Ícone do site BIT magazine

AliExpress é flagrado usando áudio inaudível no navegador para rastrear visitantes

Caixinhas da AliExpress

Imagem: Reprodução

Uma investigação independente encontrou scripts do AliExpress usando a Web Audio API para gerar e analisar um sinal inaudível dentro do navegador.

A técnica fazia parte de um conjunto maior de medições capaz de criar uma impressão digital do navegador e do dispositivo, mesmo sem depender apenas de cookies.

O caso chama atenção pela forma como foi descoberto: um desenvolvedor percebeu que seus fones Bluetooth multiponto paravam de alternar corretamente entre computador e celular sempre que uma aba do AliExpress permanecia aberta.

Ao investigar o problema, encontrou dois contextos de áudio rodando em segundo plano.

O AliExpress estava ouvindo o microfone do usuário?

Não há evidência disso. O mecanismo identificado não precisava ativar o microfone nem gravar o ambiente.

Os scripts criavam uma forma de onda conhecida, processavam esse sinal dentro do navegador e analisavam o resultado.

O volume final era configurado em zero, por isso o usuário não ouvia nada.

Mesmo assim, o navegador mantinha o caminho de áudio ativo, o que foi suficiente para interferir no funcionamento dos fones Bluetooth usados pelo pesquisador.

Também não se trata de um “som ultrassônico” enviado pelo computador. O ponto central é o processamento silencioso feito pela API de áudio do navegador.

Imagem: Reprodução

Como esse áudio pode ajudar a identificar um aparelho?

Pequenas diferenças de navegador, sistema operacional, processador e implementação de áudio podem alterar o resultado de cálculos feitos sobre uma mesma forma de onda.

Sozinho, esse sinal pode ter pouca capacidade de distinguir uma pessoa, mas ele pode se juntar com vários outros dados.

Na análise do código, foram encontrados sinais ligados a:

Juntos, esses elementos podem formar um fingerprint mais detalhado.

O próprio pesquisador ressalva que o código visto no navegador não permite provar como o AliExpress usa o resultado no servidor.

A impressão digital, inclusive, pode servir para antifraude, detecção de bots, análise de risco ou identificação persistente.

Portanto, a descoberta não prova por si só rastreamento publicitário entre diferentes sites.

Imagem: Reprodução

Chrome e Firefox estão vulneráveis da mesma forma?

Não exatamente. A técnica específica baseada em áudio já perdeu parte da eficácia em navegadores modernos.

A Mozilla mudou o comportamento do Firefox anos atrás para reduzir a quantidade de informação única extraída desse tipo de cálculo.

Ao mesmo tempo, o Google afirma que o método de áudio também não funciona de forma eficaz no Chrome.

Isso não elimina a questão de privacidade, porque o áudio era apenas uma entre várias medições observadas nos scripts. O interesse maior está no conjunto de informações coletadas e na pouca visibilidade dada ao usuário sobre esse processamento.

O que o usuário pode fazer para reduzir fingerprinting?

Não existe uma proteção absoluta, mas algumas medidas reduzem a quantidade de sinais disponíveis para sites:

O caso do AliExpress é principalmente um alerta sobre transparência.

Uma página pode usar APIs legítimas do navegador para medir características do dispositivo sem mostrar um player, emitir som audível ou pedir acesso ao microfone.

O que você achou? Siga @bitmagazineoficial no Instagram para ver mais e deixar seu comentário clicando aqui

Sair da versão mobile