Investigação técnica diz que o AliExpress acionava o áudio do navegador para coletar dados do dispositivo. O dev Matt Callaghan notou que seus fones Bluetooth perderam o multiponto ao abrir a página no Chrome e Firefox.
Uma investigação técnica encontrou no AliExpress um mecanismo que usava o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário. O caso veio à tona depois que o desenvolvedor Matt Callaghan percebeu interferência no funcionamento de seus fones de ouvido Bluetooth ao abrir a página do comércio eletrônico em navegadores como Firefox e Chrome.
Segundo o relato publicado por Callaghan, o recurso multiponto dos fones deixou de funcionar normalmente ao carregar a página inicial do AliExpress. O áudio do celular deixava de tocar mesmo sem nenhuma reprodução ativa no computador. Fechar a aba resolvia o problema, enquanto silenciar a aba, o navegador ou o próprio Windows não tinha efeito.
Callaghan notou que a falha só aparecia após a página ficar aberta e ociosa por alguns segundos. Ele passou, então, a monitorar a Web Audio API — recurso do navegador usado para gerar e processar sinais de áudio — para identificar o que estava sendo executado em segundo plano.
A apuração identificou dois scripts, chamados “collina.js” e “fireyejs.js”, associados a ferramentas de segurança e antiabuso. A análise indicou que os scripts criavam um grafo de áudio com um oscilador do tipo dente de serra e usavam um analisador para medir como esse sinal era processado pelo navegador. Trechos do código também liam os dados de frequência resultantes.
O ganho de volume foi definido como zero, o que significa que não havia som audível durante o processo. Mesmo assim, o navegador continuava processando o áudio internamente, mantendo o canal Bluetooth ativo e impedindo a troca automática entre dispositivos no recurso multiponto.
A investigação também encontrou coleta de outros dados no mesmo conjunto de scripts, como dimensões de tela, memória do dispositivo, plugins instalados, informações de renderização via WebGL, formatos de áudio e vídeo suportados, desempenho do navegador e eventos de mouse. Esses dados teriam sido serializados, criptografados e enviados aos servidores de telemetria por meio das funções “fetch()” ou “sendBeacon()”, segundo a apuração técnica.
O caso foi tratado como uma alegação baseada na investigação técnica de Callaghan, sem confirmação da Alibaba sobre a finalidade do mecanismo. Não há indício, nas fontes apuradas, de que o mecanismo capture conversas, identifique o usuário pelo nome ou colete dados pessoais diretos como CPF ou endereço.
Fingerprinting, ou impressão digital do navegador, é a técnica que reúne diversas características de um dispositivo e do software usado para acessá-lo com o objetivo de reconhecê-lo em visitas futuras. A Electronic Frontier Foundation (EFF), que mantém o projeto Cover Your Tracks, lista entre essas características fuso horário, resolução de tela, fontes instaladas, versão do navegador e configurações de hardware.
O chamado AudioContext fingerprint faz parte desse conjunto de características. A ideia é que pequenas variações na forma como cada combinação de hardware, sistema operacional e navegador processa um sinal de áudio gerado internamente produzem resultados levemente diferentes entre dispositivos. Estudos anteriores, incluindo pesquisa publicada em 2019 e trabalhos posteriores, já demonstraram o princípio e avaliaram a eficácia da técnica: sozinha, ela gera variações limitadas, mas pode agregar valor quando combinada a outras características do navegador.
O caso evidenciou que é possível extrair características do processamento de áudio sem som perceptível ao usuário e sem acesso ao microfone ou gravação do conteúdo reproduzido. A apuração técnica documentou a geração de um sinal de áudio inaudível processado internamente pelo navegador e a coleta de várias características técnicas que poderiam compor um fingerprint.
:quality(85)/c621a117-9076-4b4b-99ff-3901094882c0.png)
LEIA TAMBÉM
Susto no Campo: Operador fica ferido após colheitadeira capotar três vezes em Cedro de São João
16 de setSemana do Cliente: veja direitos de quem recebe energia elétrica
16 de setQueima irregular de lixo provoca incêndio em área de vegetação no Marcos Freire II, em Socorro
16 de setReceba as notícias no seu WhatsApp
Entre no nosso canal oficial e fique por dentro de tudo que acontece em Sergipe
Entrar no canal →

