Разработчик столкнулся с необычным поведением своих Bluetooth-наушников, поддерживающих одновременное подключение к нескольким устройствам. Обычно они работают и с компьютером, и со смартфоном, но при открытии страницы Aliexpress в Firefox или Chrome музыка на телефоне неожиданно прерывалась и возобновлялась только после закрытия вкладки
При этом на сайте не было видимых аудио- или видеоматериалов, а отключение звука на уровне вкладки, всего браузера или операционной системы не давало результата. Заинтересовавшись этим, Мэтт Каллаган проанализировал код страницы и обнаружил два сильно запутанных (обфусцированных) скрипта, относящихся к антифрод-системам Alibaba. Эти скрипты задействовали Web Audio API: они создавали неслышимый пилообразный сигнал, пропускали его через аудиоподсистему браузера и фиксировали, как именно система обрабатывает этот сигнал. Мельчайшие отклонения в обработке позволяли сформировать дополнительный признак для идентификации браузера — так называемый фингерпринт. Громкость сигнала при этом обнулялась, так что пользователи ничего не слышали, но браузер всё равно выполнял обработку, что, по мнению Каллагана, и мешало наушникам корректно переключаться обратно на смартфон.
Выяснилось также, что сбор данных не ограничивается аудио. В коде нашлись инструменты для получения информации о разрешении экрана, объёме оперативной памяти, установленных расширениях, параметрах WebGL, canvas и WebRTC. Дополнительно скрипты отслеживали движения мыши и касания на сенсорных экранах, пытаясь выявить признаки автоматизированного управления браузером. Все собранные сведения шифруются и отправляются на телеметрические серверы Alibaba, что в совокупности даёт возможность создать детализированный цифровой отпечаток конкретного устройства и браузера.
После публикации Каллагана представители Mozilla заявили, что подобный аудиофингерпринтинг в большинстве случаев малоэффективен. В Firefox начиная с версии 118 (сентябрь 2023 года) применяется защита, которая унифицирует результаты обработки звука для большинства систем. Инженер Mozilla Том Риттер уточнил, что 99,24% пользователей попадают всего в три группы, причём две основные различаются наличием или отсутствием инструкций FMA у процессора. Ещё у 0,76% пользователей скрипт вообще не давал результата. Исключение составили лишь 48 пользователей, чьи системы образовали 23 редкие группы — там удалось собрать уникальные отпечатки. По словам Риттера, это могло быть связано с ошибками процессора, проблемами оперативной памяти или необычной архитектурой устройств.
В свою очередь, разработчики Brave сообщили, что их браузер борется с аудиофингерпринтингом иначе: в результаты вычислений Web Audio добавляются случайные искажения, благодаря чему разные сайты видят разные отпечатки, а между сессиями данные сбрасываются. Кроме того, в Brave по умолчанию блокируются скрипты Aliexpress.
Специалисты также отметили, что Safari искажает выходные данные Web Audio, намеренно внося ошибки в аудиобуфер. В то же время в Chrome ситуация оценивается как гораздо более уязвимая: этот браузер не применяет жёстких мер против фингерпринтинга, и эксперты по безопасности не раз предупреждали, что в Chrome можно успешно применять множество подобных методов отслеживания.
Официальные представители Alibaba пока не дали комментариев по поводу обнаруженных механизмов.