AliExpress trackt Nutzer durch lautloses Audio-Signal auf der Startseite

Auf der Shopping-Plattform AliExpress kommt offenbar eine ungewöhnliche Methode für das Geräte-Tracking zum Einsatz: Forscher haben JavaScript-Code entdeckt, der im Hintergrund Audiosignale verarbeitet und daraus gerätespezifische Merkmale ableiten kann.
Smartphone, Sicherheit, Datenschutz, Privatsphäre, überwachung, Verschlüsselung, Cybersecurity, Spionage, Tracking, Schlüssel, Ende-zu-Ende-Verschlüsselung, Auge, Augen, Spion, Ausspioniert, Internetüberwachung, Mitlesen, Spionieren

    Analyse der Verarbeitung

    Die Technik funktioniert dabei ohne Cookies und dürfte für Nutzer kaum wahrnehmbar sein. Aufmerksam wurde ein Entwickler auf das Verhalten zunächst durch ein praktisches Problem. Während ein AliExpress-Tab im Browser geöffnet war, ließen sich seine Bluetooth-Kopfhörer nicht wie gewohnt zwischen Computer und Smartphone umschalten. Erst nachdem die Webseite geschlossen worden war, funktionierte der Wechsel wieder. Eine anschließende Analyse des Quellcodes zeigte, dass AliExpress die Web Audio API nutzte, um Audioverarbeitungsprozesse im Browser aufzubauen.

    Dabei wird offenbar kein hörbarer Ton erzeugt. Die entsprechenden Verarbeitungsketten laufen mit auf null gesetzter Lautstärke und greifen dennoch auf das Audiosystem des Computers zu. Deshalb reicht es auch nicht aus, lediglich den Browser-Tab stummzuschalten. Die Audioberechnung wird im Hintergrund weiterhin ausgeführt.


    Nach Einschätzung der Forscher kann der Mechanismus zum Audio-Fingerprinting genutzt werden. Dabei wird untersucht, wie ein Gerät ein identisches Audiosignal verarbeitet. Die dabei entstehenden winzigen Abweichungen können unter anderem durch Prozessor, Sound-Hardware, Betriebssystem, Browser und Treiber beeinflusst werden. Aus diesen Merkmalen lässt sich ein relativ charakteristisches Profil eines Geräts erstellen.

    Die Audioanalyse ist also offenbar nur ein Bestandteil der möglichen Geräteerkennung. Der untersuchte Code berücksichtigt dem Bericht zufolge unter anderem auch Canvas- und WebGL-Rendering, Display-Einstellungen, Hardware-Konfiguration, WebRTC-Verhalten sowie Interaktionen des Nutzers. Durch die Kombination dieser Informationen kann ein wesentlich detaillierteres Profil entstehen.

    Blocken bedingt möglich

    Fingerprinting wird von Online-Diensten unter anderem zur Betrugsbekämpfung, Bot-Erkennung und Bewertung verdächtiger Transaktionen eingesetzt. Gleichzeitig ist die Technik umstritten, weil Nutzer die Datenerfassung häufig nicht bemerken und nur begrenzte Möglichkeiten haben, ihr zu widersprechen. Es wird also ein heimliches Tracking ohne den Einsatz von Cookies möglich.

    Der Browser Brave hat bereits reagiert. Das Unternehmen erklärte am 22. August, die betreffenden AliExpress-Skripte zu blockieren. Nutzer anderer Browser können versuchen, entsprechende Skripte mit Inhaltsblockern wie uBlock Origin zu unterbinden. Allerdings könnten dadurch auch Funktionen der Plattform beeinträchtigt werden, die auf denselben Code für Sicherheits- oder Betrugsschutzmaßnahmen zurückgreifen.

    Zusammenfassung
    • AliExpress nutzt die Web Audio API für heimliches Geräte-Tracking
    • Die Methode läuft lautlos ab und funktioniert völlig ohne Cookies
    • Einem Entwickler fiel das Tracking durch blockierte Kopfhörer auf
    • Beim Audio-Fingerprinting erzeugen Hardware-Unterschiede ein Profil
    • Zusätzliche Daten wie Display-Einstellungen verfeinern das Profil
    • Brave blockiert die entsprechenden AliExpress-Skripte bereits aktiv

    Siehe auch:
    Jetzt einen Kommentar schreiben


    Alle Kommentare zu dieser News anzeigen
    Tipp einsenden
    ❤ WinFuture unterstützen
    Sie wollen online einkaufen? Dann nutzen Sie bitte einen der folgenden Links, um WinFuture zu unterstützen: Vielen Dank!