AliExpress : fingerprinting audio silencieux perturbe le Bluetooth multipoint

Original : AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint

Pourquoi c'est important

Cette découverte illustre comment des scripts anti-fraude peuvent impacter silencieusement l'expérience matérielle des utilisateurs.

Des scripts de sécurité d'AliExpress utilisent l'API WebAudio pour effectuer un fingerprinting silencieux du navigateur. Ce mécanisme, découvert en août 2026, active discrètement le contexte audio système, ce qui interrompt la connexion Bluetooth multipoint des casques des utilisateurs.

Un utilisateur a constaté qu'ouvrir la page d'accueil d'AliExpress dans Firefox ou Chrome interrompait la lecture audio depuis son téléphone sur un casque Bluetooth multipoint. Fermer l'onglet AliExpress rétablissait immédiatement la situation. Muter l'onglet ou le système audio ne changeait rien, et aucun media visible n'était en cours de lecture.

Après investigation via instrumentation du constructeur `AudioContext`, deux contextes audio cachés ont été identifiés, créés par deux scripts obfusqués : `collina.js` et `fireyejs.js`, hébergés sous le domaine `assets.aliexpress-media.com` dans un répertoire `AWSC`, correspondant aux outils anti-abus et de sécurité navigateur d'Alibaba.

Chaque script construit un graphe WebAudio : un oscillateur en dents de scie → AnalyserNode → ScriptProcessorNode → GainNode (volume à zéro) → destination audio système. Le son est inaudible grâce au gain nul, mais le graphe reste connecté à la destination système. Le navigateur traite alors activement l'audio au niveau OS, ce qui prend la priorité sur le flux Bluetooth du téléphone. Il s'agit d'une technique classique de fingerprinting audio : mesurer la réponse du moteur audio du navigateur pour identifier l'utilisateur.

Source

blog.laserphile.com — Lire l'original →