▶ Читайте телеграмм-канал «Минфина»: главные финансовые новости

Как работал механизм

Механизм случайно заметил разработчик под псевдонимом laserphile из-за неисправности Bluetooth-наушников с поддержкой одновременного подключения к нескольким устройствам.

Когда в Firefox или Chrome открывалась страница AliExpress, наушники перестали автоматически переключаться с компьютера на смартфон. Закрытие вкладки восстанавливало нормальную работу, тогда как отключение звука вкладки, браузера или Windows не помогало.

Анализ показал, что два сценария AliExpress — collina.js и fireyejs.js — создавали скрытые объекты AudioContext через Web Audio API. Они генерировали сигнал, обрабатывали его и передавали на аудиовыход с нулевой громкостью.

Пользователь ничего не слышал, но операционная система сочла звуковой канал активным, что и мешало переключению Bluetooth-наушников.

Сайт не записывал разговоры и не получал доступ к микрофону. Сценарии анализировали, как браузер, процессор, аудиооборудование, драйверы и операционная система обрабатывают одинаковый искусственно созданный сигнал. Небольшие отличия в результатах помогают отличить одно устройство от другого.

Отдельно сценарии собирали данные о воспроизведении графики через Canvas и WebGL, разрешение дисплея, объем памяти, количество процессорных потоков, поддерживаемые медиаформаты, поведение WebRTC, установленные плагины, а также движения мыши, касания и прокрутки страницы. Сочетание этих параметров создает значительно более точный цифровой отпечаток, чем аудиотест в отдельности.

Такое распознавание позволяет сайту повторно идентифицировать браузер после очистки cookie или использования приватного режима. В то же время, автор исследования не смог установить, как именно AliExpress использовал собранный профиль после передачи данных на серверы компании.

Оба сценария размещены в части инфраструктуры Alibaba, связанной со средствами противодействия мошенничеству. Подобные технологии могут применяться для выявления ботов, автоматического сбора цен, подозрительных платежей и создания учетных записей. Проблема состоит в том, что цифровой отпечаток формируется незаметно, а у пользователя нет простого способа отказаться от такого анализа.

Brave заявила, что ее браузер блокирует выявленные сценарии AliExpress и искажает результаты аудиотестов, чтобы сайты не получали стабильного идентификатора.

Частично помешать сбору данных могут блокировщики контента вроде uBlock Origin, хотя их фильтры иногда нарушают работу мошеннических или платежных функций сайтов. Firefox недавно подтвердила, что сохранит полную поддержку uBlock Origin, тогда как Chromium-браузеры переходят на более ограниченную платформу расширений Manifest V3.

AliExpress и Alibaba публично не прокомментировали результаты исследования. Ранее правозащитная организация noyb обвинила AliExpress и еще пять китайских компаний в незаконной передаче данных европейских пользователей в Китай.