Pular para o conteúdo principal
Aracaju, Quinta-feira, 17 de setembro de 2026
Pular para o conteúdo
Notícias

AliExpress usou áudio do navegador para identificar dispositivos

Investigação técnica identificou no AliExpress uso do processamento de áudio do navegador para coletar características do dispositivo e criar fingerprint.

25/08/2026 · 00h00 · Atualizado às 17h22
AliExpress usou áudio do navegador para identificar dispositivos

Investigação técnica diz que o AliExpress acionava o áudio do navegador para coletar dados do dispositivo. O dev Matt Callaghan notou que seus fones Bluetooth perderam o multiponto ao abrir a página no Chrome e Firefox.

Uma investigação técnica encontrou no AliExpress um mecanismo que usava o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário. O caso veio à tona depois que o desenvolvedor Matt Callaghan percebeu interferência no funcionamento de seus fones de ouvido Bluetooth ao abrir a página do comércio eletrônico em navegadores como Firefox e Chrome.

Publicidade

Segundo o relato publicado por Callaghan, o recurso multiponto dos fones deixou de funcionar normalmente ao carregar a página inicial do AliExpress. O áudio do celular deixava de tocar mesmo sem nenhuma reprodução ativa no computador. Fechar a aba resolvia o problema, enquanto silenciar a aba, o navegador ou o próprio Windows não tinha efeito.

Callaghan notou que a falha só aparecia após a página ficar aberta e ociosa por alguns segundos. Ele passou, então, a monitorar a Web Audio API — recurso do navegador usado para gerar e processar sinais de áudio — para identificar o que estava sendo executado em segundo plano.

A apuração identificou dois scripts, chamados “collina.js” e “fireyejs.js”, associados a ferramentas de segurança e antiabuso. A análise indicou que os scripts criavam um grafo de áudio com um oscilador do tipo dente de serra e usavam um analisador para medir como esse sinal era processado pelo navegador. Trechos do código também liam os dados de frequência resultantes.

O ganho de volume foi definido como zero, o que significa que não havia som audível durante o processo. Mesmo assim, o navegador continuava processando o áudio internamente, mantendo o canal Bluetooth ativo e impedindo a troca automática entre dispositivos no recurso multiponto.

Você pode se interessarConteúdo patrocinado · MGID

A investigação também encontrou coleta de outros dados no mesmo conjunto de scripts, como dimensões de tela, memória do dispositivo, plugins instalados, informações de renderização via WebGL, formatos de áudio e vídeo suportados, desempenho do navegador e eventos de mouse. Esses dados teriam sido serializados, criptografados e enviados aos servidores de telemetria por meio das funções “fetch()” ou “sendBeacon()”, segundo a apuração técnica.

O caso foi tratado como uma alegação baseada na investigação técnica de Callaghan, sem confirmação da Alibaba sobre a finalidade do mecanismo. Não há indício, nas fontes apuradas, de que o mecanismo capture conversas, identifique o usuário pelo nome ou colete dados pessoais diretos como CPF ou endereço.

Fingerprinting, ou impressão digital do navegador, é a técnica que reúne diversas características de um dispositivo e do software usado para acessá-lo com o objetivo de reconhecê-lo em visitas futuras. A Electronic Frontier Foundation (EFF), que mantém o projeto Cover Your Tracks, lista entre essas características fuso horário, resolução de tela, fontes instaladas, versão do navegador e configurações de hardware.

Publicidade

O chamado AudioContext fingerprint faz parte desse conjunto de características. A ideia é que pequenas variações na forma como cada combinação de hardware, sistema operacional e navegador processa um sinal de áudio gerado internamente produzem resultados levemente diferentes entre dispositivos. Estudos anteriores, incluindo pesquisa publicada em 2019 e trabalhos posteriores, já demonstraram o princípio e avaliaram a eficácia da técnica: sozinha, ela gera variações limitadas, mas pode agregar valor quando combinada a outras características do navegador.

O caso evidenciou que é possível extrair características do processamento de áudio sem som perceptível ao usuário e sem acesso ao microfone ou gravação do conteúdo reproduzido. A apuração técnica documentou a geração de um sinal de áudio inaudível processado internamente pelo navegador e a coleta de várias características técnicas que poderiam compor um fingerprint.

Gostou? Compartilhe com quem precisa saber:

Recomendado para vocêConteúdo patrocinado · MGID
Publicidade
Mais conteúdos para vocêConteúdo patrocinado · MGID
Sugeridas pra vocêConteúdo patrocinado · MGID
Publicidade
4 min de leitura

Investigação técnica diz que o AliExpress acionava o áudio do navegador para coletar dados do dispositivo. O dev Matt Callaghan notou que seus fones Bluetooth perderam o multiponto ao abrir a página no Chrome e Firefox.

Uma investigação técnica encontrou no AliExpress um mecanismo que usava o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário. O caso veio à tona depois que o desenvolvedor Matt Callaghan percebeu interferência no funcionamento de seus fones de ouvido Bluetooth ao abrir a página do comércio eletrônico em navegadores como Firefox e Chrome.

Segundo o relato publicado por Callaghan, o recurso multiponto dos fones deixou de funcionar normalmente ao carregar a página inicial do AliExpress. O áudio do celular deixava de tocar mesmo sem nenhuma reprodução ativa no computador. Fechar a aba resolvia o problema, enquanto silenciar a aba, o navegador ou o próprio Windows não tinha efeito.

Callaghan notou que a falha só aparecia após a página ficar aberta e ociosa por alguns segundos. Ele passou, então, a monitorar a Web Audio API — recurso do navegador usado para gerar e processar sinais de áudio — para identificar o que estava sendo executado em segundo plano.

A apuração identificou dois scripts, chamados “collina.js” e “fireyejs.js”, associados a ferramentas de segurança e antiabuso. A análise indicou que os scripts criavam um grafo de áudio com um oscilador do tipo dente de serra e usavam um analisador para medir como esse sinal era processado pelo navegador. Trechos do código também liam os dados de frequência resultantes.

O ganho de volume foi definido como zero, o que significa que não havia som audível durante o processo. Mesmo assim, o navegador continuava processando o áudio internamente, mantendo o canal Bluetooth ativo e impedindo a troca automática entre dispositivos no recurso multiponto.

A investigação também encontrou coleta de outros dados no mesmo conjunto de scripts, como dimensões de tela, memória do dispositivo, plugins instalados, informações de renderização via WebGL, formatos de áudio e vídeo suportados, desempenho do navegador e eventos de mouse. Esses dados teriam sido serializados, criptografados e enviados aos servidores de telemetria por meio das funções “fetch()” ou “sendBeacon()”, segundo a apuração técnica.

O caso foi tratado como uma alegação baseada na investigação técnica de Callaghan, sem confirmação da Alibaba sobre a finalidade do mecanismo. Não há indício, nas fontes apuradas, de que o mecanismo capture conversas, identifique o usuário pelo nome ou colete dados pessoais diretos como CPF ou endereço.

Fingerprinting, ou impressão digital do navegador, é a técnica que reúne diversas características de um dispositivo e do software usado para acessá-lo com o objetivo de reconhecê-lo em visitas futuras. A Electronic Frontier Foundation (EFF), que mantém o projeto Cover Your Tracks, lista entre essas características fuso horário, resolução de tela, fontes instaladas, versão do navegador e configurações de hardware.

O chamado AudioContext fingerprint faz parte desse conjunto de características. A ideia é que pequenas variações na forma como cada combinação de hardware, sistema operacional e navegador processa um sinal de áudio gerado internamente produzem resultados levemente diferentes entre dispositivos. Estudos anteriores, incluindo pesquisa publicada em 2019 e trabalhos posteriores, já demonstraram o princípio e avaliaram a eficácia da técnica: sozinha, ela gera variações limitadas, mas pode agregar valor quando combinada a outras características do navegador.

O caso evidenciou que é possível extrair características do processamento de áudio sem som perceptível ao usuário e sem acesso ao microfone ou gravação do conteúdo reproduzido. A apuração técnica documentou a geração de um sinal de áudio inaudível processado internamente pelo navegador e a coleta de várias características técnicas que poderiam compor um fingerprint.

Gostou? Compartilhe com quem precisa saber:

Receba as notícias no seu WhatsApp

Entre no nosso canal oficial e fique por dentro de tudo que acontece em Sergipe

Entrar no canal →

Publicidade

EM ALTA AGORA