AliExpress、불청음으로 브라우저 핑거프린팅 적발

원제: Inaudible sounds used to fingerprint browsers catch AliExpress red-handed

왜 중요한가

대형 전자상거래 플랫폼이 다수의 스텔스 핑거프린팅 기법을 동시에 운용하고 있음이 확인되며, 브라우저 프라이버시 보호의 중요성이 다시 부각됐다.

중국 온라인 쇼핑몰 AliExpress가 방문자 브라우저에 비가청 음향을 전송해 핑거프린팅을 수행하는 것이 2026년 8월 연구자 Matthew Callaghan에 의해 발견됐다. Callaghan은 AliExpress 접속 시 블루투스 헤드폰 동작이 방해받는 현상을 계기로 고도로 난독화된 스크립트 2개를 발견했다.

연구자 Matthew Callaghan은 AliExpress 홈페이지를 로드할 때마다 멀티포인트 블루투스 헤드폰에서 스마트폰 오디오가 끊기는 현상을 우연히 발견했다. 탭을 닫으면 즉시 오디오가 복구됐다. 조사 결과, 사이트에는 고도로 난독화된 스크립트 2개가 존재했으며, 이 스크립트들은 WebAudio API를 통해 Sawtooth파 오실레이터를 생성하고 브라우저의 오디오 처리 결과를 분석하는 방식으로 동작하고 있었다. 게인(gain)은 0으로 설정되어 사용자는 소리를 들을 수 없지만, 브라우저는 오디오를 계속 처리하며 그 결과를 AliExpress로 전송하는 구조다.

이 '오디오 사운드프린팅' 기법은 CPU나 수학 라이브러리 등 시스템별 차이에서 발생하는 미세한 처리 결과 차이를 이용해 브라우저를 고유하게 식별한다. 그러나 Firefox는 2023년 버전 118부터 독자 수학 라이브러리를 채택해 이 기법의 효과를 무력화했다. Firefox 개발자이자 Tor Project 자원봉사자인 Tom Ritter는 이 조치로 엔트로피가 충분히 감소해 기법이 무효화됐다고 밝혔다. Chrome 역시 독자 라이브러리를 탑재해 기법이 효과 없으며, Safari도 동일한 이유로 대응이 됐을 것으로 보이나 Apple은 즉각적인 확인을 하지 않았다.

AliExpress가 이미 효과가 없는 구식 기법을 여전히 사용하는 이유로는, 함께 동작하는 다른 12가지 이상의 핑거프린팅 기법과 조합하는 데 있을 것으로 분석된다. 추가로 확인된 기법에는 canvas 렌더링, WebGL 정보, 화면 크기, 하드웨어 동시성, 브라우저 플러그인, WebRTC 동작, 마우스·터치 이벤트 등이 포함됐다. AliExpress 측의 공식 입장은 현재까지 발표되지 않았다.

출처

arstechnica.com — 원문 읽기 →