Audio fingerprinting: como o AliExpress usa o sistema de áudio para identificar seu PC
Uma investigação do site Tom's Hardware encontrou no AliExpress um mecanismo que aparentemente usa o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário.
O caso veio à tona depois que o desenvolvedor Matt Callaghan percebeu que abrir o site interferia no funcionamento de seus fones de ouvido Bluetooth .
Segundo o relato publicado por Callaghan e reproduzido pelo Tom's Hardware, o recurso multiponto de seus fones parou de funcionar normalmente ao carregar a página inicial do AliExpress no Firefox ou no Chrome.
Callaghan notou que a falha só aparecia depois de a página ficar aberta e ociosa por alguns segundos. A partir disso, ele passou a monitorar a Web Audio API, recurso do navegador usado para gerar e processar sinais de áudio, para identificar o que estava sendo executado em segundo plano.
A apuração identificou dois scripts, chamados “collina.js” e “fireyejs.js”, associados a ferramentas de segurança e antiabuso da Alibaba. Segundo a análise, os scripts criam um grafo de áudio com um oscilador do tipo dente de serra e usam um analisador para medir como esse sinal é processado pelo navegador. Outro trecho de código lê os dados de frequência resultantes.
O ganho de volume é definido como zero, o que significa que não há som audível durante o processo. Mesmo assim, o navegador continua processando o áudio internamente , o que mantém o canal Bluetooth ativo e impede a troca automática entre dispositivos no recurso multiponto.
A investigação também encontrou coleta de outros dados no mesmo conjunto de scripts, como dimensões de tela, memória do dispositivo, plugins instalados, informações de renderização via WebGL, formatos de áudio e vídeo suportados, desempenho do navegador e eventos de mouse. Esses dados seriam serializados, criptografados e enviados aos servidores de telemetria da Alibaba por meio das funções “fetch()” ou “sendBeacon()”, de acordo com o levantamento.
O Tom's Hardware trata o caso como uma alegação baseada na investigação técnica de Callaghan, sem confirmação da Alibaba sobre a finalidade do mecanismo.
Fingerprinting, ou impressão digital do navegador, é uma técnica que reúne diversas características de um dispositivo e do software usado para acessá-lo com o objetivo de reconhecê-lo em visitas futuras .
A Electronic Frontier Foundation (EFF), organização que mantém o projeto Cover Your Tracks, explica que essas características incluem fuso horário, resolução de tela, fontes instaladas, versão do navegador e configurações de hardware.
O chamado AudioContext fingerprint está entre as características listadas pela própria EFF como parte do conjunto usado para compor uma “impressão digital de navegador”.
A ideia é que pequenas variações na forma como cada combinação de hardware, sistema operacional e navegador processa um sinal de áudio gerado internamente podem produzir resultados levemente diferentes entre dispositivos.
Um estudo publicado em 2019 na revista The Computer Journal, da Oxford Academic, já havia demonstrado esse princípio.
Resumo agregado pelo 5News a partir do feed público do veículo. A matéria completa, com todo o contexto, está em canaltech.com.br — o conteúdo pertence a Canaltech.