Jump to content
  • Newsbot
    Newsbot

    Η Brave αποκαλύπτει ότι το AliExpress φέρεται να παρακολουθούσε χρήστες μέσω ήχου στον browser

    • Σύμφωνα με ανεξάρτητη ανάλυση προγραμματιστή, η αρχική σελίδα του AliExpress έτρεχε κώδικα που δημιουργούσε επεξεργασία ήχου μηδενικής έντασης στον browser, χωρίς ενημέρωση του χρήστη.
    • Η ανακάλυψη έγινε τυχαία, όταν ακουστικά Bluetooth με λειτουργία πολλαπλής σύνδεσης δεν άλλαζαν κανονικά συσκευή όσο ήταν ανοιχτή καρτέλα του AliExpress.
    • Η Brave δήλωσε ότι μπλοκάρει τα συγκεκριμένα σενάρια και υποστηρίζει ότι διαθέτει προστασία κατά του audio fingerprinting εδώ και πάνω από έξι χρόνια.

    Ένα ασυνήθιστο πρόβλημα με ακουστικά Bluetooth οδήγησε στην αποκάλυψη ενός μηχανισμού παρακολούθησης στην ιστοσελίδα του AliExpress. Σύμφωνα με την ανάλυση προγραμματιστή που εντόπισε το ζήτημα, τα ακουστικά του, τα οποία υποστηρίζουν σύνδεση με περισσότερες από μία συσκευές ταυτόχρονα (multipoint), αρνούνταν να μεταβούν σωστά από τον υπολογιστή στο κινητό όσο ήταν ανοιχτή μια καρτέλα του AliExpress. Το πρόβλημα εξαφανιζόταν μόλις έκλεινε η καρτέλα.

    Τι βρέθηκε στον κώδικα

    Ψάχνοντας τον κώδικα της σελίδας, ο προγραμματιστής εντόπισε ότι το AliExpress χρησιμοποιούσε το Web Audio API, μια λειτουργία του browser για επεξεργασία ήχου, για να δημιουργεί «γραφήματα επεξεργασίας ήχου» ρυθμισμένα σε μηδενική ένταση. Η διαδικασία δεν παρήγαγε κανέναν ακουστό ήχο, όμως παρέμενε συνδεδεμένη με το σύστημα ήχου του υπολογιστή, κρατώντας ενεργό το ακουστικό κανάλι στο παρασκήνιο. Αυτό, σύμφωνα με την ίδια ανάλυση, φαίνεται να ήταν η αιτία που παρενέβαινε στη δυνατότητα των ακουστικών να αλλάζουν συσκευή. Επιπλέον, επειδή η επεξεργασία γινόταν σε μηδενικό κέρδος (gain) και συνδεόταν απευθείας στην έξοδο ήχου του συστήματος, ούτε καν η σίγαση της καρτέλας του browser σταματούσε τη λειτουργία της.

    Δύο συγκεκριμένα, συσκοτισμένα (obfuscated) αρχεία κώδικα με τα ονόματα collina.js και fireyejs.js φέρονται να ήταν υπεύθυνα για τη λειτουργία αυτή, σύμφωνα με τεχνική ανάλυση που παρέθεσε το techjuice.pk. Το ppc.land αναφέρει ότι η ανακάλυψη έγινε στις 20 Αυγούστου, με τη Brave να δημοσιεύει σχετική ανάρτηση στις 22 Αυγούστου η οποία, σύμφωνα με το ίδιο δημοσίευμα, συγκέντρωσε περίπου δύο εκατομμύρια προβολές.

    Πώς λειτουργεί το audio fingerprinting

    Η τεχνική αυτή, γνωστή ως audio fingerprinting, εκμεταλλεύεται το γεγονός ότι κάθε συνδυασμός επεξεργαστή, κάρτας ήχου, λειτουργικού συστήματος, browser και drivers επεξεργάζεται ένα πανομοιότυπο ηχητικό σήμα με ελάχιστα διαφορετικό τρόπο. Μετρώντας αυτές τις μικροσκοπικές αποκλίσεις, μια ιστοσελίδα μπορεί να δημιουργήσει ένα σχεδόν μοναδικό «αποτύπωμα» της συσκευής, χωρίς να χρειάζεται κανένα cookie. Σύμφωνα με το αρχικό δημοσίευμα του TechSpot, τα σενάρια στο AliExpress δεν σταματούσαν εκεί: συνέλεγαν επίσης δεδομένα από rendering σε canvas, WebGL, ρυθμίσεις οθόνης, στοιχεία υλικού, συμπεριφορά WebRTC και αλληλεπιδράσεις χρήστη. Ο συνδυασμός αυτών των σημάτων μπορεί να δώσει ένα πολύ πιο λεπτομερές προφίλ συσκευής από ό,τι κάθε μεμονωμένο σήμα ξεχωριστά.

    Η σύνδεση των σεναρίων με συστήματα ασφαλείας της Alibaba αναφέρεται από το TechSpot και σχετικά δημοσιεύματα, χωρίς όμως να υπάρχει επίσημη δήλωση της ίδιας της AliExpress που να επιβεβαιώνει τον ακριβή σκοπό ή την πολιτική διατήρησης δεδομένων. Το fingerprinting γενικότερα χρησιμοποιείται συχνά από μεγάλες πλατφόρμες για πρόληψη απάτης, εντοπισμό bots και αξιολόγηση κινδύνου, ιδίως όταν τα cookies έχουν διαγραφεί ή οι λογαριασμοί έχουν αλλάξει. Ωστόσο, ακτιβιστές προστασίας προσωπικών δεδομένων επισημαίνουν ότι οι χρήστες συνήθως δεν γνωρίζουν ότι συμβαίνει η παρακολούθηση αυτή και έχουν περιορισμένο έλεγχο πάνω της.

    Η αντίδραση της Brave και επίπεδο προστασίας

    Η Brave ήταν από τις πρώτες εταιρείες που ανέδειξαν δημόσια το ζήτημα. Σε ανάρτηση στο X στις 22 Αυγούστου, η εταιρεία δήλωσε ότι ο browser της μπλοκάρει τα συγκεκριμένα σενάρια του AliExpress που ευθύνονται για την παρακολούθηση μέσω ήχου, σημειώνοντας πως διαθέτει ενσωματωμένη προστασία κατά του audio fingerprinting εδώ και πάνω από έξι χρόνια. Σύμφωνα με τη δήλωση της Brave, η προσέγγισή της τροποποιεί ορισμένες εξόδους του browser ώστε οι ιστοσελίδες να λαμβάνουν ασυνεπή σήματα fingerprinting αντί για ένα σταθερό, σταθερό αναγνωριστικό. Η εταιρεία ανέφερε επίσης ότι έχει επεκτείνει ανάλογη προστασία και στο GPU fingerprinting, μια μέθοδο που χρησιμοποιεί το υλικό γραφικών και τη συμπεριφορά των drivers για αναγνώριση συσκευών, εκτιμώντας ότι οι τεχνικές αυτές θα συνεχίσουν να εξελίσσονται.

    Χρήστες άλλων browsers μπορούν πιθανώς να μπλοκάρουν αντίστοιχα σενάρια μέσω εργαλείων αποκλεισμού περιεχομένου όπως το uBlock Origin, αν και κάτι τέτοιο ενδέχεται να επηρεάσει τμήματα του AliExpress που βασίζονται στον ίδιο κώδικα για λόγους ασφάλειας ή πρόληψης απάτης, σύμφωνα με το αρχικό δημοσίευμα. Το techjuice.pk σημειώνει επίσης ότι και ο Firefox διαθέτει μηχανισμούς προστασίας κατά του WebAudio tracking.

    Πηγές


×
×
  • Δημιουργία...

Important Information

Ο ιστότοπος theLab.gr χρησιμοποιεί cookies για να διασφαλίσει την καλύτερη εμπειρία σας κατά την περιήγηση. Μπορείτε να προσαρμόσετε τις ρυθμίσεις των cookies σας , διαφορετικά θα υποθέσουμε ότι είστε εντάξει για να συνεχίσετε.