Um programador descoberiu uma técnica invulgar de tracking usada pelo site da AliExpress, devido aos seus headphones Bluetooth. O caso começou quando reparou que os seus auscultadores não conseguiam alternar correctamente o áudio para o smartphone enquanto tinha o site aberto no computador, levando-o a investigar o que estava a acontecer.
Embora à primeira vista as páginas não tivessem elementos multimédia, ao analisar o código executado pela página, o utilizador encontrou referências bastante escondidas faziam uso da WebAudio API do browser. Segundo a sua investigação, o sistema mantinha o canal de áudio do computador permanentemente activo através da reprodução de sinais sonoros inaudíveis com volume zero.
Apesar do som não ser audivel, a técnica permite recolher informações sobre o hardware do dispositivo ao medir pequenas diferenças na forma como cada sistema processa o sinal áudio, que podem ser utilizados para criar um identificador único do equipamento, uma prática conhecida como fingerprinting.Alibaba's AliExpress was caught using users' audio systems to track them.
— Brave (@brave) August 22, 2026
AliExpress wasn't recording users but instead playing a silent sound and measuring how users' specific devices processed it in order to fingerprint them.
But don't worry because Brave stops this.
Embora possam haver motivos legítimos para tal (como para efeitos de segurança, determinando se um utilizador está a usar o seu computador habitual ou se poderá ser um atacante a usar uma conta roubada), nunca se poderá ver com bons olhos qualqer tipo de tracking feito secretamente. E neste caso, tal só foi tornado público devido a um pequeno bug que fez com que um programador decidisse investigar porque motivo os seus headphones Bluetooth tinham um comportamento estranho - se o Firefox não tivesse este bug e ignorasse o áudio inaudível, provavelmente continuaria a passar despercebido.For 6+ years, Brave has protected users against audio fingerprinting, and other fingerprinting types, by default.
— Brave (@brave) August 22, 2026
Brave injects random data into the browser's output so you show a different fingerprint to different sites. This fingerprint also resets across sessions.
Como seria de esperar, o Brave - que ainda recentemente reforçou as protecções anti-fingerprinting do sistema gráfico - veio logo dizer que está imune contra este tipo de técnicas, pois introduz "ruído" imperceptivel que inviabiliza o fingerprint áudio, e neste caso em particular, bloqueia os scripts usados no AliExpress.



















Sem comentários:
Enviar um comentário (problemas a comentar?)