AliExpress przyłapane na gorącym uczynku. Słuchawki ujawniły ukryty mechanizm śledzenia

AliExpress przyłapane na gorącym uczynku. Słuchawki ujawniły ukryty mechanizm śledzenia

Autor:

w

Na pozór prozaiczny problem ze słuchawkami Bluetooth ujawnił, że AliExpress mogło stosować kontrowersyjne mechanizmy w tle.

Złote czasy AliExpress dawno minęły, jednak platforma ta nadal cieszy się dużym zainteresowaniem wśród Polaków – miesięcznie odwiedzają ją miliony użytkowników. Choć można już zapomnieć o zakupach za śmieszne ceny, dzięki ponad 1000 lokalnym sprzedawcom na AliExpress, zakupy stały się niemal tak wygodne, jak na Allegro. Odkrycie jednego z internautów może jednak znacząco wpłynąć na popularność tej platformy. Polacy cenią prywatność bardziej niż niskie ceny, a to właśnie ona, jak się okazuje, jest poważnie naruszana przez AliExpress. Chiński sklep miał stosować sprytne mechanizmy umożliwiające rozpoznawanie urządzeń użytkowników.

Słuchawki zdradziły sekrety AliExpress

Odkrycie to miało miejsce przypadkowo. Autor wpisu na blogu laserphile opisał nietypowe zachowanie słuchawek, które nie mogły przełączać się między komputerem a smartfonem. Wydawałoby się, że jest to standardowy problem techniczny, który dotyka każdego producenta. Kluczowym szczegółem było to, że problem występował jedynie wtedy, gdy w tle działała karta AliExpress.

Użytkownik postanowił zajrzeć do kodu strony i odkrył dwa podejrzane skrypty – collina.js oraz fireyejs.js, które nieprzerwanie utrzymywały aktywny system audio komputera. Słuchawki nie przełączały się między urządzeniami, ponieważ ścieżka audio pozostawała otwarta w tle, chociaż żaden dźwięk nie był odtwarzany. Co zatem było powodem tego zjawiska?

Jak AliExpress śledziło użytkowników?

Skrypty wykorzystywały Web Audio API, funkcję przeglądarek, służącą do generowania sygnału o zerowej głośności. Z punktu widzenia użytkownika nie było słychać niczego, ani nie dało się nic wyciszyć, ponieważ na stronie nie było wyraźnie widocznego odtwarzacza. Mierzono natomiast, jak konkretny komputer przetwarza ten niesłyszalny dźwięk. Każde urządzenie robi to nieco inaczej, w zależności od procesora, układu dźwiękowego i sterowników, co pozwala na stworzenie swoistego „odcisku palca” (ang. fingerprint) urządzenia.

Czytaj dalej poniżej

Na te rozszerzenia dla Chrome uważaj szczególnie. Nie robią nic pożytecznego i kradną dane

Chodziło zatem o identyfikację urządzeń bez użycia ciasteczek, które użytkownik mógłby łatwo usunąć. Metoda ta znana jest jako audio fingerprinting, a pomiar dźwięku był tylko jednym z wielu sygnałów – te same skrypty zbierały także dane o WebGL, specyfikacji sprzętu, WebRTC oraz ruchach myszy i palca po ekranie. Wszystkie te informacje trafiały na serwery Alibaby (właściciela AliExpress), stanowiąc element szerszego profilowania urządzenia.

Walka z oszustami? Nie do końca

Oba skrypty miały być częścią zaplecza antyfraudowego Alibaby, mającego na celu odróżnienie rzeczywistych klientów od botów oraz ocenę ryzyka transakcji. Problem leży w tym, że mechanizm uruchamiał się już na zwykłej stronie głównej, znacznie wcześniej przed logowaniem czy dokonaniem płatności, bez jakiejkolwiek informacji dla użytkownika. Wyciszenie karty, czyli jedyny odruchowy krok, który mógłby ku temu zmierzać, nie działało.

Chociaż skuteczność pomiaru dźwięku budzi obecnie wątpliwości – deweloper Firefoksa, Tom Ritter, wyliczył, że przeglądarka ujednoliciła te wartości trzy lata temu i ponad 99 procent użytkowników mieści się zaledwie w trzech kategoriach, różniących się wyłącznie architekturą procesora. Bravo natomiast twierdzi, że domyślnie zaburza takie odczyty od ponad sześciu lat, a konkretne skrypty AliExpress po prostu blokuje. Użytkownicy korzystający z przeglądarek bez takich zabezpieczeń pozostają jednak narażeni. Do tej pory AliExpress nie odniosło się do tej sprawy.