Néma hangokkal követte a felhasználókat az AliExpress: lelepleződött a ravasz böngésző-ujjlenyomat

aliexpress

Különös hallgatásba burkolózott a népszerű webáruház, miközben az átvert fülhallgatók leplezték le az elfedett digitális adatgyűjtést. A kutatók véletlenül bukkantak rá, hogy az AliExpress láthatatlan hanghullámokkal azonosítja a látogatókat az operációs rendszer és a böngésző finom eltérései alapján.

Egy makacs Bluetooth-hiba leplezte le a háttérfolyamatot

A felfedezés nem egy előre tervezett adatvédelmi audit során született, hanem egy mindennapi technikai kényelmetlenség kivizsgálásakor. Matthew Callaghan szoftverfejlesztő arra lett figyelmes, hogy valahányszor megnyitotta az AliExpress főoldalát a böngészőjében, a többponthoz csatlakozni képes Bluetooth-fülhallgatója azonnal megszakította a kapcsolatot az okostelefonjával, és a számítógép audió csatornájára rekedt. Amint bezárta a webshop lapját, a hangátvitel és az eszközök közötti automatikus váltás azonnal helyreállt.

A jelenség azért tűnt felettébb szokatlannak, mert az oldalon nem futott semmilyen látható videó, zene vagy lejátszható médiafájl. A böngészőfül elnémítása sem hozott megoldást, mivel a felület külsőre teljesen néma maradt. Callaghan a böngésző fejlesztői eszközeit hívta segítségül, hogy átnézze a háttérben lefutó kódokat, és rábukkanjon a jelenséget kiváltó okokra. A vizsgálat során két erősen homályosított, az Alibaba biztonsági infrastruktúrájához tartozó szkriptre bukkant, amelyek a collina.js és a fireyejs.js nevet viselték. Ezek a kódrészletek a háttérben közvetlenül aktiválták a rendszer hangfeldolgozó egységét.

Hogyan alakít egyetlen másodpercnyi néma hang ujjlenyomatot?

A módszer lényege a Web Audio API technológiára épül, amelyet eredetileg arra terveztek a webszabványok megalkotói, hogy komplex hanghatásokat és zenei feldolgozásokat tegyen lehetővé a böngészőben külső bővítmények nélkül. Az AliExpress által használt szkriptek egy úgynevezett fűrészfog-hullámú hangjelet generálnak a háttérben, majd ennek az erősítését, vagyis a hangerőt pontosan nullára állítják. Ennek eredményeként az emberi fül számára semmilyen hang nem hallható, a böngésző és az operációs rendszer audio-alrendszere azonban teljes kapacitással feldolgozza a továbbított jelet.

A hangkártyák, processzorok, meghajtóprogramok és az operációs rendszerek matematikai számításai apró, szinte elhanyagolható eltéréseket mutatnak. Amikor a böngésző kiszámítja a nulla hangerővel futtatott hanghullám végső értékeit, a különböző hardveres és szoftveres konfigurációk egyedi numerikus mintázatot adnak vissza. Ezt az apró eltérést hívja a szakma audio-ujjlenyomatnak. Mivel a folyamat nem hagyományos médialejátszón keresztül fut, a böngésző fülének elnémítása hatástalan marad, a számítógép audió rendszere pedig aktív állapotban marad, blokkolva a Bluetooth-eszközök intelligens csatornaváltását.

A cookie-k utáni korszak és a biztonsági ellenőrzés ára

Az böngésző-ujjlenyomatvétel az utóbbi években kiemelten fontossá vált a nagy technológiai cégek és az e-kereskedelmi platformok számára. Ahogy a hirdetéskövető sütik szerepe fokozatosan csökken a szigorodó adatvédelmi szabályozások és a böngészők szigorításai miatt, a vállalatok alternatív azonosítási megoldásokat keresnek. Az audio-alapú adategyeztetés mellett az AliExpress felülete egyéb hardveres és szoftveres információkat is lekérdezett: vizsgálták a Canvas és WebGL grafikai teljesítményt, a képernyőfelbontást, a telepített betűtípusokat, a hálózati WebRTC viselkedést, sőt a kurzormozgatási dinamikát is.

Az ilyen jellegű adatgyűjtésnek létezik jogos, védelmi célú felhasználása is. A több millió tranzakciót lebonyolító óriásvállalatok a csalások megelőzésére, az automatizált vásárlóbotok kiszűrésére, valamint a többes fiókokkal történő visszaélések megakadályozására alkalmaznak ilyen összetett mintázatokat. Ugyanakkor a felhasználók kifejezett tájékoztatása és beleegyezése nélkül végzett háttérbeli azonosítás komoly adatvédelmi aggályokat vet fel, különösen akkor, ha az közvetlenül befolyásolja a felhasználó saját hardverének működését.

Így reagálnak a böngészőfejlesztők az adatgyűjtési trükkre

A felfedezés közzététele után a független böngészőfejlesztők gyorsan tisztázták a védekezési lehetőségeket. A privacy-fókuszú Brave böngésző csapata megerősítette, hogy a platformjuk beépített szűrői automatikusan blokkolják az AliExpress által használt specifikus követőkódokat, és eleve védelemmel rendelkeznek az audio- és GPU-alapú azonosítási kísérletek ellen. A felhasználók számára az adatszivárgás megelőzésére a reklám- és szkriptblokkolók használata nyújthat hatékony védelmet a háttérben futó azonosító hívások leállításával.

A Mozilla Firefox mérnökei kiemelték, hogy a böngésző egy olyan speciális védelmi réteget alkalmaz, amely nem tiltja le teljesen a Web Audio API működését, hanem uniformizálja a visszaadott számítási eredményeket. Ezzel a megoldással a felhasználók nyomasztó többsége azonos hardvercsoportokba sorolódik be, így a weboldalak nem tudnak egyedi ujjlenyomatot képviselni az audio-számításokból. A Google Chrome esetében a fejlesztők a saját audió könyvtárak jelenlétére támaszkodnak, amelyek csökkentik az operációs rendszerből származó egyedi ingadozásokat.

Noha a néma hanghullámokkal történő adatgyűjtés nem hallgatja le a mikrofonokat és nem rögzít beszélgetéseket, rávilágít arra a folyamatos küzdelemre, amely a felhasználói magánszféra védelme és az online nyomkövetési technológiák között zajlik.