Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon AliExpress usa WebAudio API para rastreo silencioso de dispositivos


La página de inicio de AliExpress implementa discretamente grafos de procesamiento de WebAudio en el navegador. Esta técnica se utiliza para un sistema agresivo de huella digital de dispositivos (device-fingerprinting), lo que provoca un efecto secundario inesperado: interferir con el cambio de audio multipunto de Bluetooth en los auriculares conectados. El investigador de seguridad Laserphile detectó este problema al utilizar auriculares vinculados simultáneamente a un PC y a un teléfono.





La página de inicio de AliExpress construye discretamente grafos de procesamiento de WebAudio ocultos en el navegador, una técnica que parece alimentar un agresivo sistema de huella digital de dispositivos (device-fingerprinting) mientras produce un efecto secundario inesperado en el mundo real: interfiere con la conmutación de audio multipunto de Bluetooth en los auriculares conectados.

El investigador de seguridad Laserphile, utilizando auriculares Bluetooth multipunto que permanecen emparejados simultáneamente a un PC y a un teléfono, notó que abrir la página de inicio de AliExpress en Firefox o Chrome cortaba abruptamente el audio que se reproducía desde su teléfono.

AliExpress utiliza la API WebAudio para la huella digital de dispositivos

Silenciar la pestaña del navegador, el navegador completo o incluso el audio del sistema de Windows no sirvió para restaurar la reproducción. Solo cerrar la pestaña de AliExpress solucionaba el problema inmediatamente, a pesar de que no había ningún vídeo, reproductor de audio o contenido multimedia visible en ninguna parte de la página.

La resolución de problemas estándar no reveló nada. No había elementos <audio> o <video>, ni llamadas a HTMLMediaElement.play(), y la API de Sesión de Medios no informaba de ninguna reproducción activa. El comportamiento solo aparecía después de que la página hubiera estado inactiva durante varios segundos, lo que motivó una investigación más profunda utilizando JavaScript instrumentado para supervisar directamente la API de Web Audio.

Al anular el constructor de AudioContext y el método AudioNode.connect(), el investigador encontró al culpable: se estaban creando dos instancias separadas de AudioContext y configurando en un estado de ejecución, cada una con nodos conectados al destino de audio del sistema, todo ello sin producir un solo sonido audible.

Los rastros de la pila vincularon la actividad a dos scripts, collina.js y fireyejs.js, ambos alojados bajo una ruta de AWS en los servidores de activos de Alibaba y asociados con las herramientas de detección de bots y antifraude de la empresa.

Como detalla Laserphile, al realizar ingeniería inversa al código fuertemente ofuscado de la página de AliExpress que mantiene activos los auriculares Bluetooth multipunto con la huella digital de WebAudio, se reveló un patrón de grafo de WebAudio: un oscilador de diente de sierra que alimenta un nodo analizador y un procesador de scripts, pasando luego por un nodo de ganancia configurado en cero antes de llegar al destino.

Debido a que el grafo permanece conectado a la salida de audio incluso con volumen cero, el navegador continúa procesándolo activamente, un estado que difiere fundamentalmente de un vídeo silenciado y que Firefox y Windows aparentemente tratan como actividad de audio legítima, manteniendo la conexión Bluetooth bloqueada al PC.

La huella digital de audio es solo una capa de una suite de seguimiento más amplia. Los mismos scripts sondean el renderizado de canvas, los detalles del renderizador WebGL, las métricas de pantalla y viewport, la concurrencia de hardware, la memoria del dispositivo, los complementos instalados, el comportamiento de WebRTC, los eventos de ratón y táctiles, el movimiento del dispositivo y señales comúnmente utilizadas para detectar la automatización del navegador.

Los resultados se serializan, se cifran y se transmiten a los puntos finales de telemetría de Alibaba a través de fetch() y sendBeacon(). Aunque este tipo de huellas digitales se despliegan a menudo contra el fraude, las cuentas falsas y el scraping, el investigador señaló que la implementación se ejecuta incondicionalmente en la página de inicio de compras general, mucho antes de cualquier acción sensible como el inicio de sesión o el pago, y lo hace sin ningún indicador visible para los usuarios.

Un ticket de error relacionado de Firefox y un análisis independiente de un ingeniero de Mozilla han corroborado desde entonces aspectos de este comportamiento.

Como mitigación, el bloqueo de las dos rutas de scripts mediante filtros personalizados de uBlock Origin detuvo la creación de los contextos de audio ocultos, restaurando la conmutación normal de Bluetooth, aunque debes estar atento a desafíos adicionales de CAPTCHA, ya que es probable que estos scripts alimenten el sistema de puntuación de fraude de AliExpress.



Fuentes:
https://cybersecuritynews.com/aliexpress-webaudio-device-fingerprinting/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.