Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon AliExpress es señalada por rastrear usuarios mediante un truco de audio silencioso que incluso dejó sordos los auriculares de un desarrollador


El desarrollador Matt Callaghan denunció que Alibaba intenta rastrear usuarios mediante el audio fingerprinting, utilizando scripts ocultos que generan ondas sonoras imperceptibles. Esta técnica permite crear un perfil único del dispositivo, aunque navegadores como Firefox y Brave afirman tener protecciones para mitigar este rastreo. Mientras algunos navegadores agrupan a los usuarios para hacerlos anónimos, expertos advierten que Chrome sigue siendo vulnerable a estas prácticas.





El desarrollador Matt Callaghan afirma haber pillado a Alibaba intentando rastrear a los usuarios web mediante la reproducción de sonidos a través de navegadores vulnerables al fingerprinting de audio.

El ingeniero de software llamó la atención sobre el problema a finales de la semana pasada después de investigar por qué sus auriculares Bluetooth dejaban de reproducir música cada vez que visitaba el sitio web de Alibaba.

"Recientemente me encontré con un problema extraño con mis auriculares Bluetooth", escribió Callaghan [enlace]. "Soportan audio Bluetooth multipunto, por lo que pueden estar conectados a mi PC y a mi teléfono al mismo tiempo. Normalmente, el PC tiene prioridad en la reproducción de audio, pudiendo mi teléfono reproducir audio cuando no suena nada en el PC.

"Normalmente escucho música en mi teléfono, pero con notificaciones o YouTube reproduciéndose en el PC, esto funciona de forma fiable hasta que abro una página de AliExpress en Firefox o Chrome.

"Poco después de cargar la página de inicio de AliExpress, el audio de mi teléfono dejaba de sonar. Cerrar la pestaña de AliExpress lo soluciona inmediatamente. Silenciar la pestaña/Firefox/Windows no ayuda, y no hay ningún vídeo, música u otro medio visible reproduciéndose en la página".

Callaghan intentó encontrar cualquier elemento multimedia convencional oculto pero no encontró nada. Una indagación más profunda reveló dos scripts de audio que, según él, estaban "extremadamente ofuscados" dentro de las herramientas de seguridad del navegador y anti-abuso de Alibaba.

Afirmó que los scripts construían un gráfico WebAudio que introducía un oscilador de diente de sierra para generar una forma de onda, un analizador para medir el resultado después de que la forma de onda pasara por la implementación de audio del navegador y un script para leer los datos de frecuencia asociados.

Los scripts establecen la ganancia del audio en cero, lo que significa que el usuario final no escuchará nada, pero el gráfico WebAudio seguirá siendo procesado por el navegador.

"Esto es muy diferente de un vídeo en reproducción automática", dijo Callaghan. "No hay ningún elemento multimedia que el control normal de silencio de la pestaña del navegador pueda detener. En lo que respecta a la página, está realizando un procesamiento de audio en vivo.

"En mi caso, eso parece haber sido suficiente para que Firefox o Windows mantuvieran activa la ruta de audio Bluetooth, impidiendo que mis auriculares multipunto volvieran a cambiar limpiamente al teléfono".

Callaghan encontró más pruebas en el código de Alibaba buscando datos relacionados con las dimensiones de la pantalla, la memoria del dispositivo, los complementos del navegador, el renderizado WebGL, los eventos del ratón y más.

Además de indicios de que Alibaba está cifrando datos y enviándolos a sus servicios de telemetría, el desarrollador afirmó que todo ello equivale a un "fingerprint del navegador y del dispositivo bastante exhaustivo".

The Register ha pedido comentarios a Alibaba.

A pesar de que Callaghan afirma que podía reproducir este problema de forma fiable tanto en Firefox como en Chrome, Firefox emitió una declaración [enlace] diciendo que su tecnología anti-fingerprinting frustra los trucos de rastreo de Alibaba.

Hizo referencia a una publicación de blog [enlace] de Tom Ritter, ingeniero de seguridad del equipo de Firefox, quien explicó que a partir de la versión 118 (septiembre de 2023), las protecciones introducidas eliminaron la eficacia del fingerprinting basado en WebAudio.

Estas protecciones no están diseñadas para sofocar los esfuerzos de fingerprinting en la fuente. En su lugar, funcionan agrupando a todos los usuarios, haciendo que parezca que todos los usuarios rastreados son iguales, anulando efectivamente los intentos de seguimiento.

Para el 99,24 por ciento de los usuarios, estos caen en una de tres "cubetas" (categorías de usuarios delimitadas por tipos de hardware). La gran mayoría cae en las cubetas uno y dos:

* Cubeta uno: CPUs x86/x64 que carecen de instrucciones FMA (Fused Multiply-Add)

* Cubeta 2: CPUs x64 con instrucciones FMA

Y para el 0,76 por ciento restante, el script de fingerprinting falló por completo, según los datos de Firefox.

Sin embargo, Ritter dijo que hay 48 usuarios en todo el mundo que no caen en las tres cubetas, ni en el 0,76 por ciento cuyas máquinas no permitieron que los scripts se ejecutaran. Estos 48 usuarios cayeron en otras 23 cubetas minúsculas, lo que significa que no están agrupados en las masas como el resto, y por lo tanto el fingerprinting es más efectivo en esta vasta minoría de usuarios.

"Esto es muy lamentable, ya que hace que estos usuarios sean completamente únicos, pero tampoco es terriblemente inusual: los ordenadores son raros y estos resultados podrían haber sido causados por una RAM defectuosa, un error de la CPU o posiblemente alguna arquitectura loca (¿LoongArch??)", dijo Ritter.

"Pero al final del día, el fingerprinting de WebAudio es casi inútil. No espero que el fingerprinting del navegador desaparezca totalmente de los sitios web (a menos que ocurra alguna acción regulatoria, crucemos los dedos); seguirá siendo efectivo contra la mayoría de los usuarios en la web, pero al menos para los navegadores centrados en la privacidad, debería ser mucho menos efectivo".

Brave, creador del navegador homónimo centrado en la privacidad, también respondió [enlace] a los hallazgos de Callaghan, diciendo que ha protegido a los usuarios del fingerprinting durante seis años. "Brave inyecta datos aleatorios en la salida del navegador para que muestres un fingerprint diferente a diferentes sitios. Este fingerprint también se restablece entre sesiones.

"Para mayor protección, también bloqueamos los scripts específicos utilizados por AliExpress para el método de rastreo mencionado anteriormente. Una vez más, esto se hace por defecto para todos los usuarios de Brave. No tienes que cambiar ninguna configuración para estar protegido contra este fingerprinting de audio".

Ritter dijo que Chrome y Safari "probablemente tengan defensas contra este [tipo de fingerprinting]".

Safari despliega la Protección Avanzada contra el Rastreo y el Fingerprinting para evitar el seguimiento basado en WebAudio y otros métodos de fingerprinting. Funciona de forma diferente a Firefox, inyectando errores de audio en un búfer de audio, en lugar de intentar agrupar a todos los usuarios en una cubeta idéntica.

Chrome, por otro lado, no protege agresivamente a los usuarios del fingerprinting, como dijo el consultor de privacidad Alexander Hanff a principios de año.

"Hay al menos treinta técnicas de fingerprinting distintas que funcionan en Chrome ahora mismo, hoy, mientras lees esto", escribió.

"No ataques teóricos de artículos académicos que podrían funcionar en condiciones de laboratorio, sino técnicas reales de producción desplegadas en millones de sitios web para identificarte y rastrearte sin tu conocimiento ni consentimiento".

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.