вологість:
тиск:
вітер:
Викрив збій у навушниках: AliExpress приховано стежив за користувачами через аудіосистему браузера
Невдовзі після накладання рекордного штрафу в ЄС через порушення Закону про цифрові послуги на AliExpress виявили прихований збір даних користувачів. За допомогою коду, який запускав у браузері приховану обробку беззвучного аудіосигналу, сайт міг визначати особливості конкретного пристрою та створювати його цифровий “відбиток” без використання файлів cookie. Дослідники виявили, що аудіодані були лише частиною значно ширшого набору інформації, який міг використовуватися для розпізнавання пристрою, повідомляє TechSpot .
Проблему помітив розробник, який користувався Bluetooth-навушниками з функцією multipoint. Вона дозволяє навушникам одночасно бути підключеними до кількох пристроїв і автоматично перемикатися між ними. Коли на комп'ютері була відкрита вкладка AliExpress, навушники не могли нормально переключитися на телефон, а після закриття вкладки проблема зникала, тому розробник вирішив перевірити код сайту.
Він з'ясував, що AliExpress використовував Web Audio API — інструмент, який дозволяє сайтам працювати зі звуком безпосередньо через браузер. Сайт створював спеціальний аудіосигнал із нульовою гучністю, тому людина його не чула, але комп'ютер продовжував його обробляти.
Саме спосіб обробки такого сигналу може відрізнятися залежно від конкретного пристрою. На нього впливають процесор, звукова карта або інше аудіообладнання, операційна система, браузер і драйвери.
Такі відмінності можна використовувати для створення так званого цифрового відбитка пристрою. Простими словами, це набір технічних характеристик, за якими сайт може впізнати конкретний комп'ютер або телефон навіть без файлів cookie.
Цей метод називають fingerprinting (“зняття цифрового відбитка”) і він використовується не лише для відстеження користувачів, а й для боротьби з шахрайством, ботами та підозрілими операціями, наприклад, коли потрібно зрозуміти, чи не створює одна людина багато облікових записів. Однак захисники приватності вважають проблему серйозною, оскільки користувач може не знати про таке відстеження і майже не мати можливості його контролювати.
Аудіосигнал був лише одним із параметрів, які могли використовувати скрипти AliExpress. Вони також збирали технічні дані про те, як браузер відображає зображення, як працює графічний процесор, які налаштування має екран і яке обладнання встановлено на пристрої.
Крім того, код міг отримувати інформацію через WebRTC — технологію, яку браузери використовують для відеодзвінків, аудіозв'язку та прямого обміну даними між пристроями. У поєднанні ці дані дозволяють створити набагато точніший профіль пристрою, ніж один окремий показник.
На цю практику звернула увагу компанія Brave, яка розробляє однойменний браузер. У дописі в соціальній мережі X від вона повідомила , що її браузер блокує скрипти AliExpress, які використовують аудіопараметри для розпізнавання пристроїв.
“AliExpress не записував розмови чи звуки користувачів, а натомість відтворював беззвучний сигнал і вимірював, як саме конкретний пристрій його обробляє, щоб створити унікальний ідентифікатор”, — зазначили в Brave.
У компанії заявили, що захищають користувачів від такого способу ідентифікації вже понад шість років. Для цього браузер змінює деякі дані, які отримує сайт, тому замість стабільного набору характеристик він бачить суперечливу інформацію і не може легко створити постійний цифровий відбиток.
Згодом Brave додала аналогічний захист від іншого способу розпізнавання — GPU fingerprinting. Він ґрунтується на характеристиках графічного процесора та особливостях роботи його драйверів. У Brave зазначають, що такі методи постійно змінюватимуться, оскільки сайти шукають нові способи відрізняти один пристрій від іншого, тому браузерам доводиться постійно створювати нові механізми захисту.
Як зазначає TechSpot, користувачі інших браузерів можуть блокувати подібні скрипти за допомогою інструментів на кшталт uBlock Origin. Водночас це може вплинути на роботу деяких функцій AliExpress, оскільки той самий код може використовуватися не лише для відстеження, а й для захисту від шахрайства.
Аналіз коду AliExpress зʼявився на тлі безпрецедентної автономної кібератаки на Тайвань із використанням штучного інтелекту, яку здійснили пов'язані з Китаєм хакери. За даними аналітиків ізраїльської компанії Dream, зловмисники застосували групу автономних ШІ-агентів із відкритим кодом, які діяли як скоординована кіберкоманда: зламали 85 урядових акаунтів, викрали дані тисяч працівників і атакували відомство з ядерної безпеки та енергетичні компанії, самостійно змінюючи тактику обходу блокувань.
Джерело: zn.ua (Технології)
Новини рубріки
ШІ більше не керуватиме смартфоном: 10 способів відключити штучний інтелект на Android та iPhone
24 серпня 2026 р. 02:51
Фотонні чипи зберігають світло майже як оптичні волокна
23 серпня 2026 р. 23:59