Så spårar AliExpress din dator med hjälp av ljud

AliExpress blev tagna på sängen när de spårar datorer med hjälp av tyst ljud

hacker
Foto: Towfiqu barbhuiya, Unsplash

I takt med att cookies blir mindre användbara för att följa människor på nätet letar företag efter andra sätt att känna igen användare. Ett exempel som nyligen väckt uppmärksamhet är AliExpress, där forskare hittade kod som använder webbläsarens ljudfunktioner för att skapa ett slags enhetsfingeravtryck. Metoden ska enligt rapporten kunna fungera utan cookies och är svår för användaren att upptäcka.

TL;DR

  • AliExpress ska ha använt kod som spelar ljud i webbläsaren utan att du hör det.
  • Tekniken används för ”browser fingerprinting”, där små skillnader i ljudhantering identifierar din dator.
  • Forskarna såg också insamling av data från canvas, WebGL, skärminställningar, hårdvara, WebRTC och användarbeteenden.
  • Webbläsaren Brave blockerar spårningen, medan andra användare kan behöva externa blockeringsverktyg.

Hur upptäckten gjordes

Problemet noterades när en utvecklare märkte att multipunkt-Bluetooth-hörlurar inte växlade korrekt mellan dator och telefon medan en AliExpress-flik var öppen. När fliken stängdes försvann felet.

När utvecklaren granskade webbplatsens kod visade det sig att AliExpress använde Web Audio API för att bygga ljudprocesser med noll volym. Det ger inget hörbart ljud, men webbläsaren höll ändå ljudsystemet aktivt i bakgrunden. Det var det som störde hörlurarnas möjlighet att byta enhet som de skulle.

Det handlade alltså inte om vanlig ljuduppspelning, som i en mediaspelare. Eftersom ljudkedjan kördes med noll förstärkning och kopplades direkt till systemets ljudutgång hjälpte det inte att bara stänga av ljudet i webbläsaren. Själva signalbehandlingen fortsatte ändå.

Så fungerar ljudbaserad fingerprinting

Samma typ av kod kan användas för ”fingerprinting” i webbläsaren. Det är en metod där en webbplats samlar in små tekniska detaljer om en enhet och kombinerar dem för att känna igen samma webbläsare över tid.

I det här fallet mätte skripten små skillnader i hur enheten bearbetade exakt samma ljudsignal. Skillnaderna påverkas av bland annat processor, ljudhårdvara, operativsystem, webbläsare och drivrutiner. Resultatet blir ett slags digitalt avtryck som kan vara svårt att ändra eller dölja.

Ljudmätningarna var dock bara en del av den data som rapporterades.

Skripten samlade också in information kopplad till canvas-rendering, WebGL, skärminställningar, hårdvarukonfiguration, WebRTC-beteende och användarinteraktioner. Tillsammans kan sådana signaler ge en mycket mer detaljerad profil av en enhet än en enskild teknik klarar av.

Varför företag använder fingeravtryck

Fingerprinting används ofta av stora plattformar för att upptäcka bedrägerier, identifiera botar och bedöma risk. Det kan vara användbart när cookies har raderats eller när konton byts ut, eftersom företagen då ändå kan försöka avgöra om en aktivitet verkar misstänkt.

Samtidigt har tekniken kritiserats av integritetsförespråkare. Anledningen är att användaren ofta inte får tydlig information om att spårningen sker, och har begränsade möjligheter att stoppa den.

Reaktioner och möjliga skydd

Webbläsaren Brave var tidigt ute med att reagera på beteendet.

I ett inlägg på X den 22 augusti skrev företaget att deras webbläsare blockerar AliExpress skript för ljudbaserad spårning. Brave säger också att de har haft inbyggda skydd mot audio fingerprinting i över sex år.

Deras metod ändrar vissa webbläsarutdata så att webbplatser inte får en stabil och spårbar identifierare, utan i stället osäkra eller varierande signaler. Företaget har även utökat liknande skydd till GPU-fingeravtryck, där grafik hårdvara och drivrutiner används för att identifiera enheter.

För den som använder andra webbläsare kan innehållsblockerare som uBlock Origin ibland stoppa den här typen av skript. Samtidigt kan det också påverka funktioner på AliExpress som bygger på samma kod för säkerhet eller bedrägeriskydd.

Det här visar den avvägning som präglar mycket av dagens nätanvändning. Företag vill ha fler sätt att känna igen misstänkta aktiviteter, medan användare och webbläsartillverkare vill sätta gränser för tekniker som kan spåra en enhet utan tydlig information eller samtycke.

Mikael Anderberg är en veteran inom teknikvärlden med stor kännedom kring tillverkare, nya tekniker och produkter. Har mångårig erfarenhet från blogg- och it-världen vilken bidrar till utvecklingen av Tekniksmart tillsammans med andra entusiaster. Mikael har i grunden expertis inom fotografering och kamerautrustning, copywriter och content editing, och SEO. Läs mer om mig här.