AliExpress vous espionne en secret via le son de votre navigateur

aliexpress shopping app icone app ipa iphone ipadUne découverte technique révèle comment AliExpress pourrait exploiter discrètement l’audio du navigateur pour renforcer l’identification de ses visiteurs. Une pratique surtout pensée pour l’anti-fraude, mais qui soulève des questions sur le fingerprinting et le respect de la vie privée.

L'identification visiteur n'a pas de limites

Un développeur a mis au jour une pratique discrète sur la page d'accueil d'AliExpress. En enquêtant sur un bug agaçant avec son casque Bluetooth multipoint, qui refusait de basculer l'audio de son PC vers son téléphone, il a fini par découvrir que le site créait deux contextes audio invisibles via l'API WebAudio du navigateur.

Aucune vidéo, aucun son audible, aucun élément média classique ne figurait sur la page. Pourtant, deux scripts très obfusqués nommés collina.js et fireyejs.js généraient une onde sonore à volume nul, l'analysaient après son passage dans le moteur audio du navigateur, puis envoyaient les résultats vers les serveurs d'Alibaba. Comme chaque appareil traite ce signal avec de très légères variations liées à son processeur, sa carte son ou son système, cette mesure permet de construire une empreinte quasiment unique par machine, sans recourir aux cookies.

aliexpress

Le hic, c'est que ce flux audio reste connecté à la sortie système du navigateur même à volume zéro. Résultat, Windows ou Firefox considèrent qu'un traitement audio actif est en cours, ce qui empêchait le casque de l'utilisateur de rendre la main à son téléphone. Un effet de bord purement technique qui a permis de percer la manœuvre.

L'analyse plus poussée du code montre que ce test audio n'est qu'un élément parmi d'autres, aux côtés du rendu canvas, du WebGL, de la mémoire de l'appareil ou du comportement WebRTC. Il s'agit vraisemblablement d'un "système anti-fraude visant à repérer les bots et les comptes suspects", plutôt que d'un simple outil publicitaire.

À nuancer tout de même : un ingénieur de Firefox spécialisé dans l'anti-fingerprinting a depuis analysé le code et rappelle que les protections actuelles du navigateur neutralisent déjà largement ce type de traçage audio. De quoi relativiser l'ampleur réelle de la menace, même si la pratique reste révélatrice de l'appétit d'Alibaba pour l'identification silencieuse de ses visiteurs.

Via

Les réactions
Aucun commentaire pour le moment, lancez la discussion.
Donnez votre avis
Cliquez pour commenter
Vous aimerez peut-être

Suivez-nous avec notre app iSoft
Articles populaires
Les derniers articles