AliExpress, WebAudio 핑거프린팅으로 멀티포인트 블루투스 헤드폰 방해
AliExpress runs silent WebAudio fingerprinting that breaks Bluetooth multipoint
AliExpress 홈페이지가 방문자의 브라우저에서 WebAudio API를 이용해 사용자 몰래 오디오 핑거프린팅을 수행하며, 이 과정에서 멀티포인트 블루투스 헤드폰의 오디오 전환을 방해하는 것으로 드러났다. 블로거 laserphile은 Firefox와 Chrome에서 AliExpress 페이지를 열면 PC와 동시에 연결된 헤드폰의 폰 오디오가 중단되는 문제를 발견하고 조사한 결과, Alibaba의 보안 스크립트 collina.js와 fireyejs.js가 두 개의 오디오 컨텍스트를 생성해 사운드 출력은 0으로 설정하면서도 시스템 오디오 경로를 활성화하는 것을 확인했다. 이는 사용자 추적을 위한 광범위한 브라우저 핑거프린팅의 일부로, uBlock Origin 필터로 차단할 수 있다.
쇼핑 홈페이지가 내 음악을 막지 않았다면 나는 이 사이트가 무엇을 하는지 조사하지 않았을 것이다.
HN 토론
337- lxgr
나는 이런 장난질이 요즘 브라우저가 탭에 표시하는 작은 스피커 아이콘을 그냥 트리거했으면 좋겠어.
내 경험상 그렇지 않기 때문에(적어도 내 경험에서는), "무음 오디오 재생"이 웹사이트들이 브라우저로 하여금 오디오 스트림을 분석하는 더 복잡한 일을 하도록 만드는 충분히 흔한 일이라고 가정하고 있어...
이제 궁금한데, 이것이 웹사이트가 모바일 브라우저에서도 백그라운드에서 계속 실행되게 할 수 있나? 미디어 재생은 iOS Safari가 탭을 무기한 계속 실행하도록 설득할 수 있는 몇 안 되는 것 중 하나야, 내 경험상.
- mgerdts
이전 보청기로는 다양한 웹사이트를 방문하면 주변 소음 증폭이 바뀌는 것을 알아차렸어. 항상 블루투스와 뭔가를 하는 것이라고 생각했는데, 아마 좋은 이유는 아닐 거야. iPhone 13과 Kirkland/phonak 보청기 하나로 그랬어.
최근에는 이것을 알아차리지 못했지만, 지금은 두 개의 최신 Phonak 보청기를 사용하고 있고 iOS 업데이트도 몇 번 있었어. 아마 무음 블루투스 장난이 내 새 보청기에는 덜 방해가 되거나 프로그래밍이 다른 것 같아. 분명히 장난은 계속되고 있을 거야.
- patspam
지난 몇 주 동안 AliExpress iOS 앱을 최근에 열었다면(즉, 백그라운드에 있었다면) 내 차량 오디오가 오디오 명령을 받은 것처럼 이상하게 반응하는 것을 알아차렸어. AliExpress 앱을 종료하자 즉시 문제가 해결되었지. 여러 번 발생하는 것을 본 후에 뭔가 수상한 것이라고 생각하고 앱을 삭제했어.
- forestry
그러면 Apple이 그들을 App Store에서 제거하겠지. 그것이 그들의 폐쇄형 시스템에 대한 전체 주장이잖아 - 사용자를 악성 앱으로부터 보호할 것이라고. 그렇지?
- compsciphd
나는 아마도 오디오 재생 기능은 웹캠/마이크처럼 권한 게이트가 있어야 한다고 주장하고 싶어.
하지만 많은 사람들이 AliExpress가 오디오를 재생하는 것을 기꺼이 허용할 것이라고 확신해, 아마 그 사이트에는 사람들이 재생하고 듣고 싶어하는 비디오가 있을 테니까.
그렇긴 하지만, 이것이 일회용 권한일 수도 있어. AliExpress에서 쇼핑하고 싶더라도 그들이 이런 짓을 한다는 것을 알면, 오디오가 있는 비디오를 재생할 때마다 승인하는 것이 귀찮더라도 기꺼이 할 의향이 더 있을 거야, 만약 그것이 나를 괴롭힌다면.
- tomrittervg
WebAudio 핑거프린팅은 (Firefox에서는, 아마 다른 브라우저에서도) 대부분 완화되었어 - 나는 값의 현재 분포와 우리의 최근 노력에 대해 설명하는 빠른 개요를 작성했어. https://ritter.vg/blog-webaudio_alibaba.html
- miki123211
아, 그래서 Wolt(유럽의 Doordash)가 하는 일이 그거였구나.
나는 Voice Over(iOS 화면 읽기 프로그램)가 앱을 사용할 때 지직거리고 무작위로 볼륨이 변하는 것을 알아차렸지만, 표준 iOS 이상함이나 일부 iOS API의 잘못된 사용 때문이라고 생각했어. 이제 이것이 매우 잘 핑거프린팅일 수 있다고 생각하고 있어.
- emctech
최근에 내 블루투스 헤드폰에 문제가 발생했어. 그들은 멀티포인트 블루투스 오디오를 지원해서 PC와 휴대폰에 동시에 연결할 수 있어.
AliExpress 웹페이지를 열면 무음 오디오 스트림이 PC-헤드폰 링크를 활성 상태로 유지하여 내 휴대폰 오디오를 차단해.
조사 결과, 난독화된 코드가 장치 핑거프린팅을 실행하고 있으며 부작용으로 무음 오디오 스트림이 발생하는데, Firefox, Chrome, Windows는 이를 인식하지 못하지만 블루투스 연결을 활성 상태로 유지하는 것을 발견했어.
- robtherobber
걱정스러운 상황이라고 생각해. 그리고 나는 (아마도 틀렸을 수도 있지만) 정보를 추적, 캡처, 유출 등 할 수 있는 기술에 대해 더 많은 우려가 있다고 의심해, 보기에 따라 더 민감하거나 가치 있는 정보일 수 있지. 휴대폰, 컴퓨터, 라우터 등 - 모두 나쁜 행위자에게 귀중한 정보를 빼돌릴 잠재력이 있어, 특히 스파이, 군사, 상업 등에 관해서. 이것은 이미 상당한 규모로 발생했기 때문에 먼 시나리오가 아니야.
최소한 정부와 기관은 모든 획득 기술을 조사할 수 있는 프레임워크를 개발해야 해. 커뮤니티/시민 사회도 비슷한 것을 만들 수 있는데, 완전한 초보자라도 소프트웨어로 분석할 수 있는 모든 것을 깊이 분석하는 스크립트 같은 것.
- gmueckl
나는 사람들이 브라우저를 남용하는 창의적인 방법을 찾을 때 항상 마음속으로 조금 웃고 있어. 그것은 항상 현재 웹이 근본적으로 설계상 깨져 있다는 것을 보여주는 또 하나의 증거야. 웹 브라우저와 원격 임의 코드 실행을 허용하는 임의의 프로그램 사이의 구분은 JavaScript에 노출되는 새로운 기능이 추가될 때마다 점점 더 학문적으로 되어가고 있어.
물론, 나는 또한 끔찍한 위선자이며 WebUSB나 WebRTC 같은 기능을 사용하는 웹사이트를 실제로 사용할 거야.