Чи застаріла ця техніка? Так. Чи досі викликає підозри? Теж так.
Китайський рітейлер AliExpress був викритий у зборі відбитків відвідувачів сайту. Одна з метрик, застаріла техніка, яка вимірює нечутні звуки, що надсилаються до браузерів, завадила досліднику користуватися своїми Bluetooth-навушниками.
Дослідник Метью Каллаган розповів, що натрапив на цей прихований метод відстеження випадково. Після завантаження головної сторінки AliExpress звук з його телефону припинив відтворюватися через його мультипоінт-навушники, які приймають з’єднання з кількох пристроїв одночасно. Він налаштував навушники так, щоб вони відтворювали звук з телефону, за винятком випадків, коли комп’ютер відтворював аудіо. Щоразу, коли він завантажував AliExpress, звук з телефону припинявся. Щоразу, коли він закривав вкладку з відкритим сайтом, звук телефону знову ставав чутним.
Користувачі не чують, але браузери — так
Під час дослідження цієї дивної поведінки, Каллаган виявив два сильно зашифровані скрипти. Разом вони генерували графік, який аналізував дані WebAudio кожного браузера, що відвідував сайт. Цей графік діяв як осцилятор, що вимірював пилкоподібні хвилі, які часто зустрічаються в цифровому аудіосигналі.
«Осцилятор генерує відому форму хвилі», — написав Каллаган. «Аналізатор вимірює результат після того, як він пройшов через аудіосистему браузера, а скрипт зчитує дані частоти».
Скрипти встановлювали коефіцієнт посилення на нуль, щоб уникнути звуку для користувачів. Але оскільки графік залишався підключеним до вибраного системного аудіо, браузер продовжував його обробляти і зрештою надсилав цю інформацію до AliExpress.
Варіативність у різних математичних бібліотеках, які використовуються при відтворенні аудіо через браузери, колись була достатньо високою, щоб забезпечити величезну кількість унікальних сигнатур у поєднанні з різними процесорами та іншими системними відмінностями. Після того, як техніка аудіо-самописців стала широко відомою, Firefox впровадив виправлення, починаючи з версії 118, випущеної у 2023 році. З того часу браузер почав використовувати власні унікальні математичні бібліотеки замість тих, що поставлялися з операційною системою. Том Ріттер, розробник Firefox, який також був волонтером у Tor Project, зазначив, що перехід на постійні бібліотеки зменшив ентропію настільки, щоб зупинити роботу цієї техніки.
Ця техніка неефективна в Chrome, оскільки він, як і Firefox, використовує власні бібліотеки, повідомив представник Google. Користувачі Safari, ймовірно, також захищені з тієї ж причини, хоча Apple не надала негайного підтвердження.
Артефакт минулих років
Використання AliExpress застарілого методу збору відбитків викликає питання: навіщо це робити? Ймовірна відповідь пов’язана з більш ніж десятком інших методів збору відбитків, які використовує онлайн-рітейлер. Каллаган зазначив, що інші методи включали:
- рендеринг canvas та метод toDataURL()
- інформація про WebGL-рендерер, розширення та точність шейдерів
- вихідні дані аудіо-осцилятора та аналізатора
- розміри екрану та області перегляду
- коефіцієнт масштабування пікселів екрана
- параметри апаратної паралельності та пам’яті пристрою
- встановлені плагіни браузера
- підтримувані аудіо- та відеоформати
- поведінка WebRTC
- хронометраж продуктивності браузера
- події миші, дотику, фокусу та прокручування
- рух та орієнтація пристрою
- властивості, які зазвичай асоціюються з автоматизацією браузера
Ймовірно, цей трюк з веб-аудіо є залишком з попередніх років, і його ніхто не помітив дотепер.
Приємно знати, що розробники браузерів вжили запобіжних заходів. Водночас, досі незрозуміло, наскільки ефективними є інші метрики, які використовує AliExpress. Ще менш втішає той факт, що майже напевно тисячі сайтів використовують подібні методи відстеження. Розробники браузерів перебувають у динамічній гонці з видавцями сайтів, які постійно шукають нові способи обійти останні захисти.
За матеріалами: arstechnica.com
