Вскоре после наложения рекордного штрафа в ЕС за нарушение Закона о цифровых услугах на AliExpress обнаружили скрытый сбор данных пользователей. С помощью кода, запускавшего в браузере скрытую обработку бесшумного аудиосигнала, сайт мог определять особенности конкретного устройства и создавать его цифровой «отпечаток» без использования файлов cookie. Исследователи обнаружили, что аудиоданные были лишь частью гораздо более обширного набора информации, который мог использоваться для распознавания устройства, сообщает TechSpot.
Проблему заметил разработчик, который пользовался Bluetooth-наушниками с функцией multipoint. Она позволяет наушникам одновременно быть подключенными к нескольким устройствам и автоматически переключаться между ними. Когда на компьютере была открыта вкладка AliExpress, наушники не могли нормально переключиться на телефон, а после закрытия вкладки проблема исчезала, поэтому разработчик решил проверить код сайта.
Он выяснил, что AliExpress использовал Web Audio API — инструмент, позволяющий сайтам работать со звуком напрямую через браузер. Сайт генерировал специальный аудиосигнал с нулевой громкостью, поэтому человек его не слышал, но компьютер продолжал его обрабатывать.
[see_also ids="685448"]
Именно способ обработки такого сигнала может отличаться в зависимости от конкретного устройства. На него влияют процессор, звуковая карта или другое аудиооборудование, операционная система, браузер и драйверы.
Такие различия можно использовать для создания так называемого цифрового отпечатка устройства. Проще говоря, это набор технических характеристик, по которым сайт может распознать конкретный компьютер или телефон даже без файлов cookie.
Этот метод называется fingerprinting («снятие цифрового отпечатка») и он используется не только для отслеживания пользователей, но и для борьбы с мошенничеством, ботами и подозрительными операциями, например, когда нужно понять, не создает ли один человек много учетных записей. Однако защитники конфиденциальности считают эту проблему серьёзной, поскольку пользователь может не знать о таком отслеживании и практически не иметь возможности его контролировать.
[see_also ids="692099"]
Аудиосигнал был лишь одним из параметров, которые могли использовать скрипты AliExpress. Они также собирали технические данные о том, как браузер отображает изображения, как работает графический процессор, какие настройки у экрана и какое оборудование установлено на устройстве.
Кроме того, код мог получать информацию через WebRTC — технологию, которую браузеры используют для видеозвонков, аудиосвязи и прямого обмена данными между устройствами. В совокупности эти данные позволяют составить гораздо более точный профиль устройства, чем один отдельный показатель.
На эту практику обратила внимание компания Brave, разрабатывающая одноимённый браузер. В посте в социальной сети X она сообщила, что её браузер блокирует скрипты AliExpress, использующие аудиопараметры для распознавания устройств.
«AliExpress не записывал разговоры или звуки пользователей, а вместо этого воспроизводил бесшумный сигнал и измерял, как именно конкретное устройство его обрабатывает, чтобы создать уникальный идентификатор», — отметили в Brave.
[see_also ids="692778"]
В компании заявили, что защищают пользователей от такого способа идентификации уже более шести лет. Для этого браузер изменяет некоторые данные, которые получает сайт, поэтому вместо стабильного набора характеристик он видит противоречивую информацию и не может легко создать постоянный цифровой отпечаток.
Впоследствии Brave добавила аналогичную защиту от другого способа распознавания — GPU fingerprinting. Он основан на характеристиках графического процессора и особенностях работы его драйверов. В Brave отмечают, что такие методы будут постоянно меняться, поскольку сайты ищут новые способы отличать одно устройство от другого, поэтому браузерам приходится постоянно создавать новые механизмы защиты.
Как отмечает TechSpot, пользователи других браузеров могут блокировать подобные скрипты с помощью инструментов вроде uBlock Origin. В то же время это может повлиять на работу некоторых функций AliExpress, поскольку тот же код может использоваться не только для отслеживания, но и для защиты от мошенничества.
Анализ кода AliExpress появился на фоне беспрецедентной автономной кибератаки на Тайвань с использованием искусственного интеллекта, которую осуществили связанные с Китаем хакеры. По данным аналитиков израильской компании Dream, злоумышленники задействовали группу автономных ИИ-агентов с открытым исходным кодом, которые действовали как скоординированная киберкоманда: взломали 85 правительственных аккаунтов, похитили данные тысяч сотрудников и атаковали ведомство по ядерной безопасности и энергетические компании, самостоятельно меняя тактику обхода блокировок.