جاسوسی از طریق صدا؛ علی‌اکسپرس با یک ترفند پنهان به ردیابی دستگاه کاربران متهم شد

گیزمکس
نویسنده: صادق محمدی
دوشنبه 02 شهریور 1405
انگشت‌نگاری صوتی پنهان علی‌اکسپرس با Web Audio API در مرورگر
علی‌اکسپرس ظاهراً از پردازش صوتی پنهان در مرورگر برای انگشت‌نگاری دستگاه کاربران استفاده کرده است.

بررسی‌های فنی جدید نشان می‌دهد وب‌سایت AliExpress ظاهراً از قابلیت Web Audio API مرورگر برای ایجاد نوعی اثرانگشت صوتی از دستگاه کاربران استفاده می‌کند؛ فرآیندی که بدون پخش صدای قابل شنیدن در پس‌زمینه اجرا می‌شود. این موضوع پس از آن مورد توجه قرار گرفت که یک توسعه‌دهنده متوجه شد باز کردن سایت علی‌اکسپرس روی مرورگر، عملکرد هدفون بلوتوث چندنقطه‌ای او را مختل می‌کند.

در بررسی کدهای سایت، دو شیء AudioContext در حالی ایجاد شده‌اند که هیچ فایل صوتی یا ویدیویی در حال پخش نبوده است. این پردازش‌ها یک نمودار صوتی را در پس‌زمینه اجرا می‌کردند و در نهایت شدت صدا را به صفر می‌رساندند؛ بنابراین کاربر عملاً چیزی نمی‌شنود، اما مرورگر همچنان پردازش صوتی را انجام می‌دهد.

اهمیت ماجرا به Audio Fingerprinting مربوط می‌شود. در این روش، نحوه پردازش یک سیگنال صوتی توسط سخت‌افزار و نرم‌افزار دستگاه بررسی می‌شود و تفاوت‌های بسیار جزئی حاصل می‌تواند در کنار داده‌هایی مانند Canvas و WebGL برای ایجاد شناسه‌ای نسبتاً منحصربه‌فرد از دستگاه استفاده شود.

ردیابی‌شده‌ها ظاهراً به اسکریپت‌هایی با نام‌های collina.js و fireyejs.js مربوط هستند که در زیرساخت AWSC علی‌بابا قرار دارند. این زیرساخت به ابزارهای امنیتی و ضدسوءاستفاده علی‌بابا مرتبط است؛ بنابراین کاربرد این کدها می‌تواند بخشی از سیستم‌های تشخیص تقلب و شناسایی کاربران باشد، هرچند گزارش‌های موجود درباره هدف دقیق استفاده از این داده‌ها قطعیت کاملی ندارند.

تبلیغات

یکی از عجیب‌ترین پیامدهای این روش، اختلال در هدفون‌های بلوتوث مجهز به قابلیت Multipoint بوده است. در نمونه بررسی‌شده، با باز کردن صفحه علی‌اکسپرس، هدفون دیگر به‌درستی بین رایانه و گوشی جابه‌جا نمی‌شد و با بستن تب سایت مشکل برطرف می‌شد. حتی بی‌صدا کردن تب یا صدای ویندوز نیز مشکل را حل نمی‌کرد، چون مسئله مربوط به یک پخش‌کننده صوتی معمولی نبود.

این اتفاق بار دیگر بحث حریم خصوصی در انگشت‌نگاری مرورگرها را جدی کرده است. برخلاف کوکی‌ها که کاربر و مرورگر می‌توانند تا حدی آنها را مدیریت یا مسدود کنند، انگشت‌نگاری سخت‌افزاری می‌تواند از ترکیب ویژگی‌های مختلف دستگاه برای شناسایی مجدد آن استفاده کند. مرورگرهایی مانند Brave نیز اعلام کرده‌اند که قابلیت‌های حفاظتی آنها می‌تواند چنین تلاش‌هایی برای Audio Fingerprinting را مسدود کند.

بیشتر بخوانید: تلویزیون‌های ال‌جی ممکن است صداهای منزل شما را ضبط کنند؛ هشدار جدید درباره حریم خصوصی

Audio Fingerprinting علی‌اکسپرس چگونه کار می‌کند؟

موردتوضیحات
فناوری مورد استفادهWeb Audio API
نوع ردیابیAudio Fingerprinting
صدای قابل شنیدنخیر؛ پردازش با شدت صدای صفر انجام می‌شود
اسکریپت‌های شناسایی‌شدهcollina.js و fireyejs.js
زیرساختAWSC متعلق به اکوسیستم علی‌بابا
پیامد گزارش‌شدهاختلال در عملکرد برخی هدفون‌های بلوتوث Multipoint
هدف احتمالیانگشت‌نگاری دستگاه و سیستم‌های ضدتقلب

نظرات کاربرانکپی متنکپی لینک