AliExpress、WebAudioで密かに指紋採取しBluetooth障害

Judul asli: AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint

Mengapa Ini Penting

大手ECサイトによる非表示WebAudioフィンガープリントがユーザーのデバイス動作に影響を与えた事例として、プライバシーとセキュリティの議論を喚起する。

AliExpress のウェブページが WebAudio API を使った非表示のフィンガープリントを実行し、Bluetoothマルチポイント接続を妨害することが確認された。

ブログ「laserphile」の調査によると、AliExpress のホームページをFirefoxまたはChromeで開くと、Bluetoothヘッドホンのマルチポイント接続が切断される問題が発生することが判明した。タブを閉じると即座に問題は解消され、タブのミュートでは解決しなかった。

調査の結果、ページは `<audio>` や `<video>` 要素を持たず、Media Session の状態も「none」のままだったが、WebAudio APIを監視したところ、2つの非表示 `AudioContext` オブジェクトが作成・実行されていることが確認された。

問題の原因となったスクリプトは以下の2つ:

- `collina.js`(AWSC/uab/1.140.0)

- `fireyejs.js`(AWSC/fireyejs/1.231.67)

いずれもAlibaba のブラウザセキュリティ・不正防止ツール群に属するとみられ、難読化されている。両スクリプトは「鋸歯状オシレーター → AnalyserNode → ScriptProcessorNode → GainNode(ゼロに設定)→ AudioContext.destination」という構造のWebAudioグラフを構築し、音声出力なしでブラウザの音声実装の差異を測定するフィンガープリントを実行している。GainがゼロでもDestinationに接続されているため、OSはオーディオデバイスをアクティブ状態に維持し、Bluetoothのマルチポイント切り替えが妨害される。

Sumber

blog.laserphile.com — Baca artikel asli →