AliExpress собирает скрытый аудиофингерпринт пользователей через WebAudio API
Исследователи безопасности обнаружили на страницах AliExpress скрытые защитные скрипты Alibaba, которые создают цифровые отпечатки устройств через WebAudio API. Поведение заметили из-за сбоя внешнего оборудования: открытая вкладка маркетплейса удерживала аудиопоток операционной системы и блокировала автоматическое переключение Bluetooth-наушников с мультипоинтом на смартфон.
Сбор данных выполняют обфусцированные скрипты collina.js и fireyejs.js из каталога системы безопасности AWSC. Они инициализируют два объекта AudioContext. Внутри строится цепочка обработки: генератор пилообразной волны передаёт сигнал анализатору, а затем через узел GainNode с нулевой громкостью подключается к системному аудиовыходу. Пользователь ничего не слышит. При этом браузер непрерывно обрабатывает звук, фиксируя аппаратные микроотклонения в вычислениях процессора.
Аудиоанализ работает в связке с замерами Canvas, WebGL, оперативной памяти и параметров WebRTC. Штатное заглушение вкладки поток не останавливает. Инженер Firefox Том Риттер уточнил, что начиная с версии 118 браузер ограничивает разброс расчётов WebAudio для защиты от подобной слежки.