AliExpress suit les utilisateurs à l'aide d'un son inaudible

AliExpress utilise l'API WebAudio pour créer des empreintes numériques des utilisateurs. La technique a été découverte après des dysfonctionnements constatés sur des écouteurs Bluetooth.

CalcalistAuteur : Omer Kabir
Source
AliExpress suit les utilisateurs à l'aide d'un son inaudible
Photo : Calcalist / צילום: עלי אקספרס

Le site de shopping AliExpress joue via le navigateur un son à une fréquence inaudible afin de créer une empreinte numérique des utilisateurs dans le but de les identifier et de les suivre. Cette technique a été révélée après avoir provoqué un bug dans les écouteurs Bluetooth d'un chercheur en sécurité. Bien qu'il ne s'agisse pas d'une méthode nouvelle, la manière dont AliExpress l'applique est considérée comme relativement agressive.

La technique a été découverte par l'auteur du blog cybernétique anonyme laserphile, spécialisé dans l'analyse du comportement des navigateurs. Le chercheur a remarqué un comportement suspect de ses écouteurs Bluetooth à chaque navigation sur AliExpress. « L'ordinateur a la priorité pour la lecture audio dans le casque, et le téléphone joue de l'audio quand rien ne joue sur l'ordinateur, a-t-il écrit. Cela fonctionne de manière fiable jusqu'à ce que j'ouvre une page AliExpress dans Firefox ou Chrome. Peu après le chargement, l'audio de mon téléphone s'arrête. Fermer l'onglet corrige cela immédiatement. Mettre l'onglet en sourdine ne sert à rien ».

Une analyse du code d'AliExpress a révélé que le site utilise l'API WebAudio, conçue pour le traitement du son, afin de générer un signal muet. Cela permet au site de tester comment l'appareil de l'utilisateur traite le son, même en l'absence de lecture audio. Chaque ordinateur traite le son différemment en fonction de variables matérielles (processeur, carte son), créant une signature unique ou « empreinte digitale ». En identifiant cette empreinte, AliExpress peut marquer les utilisateurs sans recourir aux cookies traditionnels, souvent bloqués ou supprimés.

Si le fingerprinting peut avoir des usages légitimes, comme la prévention de la fraude, il est souvent utilisé pour assembler des profils identifiants uniques afin de suivre les utilisateurs sur le long terme, même en mode navigation privée. Firefox a déclaré que ses protections intégrées empêchent l'utilisation de WebAudio pour le suivi. « AliExpress a tenté de suivre les utilisateurs secrètement, mais a été contrecarré par la technologie anti-fingerprinting de Firefox », a indiqué le compte X du navigateur. Tom Ritter, ingénieur en confidentialité chez Firefox, a ajouté : « Le fingerprinting est une méthode trop courante, mais pour WebAudio, elle n'est pas très efficace. Firefox a bloqué ce vecteur il y a trois ans ».

Le navigateur Brave a précisé qu'il offrait des protections contre ces techniques depuis plus de six ans : « Brave injecte des informations aléatoires dans la sortie du navigateur pour créer une empreinte différente sur chaque site. Les empreintes sont réinitialisées à chaque visite. Nous bloquons le code utilisé par AliExpress pour cette méthode de suivi par défaut pour tous les utilisateurs ».

Dans la même rubrique