Egy fejlesztő fülhallgatója buktatta le: néma hangot játszik le az AliExpress, hogy felismerje a gépedet

Egy fejlesztő fülhallgatója buktatta le: néma hangot játszik le az AliExpress, hogy felismerje a gépedet

A fülhallgató, ami mindig elnémult

A felfedezés véletlen volt, és pont ettől jó a történet. Callaghan úgynevezett multipoint fülhallgatót használ, amely egyszerre kapcsolódik a telefonhoz és a géphez, és automatikusan oda vált, ahol éppen szól valami. Amikor viszont megnyitotta az AliExpresst, a fülhallgató a gépnél ragadt, és a telefonról érkező hang elmaradt.

A magyarázat az lett, hogy az oldal elindított egy hanglejátszást, csak épp nulla hangerővel. A böngésző és a Windows szempontjából ez teljes értékű lejátszás: a hangcsatorna nyitva marad, a fülhallgató pedig azt hiszi, hogy a gép éppen zenél. Te nem hallasz semmit, a rendszer viszont dolgozik.

A kódot Callaghan augusztus 24-én publikálta, azóta a The Register és a Malwarebytes is beszámolt róla. A szkript az Alibaba biztonsági eszközkészletének része, és erősen olvashatatlanná van téve.

Mit csinál pontosan?

A böngészőkben van egy Web Audio nevű szolgáltatás, amit eredetileg zenei és játékfejlesztéshez találtak ki: hangot lehet vele előállítani és feldolgozni. A szkript ezt használja fel, de nem arra, hogy szóljon valami.

Létrehoz egy egyszerű, fűrészfog alakú hanghullámot, átereszti egy elemzőn, majd leolvassa, milyen számértékek jöttek ki a másik végén. A hangerőt közben nullára állítja, tehát a füled számára semmi nem történik. A trükk lényege, hogy ezek a számok gépenként picit eltérnek – múlik a processzoron, a hangkártyán, az illesztőprogramon, a böngésző verzióján és az operációs rendszeren. A minta önmagában nem azonosít, de ha összeteszik egy tucat hasonló apró jellemzővel, együtt már igen.

És össze is teszik: a szkript a képernyőméretet, a memória mennyiségét, a böngészőbővítményeket, a grafikus megjelenítés jellemzőit és még az egérmozgásaidat is gyűjti, majd titkosítva továbbküldi.

Nem, nem a mikrofonod hallgat le

Ezt érdemes külön kimondani, mert a „biztos lehallgat a telefonom, mert pont arról kaptam hirdetést” a legelterjedtebb hiedelem a témában – és ez a mostani eset pont az ellenkezőjét mutatja meg.

A szkript nem használja a mikrofont, és nem is kérhetné engedély nélkül: ahhoz a böngésző rákérdezne. Nem is ultrahangos jelekről van szó, amelyek eszközök között ugrálnak. Az egész a böngésződön belül zajlik, hangbemenet nélkül.

Ami ennél elgondolkodtatóbb: a lehallgatásra nincs is szükség. Ha valaki elég sok apró technikai jellemzőt összegyűjt rólad, abból olyan azonosító áll össze, amivel felismerhető vagy weboldalak között – anélkül, hogy egyetlen szavadat is hallaná. Ez a valóság kevésbé filmszerű, viszont jóval hatékonyabb.

Miért baj ez? A süti törölhető, az ujjlenyomat nem

A hagyományos nyomkövetés sütikkel működik, azokat pedig ki lehet törölni, le lehet tiltani, és az inkognitóablak sem viszi tovább őket. Épp ezért szorulnak vissza – a böngészők egyre szigorúbbak velük.

Az ujjlenyomat más műfaj. Nem tárol semmit a gépeden, tehát nincs mit törölni. Ugyanúgy működik inkognitóablakban, és jórészt akkor is, ha törlöd az előzményeket. Ha pedig két különböző oldal ugyanazt a mérési módszert használja, elvileg össze tudják kötni, hogy ugyanaz a látogató járt mindkettőn.

A tisztesség kedvéért hozzá kell tenni: az ujjlenyomatozásnak van legitim felhasználása is. Csalásszűrésre, robotok kiszűrésére és fiókátvételek megelőzésére a webshopok és a bankok is használják – az AliExpress szkriptje is a biztonsági eszközkészletük része. A gond nem maga a technika, hanem az, hogy a látogató nem tud róla, nem kérdezik meg, és nem is tud nemet mondani rá.

Mit tehetsz ellene?

Teljesen kivédeni nehéz, de a különbség a semmi és a valami között itt nagy.

  • Használj olyan böngészőt, amelyik alapból véd ellene. A Brave szándékosan elrontja a mérés eredményét: minden oldalnak kicsit más értéket ad vissza, így az ujjlenyomat használhatatlan lesz. A LibreWolf és a Tor böngésző hasonló elven véd, a DuckDuckGo böngésző pedig a követőszkriptek egy részét eleve blokkolja.

  • Firefoxban kapcsold be az ujjlenyomat elleni védelmet. A BeállításokAdatvédelem és biztonság résznél a szigorú védelmi szint ezt is tartalmazza. A Firefox alapértelmezett beállítása ennél megengedőbb.

  • Tegyél fel tartalomblokkolót. A jó blokkolók a nyomkövető szkriptek jelentős részét meg sem engedik betölteni – így a mérés el sem indul.

  • Vásárolj külön böngészőprofilban. Ha a webshopokat egy külön profilban nyitod meg, és abban nem vagy bejelentkezve a leveleződbe és a közösségi fiókjaidba, akkor az ott gyűjtött ujjlenyomat sokkal kevesebbet ér.

Amit viszont ne várj: a sütik törlése, az előzmények törlése és az inkognitóablak önmagában nem segít ez ellen. Nem azért, mert rosszak, hanem mert nem erre valók.

Akkor most ne vásároljak az AliExpressen?

Erre nem a technika adja a választ. Amit érdemes tudni: ez a fajta mérés nem az AliExpress találmánya, és nem is csak ők használják – nagy webshopok, hirdetési hálózatok és csalásszűrő szolgáltatók széles körben alkalmazzák. Az AliExpress esete csak azért lett hír, mert egy fejlesztő fülhallgatója árulta el.

Az Alibaba a beszámolók megjelenéséig nem reagált a megkeresésekre.

A gyakorlati következtetés inkább az, hogy ha zavar a nyomkövetés, akkor a böngésződ megválasztása többet ér, mint bármelyik beállítás, amit egy webshop felületén megnyomsz. Ha pedig a témában tovább mennél, korábban összeszedtük, hogyan kapcsolod ki a böngészőkbe épített mesterséges intelligenciát is.

Gyakran ismételt kérdések

Hallja a mikrofonom, amit mondok?

Ebben az esetben nem. A szkript nem fér hozzá a mikrofonhoz, ahhoz külön engedélyt kellene kérnie. A hang teljes egészében a böngésződön belül keletkezik és ott is marad.

Miért némult el a fülhallgató?

Mert a nulla hangerőn futó lejátszás is valódi lejátszásnak számít: a rendszer nyitva tartja a hangcsatornát a gép felé, így a több eszközhöz kapcsolódó fülhallgató nem vált vissza a telefonra.

Segít, ha törlöm a sütiket?

Nem. Az ujjlenyomat nem a gépeden tárolódik, hanem a mért jellemzőkből áll össze, ezért nincs mit törölni. Böngészőoldali védelem kell ellene.

Az inkognitóablak véd?

Ez ellen nem. Az inkognitó a helyben tárolt adatokat nem őrzi meg, a géped technikai jellemzőit viszont ugyanúgy mutatja.

Illegális ez?

Erre nincs egyértelmű válasz, és ez nem jogi tanácsadás. Az európai adatvédelmi szabályok szerint a nyomkövetéshez általában a felhasználó hozzájárulása kell, a csalásmegelőzési célú adatkezelés megítélése viszont ettől eltérhet. A cikk írásakor nyilvánosan nem indult vizsgálat az ügyben.

0 hozzászólások

A hozzászóláshoz kérjük, jelentkezz be.