InícioRevistaTecnologiaAliExpress apanhado a usar truque silencioso para identificar os clientes

AliExpress apanhado a usar truque silencioso para identificar os clientes

·

Um problema simples com uns auscultadores Bluetooth levou à descoberta de que o AliExpress estava a usar o hardware de áudio dos visitantes para os assinar digitalmente, sem qualquer som audível envolvido.

Com as cookies cada vez menos eficazes para seguir o comportamento dos utilizadores online, as empresas têm procurado alternativas mais discretas e mais difíceis de bloquear.

Neste sentido, um mostra até onde essa procura pode chegar: código escondido que gera áudio a volume zero apenas para medir como cada computador o processa, criando uma espécie de impressão digital do dispositivo.

Um programador reparou que os seus auscultadores Bluetooth com suporte multiponto deixavam de conseguir alternar corretamente entre o computador e o telemóvel sempre que tinha uma página do AliExpress aberta. Assim que fechava o separador, o problema desaparecia.

Essa pista levou-o a investigar o código da página, onde encontrou scripts a usar a Web Audio API para construir grafos de processamento de som configurados a volume zero.

Não havia qualquer som a sair das colunas, mas o canal de áudio do sistema mantinha-se ativo em segundo plano, o que confundia os auscultadores.

Como o processamento corria a ganho zero e ligava diretamente à saída de áudio do sistema, silenciar o separador no browser não tratava do processo.

Ao contrário de um leitor de música ou vídeo comum, este tipo de script não pretende reproduzir som, pretende medir. O sinal gerado passa pelo processador, pela placa de som, pelo sistema operativo, pelo browser e pelos drivers do dispositivo, e cada uma dessas camadas introduz pequenas variações praticamente impercetíveis.

Essa assinatura única, resultante da combinação de hardware e software, permite identificar um dispositivo ao longo do tempo, sem necessidade de qualquer cookie.

De acordo com a investigação, os scripts também reuniam dados relacionados com renderização em canvas, WebGL, definições de ecrã, configuração de hardware, comportamento do WebRTC e interações do utilizador.

Isoladamente, cada um destes elementos diz pouco, mas, combinados, permitem construir um perfil bastante detalhado do dispositivo.

A situação ganhou destaque depois de o Brave ter identificado publicamente o comportamento, numa .

<

p lang="en" dir="ltr">Alibaba's AliExpress was caught using users' audio systems to track them.

AliExpress wasn't recording users but instead playing a silent sound and measuring how users' specific devices processed it in order to fingerprint them.

But don't worry because Brave stops this.

— Brave (@brave)

A empresa afirma que o seu browser já bloqueia os scripts responsáveis por este tipo de rastreio, sublinhando que tem proteções contra fingerprinting por áudio implementadas há mais de seis anos.

A abordagem do passa por alterar ligeiramente certos valores devolvidos pelo browser, de forma a que cada site receba sinais inconsistentes em vez de um identificador estável.

Entretanto, a empresa já estendeu proteções semelhantes ao fingerprinting por GPU, técnica que usa o comportamento da placa gráfica e dos respetivos drivers para identificar dispositivos, e garante que vai continuar a acompanhar a evolução destas técnicas.

Quem utiliza outros browsers pode recorrer a bloqueadores de conteúdo para travar este tipo de scripts, ainda que isso possa também afetar funcionalidades do AliExpress que dependem do mesmo código para deteção de fraude e segurança das contas.

 

Fonte: Pplware

- Advertisment -spot_img

Últimas Postagens

CONHECIDOS PRÉ-CONVOCADOS AO CAN DE FUTSAL

0
A Liga Desportiva de Maputo domina a lista dos 23 pré-convocados da Selecção Nacional de Futsal ao Campeonato Africano das Nações (CAN) Marrocos-2026, cuja...
- Advertisment -spot_img