AliExpress、Bluetooth干渉するWebAudio指紋収集
원제: AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint
왜 중요한가
大手ECサイトが無音WebAudioを利用してユーザーの同意なくデバイスフィンガープリントを収集し、Bluetooth機器の動作を阻害する実態が技術的に実証された点で、プライバシーとセキュリティの両面において業界的な議論を呼ぶ事例となる。
AliExpressのWebページが、ユーザーに無音のまま WebAudio APIを使ったブラウザフィンガープリント処理を実行していることが2026年8月20日に判明した。この処理がBluetoothマルチポイント接続を妨害し、スマートフォン側の音声再生が停止するという問題を引き起こしていた。
ブログ「laserphile」の筆者は、AliExpressのページをFirefoxまたはChromeで開くと、Bluetoothマルチポイント接続中のスマートフォン側の音声が停止するという現象を発見した。タブを閉じると即座に回復し、タブをミュートしても改善しないことから詳細調査を実施した。
調査では、`<audio>`・`<video>`要素や`HTMLMediaElement.play()`の呼び出し、Media Session APIなど従来型のメディア再生手段は一切検出されなかった。次にWeb Audio APIを監視したところ、ページのアイドル状態に入ってから数秒後、2つの`AudioContext`が非表示で生成・実行されていることが判明した。
スタックトレースから、問題の原因は以下の2スクリプトと特定された。
- `collina.js`(AWSC/uab/1.140.0)
- `fireyejs.js`(AWSC/fireyejs/1.231.67)
いずれもAlibaba傘下の「AWSC」ディレクトリに属し、ブラウザセキュリティ・アンチアビューズ用ツールとみられる。両スクリプトは高度に難読化されているが、共通の処理が確認された。
具体的には「Sawtooth波オシレーター → AnalyserNode → ScriptProcessorNode → GainNode(ゲイン=0) → AudioContext.destination」という構成のWebAudioグラフを構築し、ブラウザの音声処理実装ごとの差異から得られる周波数データを読み取る、オーディオフィンガープリント収集を行っていた。ゲインをゼロに設定しているため音声は聞こえないが、グラフがシステムのオーディオ出力先に接続されているため、ブラウザは実際に音声処理を実行し、これがBluetoothデバイスへの音声ストリームを占有する形となっていた。