Застаріла техніка? Так. Все ще викликає підозри? Також так.
Китайський продавець AliExpress був спійманий на створенні цифрових відбитків відвідувачів, оскільки один із метрик — застарілий метод, що вимірює нечутні звуки, які він надсилає браузерам — перешкоджав досліднику використовувати свої навушники Bluetooth.
Дослідник Метью Каллаган розповів, що натрапив на приховане відстеження випадково. Після завантаження головної сторінки AliExpress аудіо з його телефону припинило відтворюватися через його навушники з підтримкою Multipoint, які одночасно підтримують підключення з кількома пристроями. Він налаштував навушники так, щоб вони відтворювали аудіо з телефону, крім випадків, коли ПК видає звук. Кожного разу, коли він завантажував AliExpress, аудіо з телефону припинялося. Щоразу, коли він закривав вкладку, на якій було завантажено сайт, звук з телефону знову ставав чутним.
Користувачі цього не чують, але браузери — так
Досліджуючи дивну поведінку, Каллаган виявив два сильно заплутаних скрипти. Разом вони створювали графік, який аналізував показники WebAudio кожного браузера відвідувача. Цей графік діяв як осцилятор, що вимірював пилкоподібні хвилі, які часто зустрічаються у вихідних даних цифрового аудіо.
«Осцилятор генерує відому форму хвилі», — написав Каллаган. «Аналізатор вимірює результат після його проходження через аудіореалізацію браузера, і скрипт зчитує з нього дані частоти».
Скрипти встановлювали посилення на нуль, щоб користувачі нічого не чули. Але оскільки графік залишався підключеним до вибраного системного аудіо, браузер продовжував його обробляти і зрештою надсилав його до AliExpress.
Варіативність у різних математичних бібліотеках, які використовуються при відтворенні аудіо через браузери, колись була достатньо високою, щоб забезпечити величезну кількість унікальних сигнатур у поєднанні з різними процесорами та іншими системними відмінностями. Після того, як техніка звукового відбитка стала добре відомою, Firefox впровадив виправлення, починаючи з версії 118, випущеної у 2023 році. Починаючи з того часу, браузер використовував власні унікальні математичні бібліотеки, а не покладався на ті, що постачалися з операційною системою. Том Ріттер, розробник Firefox, який також співпрацював з Tor Project, зазначив, що перехід на постійні бібліотеки знизив ентропію настільки, щоб зупинити роботу цієї техніки.
Техніка неефективна в Chrome, оскільки він, як і Firefox, постачається з власними бібліотеками, повідомив представник Google. Користувачі Safari, ймовірно, також захищені з тієї ж причини, хоча Apple не одразу це підтвердила.
Артефакт минулих років
Використання AliExpress застарілого методу створення цифрових відбитків ставить питання: навіщо він взагалі потрібен? Ймовірна відповідь пов’язана з більш ніж десятком інших методів створення цифрових відбитків, які використовує онлайн-рітейлер. Каллаган зазначив, що інші методи включали:
- рендеринг canvas і toDataURL()
- інформація про WebGL-рендерер, розширення та точність шейдерів
- вихідні дані аудіоосцилятора та аналізатора
- розміри екрана та вікна перегляду
- коефіцієнт щільності пікселів пристрою
- кількість апаратних потоків та пам’ять пристрою
- встановлені плагіни браузера
- підтримувані аудіо- та відеоформати
- поведінка WebRTC
- часові показники продуктивності браузера
- події миші, дотику, фокусування та прокрутки
- рух та орієнтація пристрою
- властивості, що зазвичай асоціюються з автоматизацією браузера
Ймовірно, трюк з веб-аудіо є залишком минулих років, і його ніхто не помічав до цього часу.
Втішає те, що розробники браузерів вжили заходів обережності. Водночас, ще не зовсім зрозуміло, наскільки ефективні інші метрики, які використовує AliExpress. Ще менш заспокійливим є той факт, що майже напевно тисячі сайтів використовують подібне відстеження. Розробники браузерів перебувають у динамічній гонці з видавцями сайтів, які постійно шукають нові способи обійти останні засоби захисту.
Дізнатися більше на: arstechnica.com
