Egy fejlesztő fülhallgatója buktatta le: néma hangot játszik le az AliExpress, hogy felismerje a gépedet
A fülhallgató, ami mindig elnémult
A felfedezés véletlen volt, és pont ettől jó a történet. Callaghan úgynevezett multipoint fülhallgatót használ, amely egyszerre kapcsolódik a telefonhoz és a géphez, és automatikusan oda vált, ahol éppen szól valami. Amikor viszont megnyitotta az AliExpresst, a fülhallgató a gépnél ragadt, és a telefonról érkező hang elmaradt.
A magyarázat az lett, hogy az oldal elindított egy hanglejátszást, csak épp nulla hangerővel. A böngésző és a Windows szempontjából ez teljes értékű lejátszás: a hangcsatorna nyitva marad, a fülhallgató pedig azt hiszi, hogy a gép éppen zenél. Te nem hallasz semmit, a rendszer viszont dolgozik.
A kódot Callaghan augusztus 24-én publikálta, azóta a The Register és a Malwarebytes is beszámolt róla. A szkript az Alibaba biztonsági eszközkészletének része, és erősen olvashatatlanná van téve.
Mit csinál pontosan?
A böngészőkben van egy Web Audio nevű szolgáltatás, amit eredetileg zenei és játékfejlesztéshez találtak ki: hangot lehet vele előállítani és feldolgozni. A szkript ezt használja fel, de nem arra, hogy szóljon valami.
Létrehoz egy egyszerű, fűrészfog alakú hanghullámot, átereszti egy elemzőn, majd leolvassa, milyen számértékek jöttek ki a másik végén. A hangerőt közben nullára állítja, tehát a füled számára semmi nem történik. A trükk lényege, hogy ezek a számok gépenként picit eltérnek – múlik a processzoron, a hangkártyán, az illesztőprogramon, a böngésző verzióján és az operációs rendszeren. A minta önmagában nem azonosít, de ha összeteszik egy tucat hasonló apró jellemzővel, együtt már igen.
És össze is teszik: a szkript a képernyőméretet, a memória mennyiségét, a böngészőbővítményeket, a grafikus megjelenítés jellemzőit és még az egérmozgásaidat is gyűjti, majd titkosítva továbbküldi.
Nem, nem a mikrofonod hallgat le
Ezt érdemes külön kimondani, mert a „biztos lehallgat a telefonom, mert pont arról kaptam hirdetést” a legelterjedtebb hiedelem a témában – és ez a mostani eset pont az ellenkezőjét mutatja meg.
A szkript nem használja a mikrofont, és nem is kérhetné engedély nélkül: ahhoz a böngésző rákérdezne. Nem is ultrahangos jelekről van szó, amelyek eszközök között ugrálnak. Az egész a böngésződön belül zajlik, hangbemenet nélkül.
Ami ennél elgondolkodtatóbb: a lehallgatásra nincs is szükség. Ha valaki elég sok apró technikai jellemzőt összegyűjt rólad, abból olyan azonosító áll össze, amivel felismerhető vagy weboldalak között – anélkül, hogy egyetlen szavadat is hallaná. Ez a valóság kevésbé filmszerű, viszont jóval hatékonyabb.
Miért baj ez? A süti törölhető, az ujjlenyomat nem
A hagyományos nyomkövetés sütikkel működik, azokat pedig ki lehet törölni, le lehet tiltani, és az inkognitóablak sem viszi tovább őket. Épp ezért szorulnak vissza – a böngészők egyre szigorúbbak velük.
Az ujjlenyomat más műfaj. Nem tárol semmit a gépeden, tehát nincs mit törölni. Ugyanúgy működik inkognitóablakban, és jórészt akkor is, ha törlöd az előzményeket. Ha pedig két különböző oldal ugyanazt a mérési módszert használja, elvileg össze tudják kötni, hogy ugyanaz a látogató járt mindkettőn.
A tisztesség kedvéért hozzá kell tenni: az ujjlenyomatozásnak van legitim felhasználása is. Csalásszűrésre, robotok kiszűrésére és fiókátvételek megelőzésére a webshopok és a bankok is használják – az AliExpress szkriptje is a biztonsági eszközkészletük része. A gond nem maga a technika, hanem az, hogy a látogató nem tud róla, nem kérdezik meg, és nem is tud nemet mondani rá.
Mit tehetsz ellene?
Teljesen kivédeni nehéz, de a különbség a semmi és a valami között itt nagy.
Használj olyan böngészőt, amelyik alapból véd ellene. A Brave szándékosan elrontja a mérés eredményét: minden oldalnak kicsit más értéket ad vissza, így az ujjlenyomat használhatatlan lesz. A LibreWolf és a Tor böngésző hasonló elven véd, a DuckDuckGo böngésző pedig a követőszkriptek egy részét eleve blokkolja.
Firefoxban kapcsold be az ujjlenyomat elleni védelmet. A Beállítások → Adatvédelem és biztonság résznél a szigorú védelmi szint ezt is tartalmazza. A Firefox alapértelmezett beállítása ennél megengedőbb.
Tegyél fel tartalomblokkolót. A jó blokkolók a nyomkövető szkriptek jelentős részét meg sem engedik betölteni – így a mérés el sem indul.
Vásárolj külön böngészőprofilban. Ha a webshopokat egy külön profilban nyitod meg, és abban nem vagy bejelentkezve a leveleződbe és a közösségi fiókjaidba, akkor az ott gyűjtött ujjlenyomat sokkal kevesebbet ér.
Amit viszont ne várj: a sütik törlése, az előzmények törlése és az inkognitóablak önmagában nem segít ez ellen. Nem azért, mert rosszak, hanem mert nem erre valók.
Akkor most ne vásároljak az AliExpressen?
Erre nem a technika adja a választ. Amit érdemes tudni: ez a fajta mérés nem az AliExpress találmánya, és nem is csak ők használják – nagy webshopok, hirdetési hálózatok és csalásszűrő szolgáltatók széles körben alkalmazzák. Az AliExpress esete csak azért lett hír, mert egy fejlesztő fülhallgatója árulta el.
Az Alibaba a beszámolók megjelenéséig nem reagált a megkeresésekre.
A gyakorlati következtetés inkább az, hogy ha zavar a nyomkövetés, akkor a böngésződ megválasztása többet ér, mint bármelyik beállítás, amit egy webshop felületén megnyomsz. Ha pedig a témában tovább mennél, korábban összeszedtük, hogyan kapcsolod ki a böngészőkbe épített mesterséges intelligenciát is.
Gyakran ismételt kérdések
Hallja a mikrofonom, amit mondok?
Ebben az esetben nem. A szkript nem fér hozzá a mikrofonhoz, ahhoz külön engedélyt kellene kérnie. A hang teljes egészében a böngésződön belül keletkezik és ott is marad.
Miért némult el a fülhallgató?
Mert a nulla hangerőn futó lejátszás is valódi lejátszásnak számít: a rendszer nyitva tartja a hangcsatornát a gép felé, így a több eszközhöz kapcsolódó fülhallgató nem vált vissza a telefonra.
Segít, ha törlöm a sütiket?
Nem. Az ujjlenyomat nem a gépeden tárolódik, hanem a mért jellemzőkből áll össze, ezért nincs mit törölni. Böngészőoldali védelem kell ellene.
Az inkognitóablak véd?
Ez ellen nem. Az inkognitó a helyben tárolt adatokat nem őrzi meg, a géped technikai jellemzőit viszont ugyanúgy mutatja.
Illegális ez?
Erre nincs egyértelmű válasz, és ez nem jogi tanácsadás. Az európai adatvédelmi szabályok szerint a nyomkövetéshez általában a felhasználó hozzájárulása kell, a csalásmegelőzési célú adatkezelés megítélése viszont ettől eltérhet. A cikk írásakor nyilvánosan nem indult vizsgálat az ügyben.
A hozzászóláshoz kérjük, jelentkezz be.