитків викликає питання: навіщо він це робить? Ймовірна відповідь пов’язана з більш ніж десятком інших методів отримання відбитків, які використовує цей онлайн-рітейлер. Каллаган зазначив, що інші методи включали:

  • рендеринг canvas та функція toDataURL()
  • інформація про WebGL-рендерер, розширення та точність шейдерів
  • вихідні дані аудіо-осцилятора та аналізатора
  • розміри екрана та області перегляду
  • коефіцієнт щільності пікселів пристрою
  • кількість одночасних потоків процесора (hardware concurrency) та обсяг пам’яті пристрою
  • встановлені плагіни браузера
  • підтримувані аудіо- та відеоформати
  • поведінка WebRTC
  • часові показники продуктивності браузера
  • події миші, дотику, фокусування та прокрутки
  • дані про рух та орієнтацію пристрою
  • властивості, що зазвичай асоціюються з автоматизацією браузера

Ймовірно, цей веб-аудіо-трюк залишився з попередніх років, і його ніхто не помітив до цього моменту.

Приємно знати, що розробники браузерів вжили запобіжних заходів. Водночас, ще не зовсім зрозуміло, наскільки ефективними є інші метрики, які використовує AliExpress. Ще менш обнадійливо: майже напевно тисячі сайтів використовують подібні методи відстеження. Розробники браузерів перебувають у постійній гонці з видавцями сайтів, які безперервно шукають нові способи обійти найновіші засоби захисту.

AliExpress викрили за допомогою нечутних звуків для ідентифікації браузерів 3

Ден Гудін

Ден Гудін є головним редактором з питань безпеки в Ars Technica, де він курує висвітлення тем шкідливого програмного забезпечення, комп’ютерного шпигунства, ботнетів, апаратного злому, шифрування та паролів. У вільний час він захоплюється садівництвом, кулінарією та музичною сценою. Ден живе в Сан-Франциско. Слідкуйте за ним тут на Mastodon та тут на Bluesky. Зв’яжіться з ним у Signal за номером DanArs.82.

Інформація підготовлена на основі матеріалів: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *