КИБЕРБЕЗОПАСНОСТЬ

AliExpress поймали на скрытом сборе отпечатка браузера

AliExpress использовал неслышимые звуки для отпечатка браузера: трекинг заметили из-за сбоя Bluetooth-наушников у исследователя.

✍️ Редакция iTech News | 25.08.2026 | ⏱ 4 мин | Источник: Ars Technica
🔒

AliExpress уличили в попытке собирать отпечаток браузера через WebAudio: сайт запускал неслышимый сигнал, а затем анализировал, как браузер его обрабатывает. История важна не только для параноиков с блокировщиками: для разработчиков и владельцев цифровых продуктов это еще одно напоминание, что борьба между приватностью и adtech давно ушла в слой, где пользователь уже ничего не видит и не слышит.

Повод обнаружился почти анекдотично: исследователь Мэттью Каллаган заметил, что при открытии главной страницы AliExpress у него переставал играть звук с телефона в Bluetooth-наушниках с multipoint-подключением, сообщает Ars Technica. Схема у него была простой: наушники должны были воспроизводить звук со смартфона, пока ПК молчит. Но стоило загрузить вкладку с AliExpress, как компьютер внезапно начинал вести себя так, будто выводит аудио. Закрываешь вкладку — звук на телефоне возвращается. Для расследования этого было достаточно: обычный сайт не должен так настойчиво трогать аудиостек пользователя.

Разобрав страницу, Каллаган нашел два сильно обфусцированных скрипта. Вместе они строили граф WebAudio, который измерял характеристики браузера через генерацию и анализ звуковой волны. По сути, сценарий создавал известный сигнал, в частности sawtooth wave, пропускал его через аудиореализацию браузера и считывал частотные данные на выходе. Громкость выставлялась в ноль, чтобы человек ничего не услышал. Но для системы это все равно был реальный аудиопроцесс: браузер обрабатывал сигнал и связывал его с выбранным аудиоустройством. Отсюда и побочный эффект с наушниками. Иначе говоря, пользователя не предупреждали, звук он не слышал, а браузер в этот момент уже работал как источник данных для трекинга.

Сама идея не новая. Audio fingerprinting обсуждают много лет: у разных браузеров, ОС, процессоров, математических библиотек и аудиостеков были достаточно заметные различия, чтобы на их основе собирать отпечаток браузера. Когда таких мелких признаков набирается десятки, получается довольно устойчивый идентификатор даже без cookies. Именно поэтому браузерные вендоры давно пытаются урезать энтропию подобных сигналов. Firefox, например, еще в версии 118, выпущенной в 2023 году, перешел на собственные математические библиотеки вместо системных, чтобы снизить различия между окружениями. Разработчик Firefox Том Риттер, который также сотрудничал с Tor Project, прямо сказал: после этого энтропия стала слишком низкой, чтобы прием оставался полезным. По словам представителя Google, в Chrome метод тоже не работает по той же причине: браузер использует свои библиотеки. Пользователи Safari, вероятно, тоже защищены похожим образом, хотя Apple на момент публикации Ars Technica это отдельно не подтверждала.

На этом история не становится менее неприятной. Если конкретный трюк уже устарел, остается вопрос: зачем AliExpress вообще держал его в коде? Наиболее правдоподобное объяснение звучит буднично и оттого еще хуже: потому что он был частью большого набора техник, и никто не счел нужным его убрать. Каллаган перечислил более десятка признаков, которые площадка использовала параллельно. Среди них — отрисовка canvas и вызовы toDataURL(), сведения о WebGL-рендерере, расширениях и точности шейдеров, размеры экрана и viewport, device pixel ratio, число логических ядер и объем памяти устройства, список плагинов браузера, поддерживаемые аудио- и видеоформаты, поведение WebRTC, тайминги производительности, а также события мыши, касаний, фокуса и прокрутки. Отдельно собирались свойства, связанные с motion и orientation, и признаки, которые обычно используют для обнаружения браузерной автоматизации.

Для инженеров тут важен не сам экзотический способ с неслышимым звуком, а архитектурный вывод. Современный отпечаток браузера — это уже не одна хитрая метрика, а композиция из множества слабых сигналов. По отдельности они могут быть почти бесполезны, но вместе дают системе антифрода, рекламной платформе или маркетплейсу достаточно материала, чтобы связать сессию с устройством, даже если пользователь чистит cookies, сидит без логина или осторожно относится к трекерам. Для продукта это соблазнительная механика: меньше фрода, лучше атрибуция, больше контроля над аномалиями. Для пользователя и команды, отвечающей за privacy compliance, это уже серая зона, где грань между «безопасностью» и скрытым наблюдением становится очень тонкой.

Отсюда и неудобный разговор для бизнеса. Формально многие компании оправдывают browser fingerprinting антибот-защитой, предотвращением мошенничества и борьбой с мультиаккаунтами. На практике тот же стек легко используется гораздо шире. И если даже устаревший аудиометод продолжал жить в продакшене крупной платформы, значит инвентаризация таких механизмов внутри больших компаний устроена не лучшим образом. Скрипты тянутся годами, подрядчики меняются, антифрод-логика разрастается, а потом выясняется, что в пользовательском браузере по-прежнему запускается что-то, что уже не дает заметной пользы, но создает дополнительный риск для репутации. Для российских продуктовых команд это понятный сигнал: privacy-аудит клиентского JavaScript надо делать не только ради регуляторики, но и ради банальной инженерной гигиены.

Есть и еще один неприятный вывод. Защита браузеров работает, но это не финальная победа, а бесконечная гонка. Вендоры снижают энтропию одних параметров, сайты начинают комбинировать другие. Сегодня перестает быть эффективным один канал, завтра в ход идут новые эвристики: графика, производительность, сенсоры, особенности автоматизации, сетевое поведение. Поэтому вопрос уже не в том, использует ли крупный сервис конкретно audio fingerprinting. Вопрос в том, сколько именно скрытых признаков он собирает прямо сейчас, насколько это обосновано задачей и в какой момент рынок перестанет делать вид, что отпечаток браузера — это просто техническая деталь, а не полноценный механизм слежения внутри обычной веб-страницы.

Поделиться: Telegram X LinkedIn