Un retailer chinezesc, AliExpress, a fost prins folosind tehnici de identificare a vizitatorilor care implică trimiterea de sunete inaudibile către browserele acestora, ceea ce a împiedicat un cercetător să-și folosească căștile bluetooth.
Cercetătorul Matthew Callaghan a descoperit urmările acestei monitorizări subtile din greșeală. După ce a încărcat pagina de start AliExpress, sunetul de pe telefonul său a încetat să mai fie redat pe căștile sale multipunct, care acceptă conexiuni de la mai multe dispozitive simultan. El a setat căștile să redea sunetele de pe telefon cu excepția momentelor în care PC-ul său producea sunet. De fiecare dată când încărca AliExpress, sunetul de pe telefon înceta. De fiecare dată când închidea tab-ul în care era încărcat site-ul, sunetul revenea.
În timp ce investiga acest comportament ciudat, Callaghan a descoperit două scripturi foarte obfuscate. Împreună, acestea generau un grafic care analiza citirile WebAudio ale fiecărui browser vizitator. Acest grafic acționa ca un oscilator care măsura undele dinte de fierăstrău, comune în producția de sunet digital.
“Oscilatorul generează o formă de undă cunoscută”, a scris Callaghan. “Analizorul măsoară rezultatul după ce a trecut prin implementarea audio a browserului, iar scriptul citește datele de frecvență din aceasta.”
Scripturile setau amplificarea la zero pentru a împiedica utilizatorii să audă ceva. Dar deoarece graficul era încă conectat la sunetul sistemului selectat, browserul continua să-l proceseze și, în cele din urmă, să-l trimită către AliExpress.
Variabilitatea în diferite biblioteci matematice, folosite atunci când sunetul este produs prin browsere, era cândva suficient de mare pentru a furniza un număr masiv de semnături unice atunci când era combinată cu diferite procesoare și alte diferențe de sistem. După ce tehnica de sunet a devenit cunoscută, Firefox a implementat o soluție, începând cu versiunea 118 lansată în 2023. De atunci, browserul a folosit propriile sale biblioteci matematice unice, în loc să se bazeze pe cele furnizate de sistemul de operare pe care rulează. Tom Ritter, un dezvoltator Firefox care a lucrat și ca voluntar pentru Proiectul Tor, a declarat că trecerea la biblioteci constante a redus suficient entropia pentru a opri funcționarea tehnicii.
Tehnica nu este eficientă în Chrome pentru că acesta, de asemenea, vine cu propriile sale biblioteci, a declarat un purtător de cuvânt Google. Utilizatorii Safari sunt probabil în siguranță pentru același motiv, deși Apple nu a confirmat imediat acest lucru.
Folosirea de către AliExpress a unei metode de identificare învechite ridică întrebarea: De ce se chinuie să o folosească? Răspunsul probabil ține de cele peste o duzină de alte metode de identificare pe care retailerul online le utilizează. Callaghan a menționat că celelalte tehnici includ:
Este probabil ca trucul audio web să fi rămas de la ani mai vechi și nimeni să nu-l fi observat până acum.
Este reconfortant să știm că creatorii de browsere au luat măsuri de precauție. În același timp, nu este încă clar cât de eficiente sunt celelalte metrici pe care AliExpress le folosește. Mai puțin încurajator: este
Sursa: Ars Tehnica Technology


Revista “Ştiinţă şi Tehnică“, cea mai cunoscută şi longevivă publicaţie de popularizare a ştiintelor din România























Leave a Reply