AliExpress 被曝光静默运行 WebAudio 指纹跟踪:干扰多点蓝牙设备
【网络安全与技术隐私通报】 据科技媒体 Solidot(奇客)报道,近期有独立开发者发现,阿里巴巴旗下跨境电商平台 AliExpress(速卖通)在用户浏览器后台静默运行高度混淆的安全监控脚本。该脚本通过创建 WebAudio 音频图(WebAudio Fingerprinting)收集设备指纹,并在运行过程中意外占用了系统的音频输出通道,导致支持多点连接(Multipoint)的蓝牙耳机发生音频路由异常。
事件现象与技术原理分析
1、多点蓝牙音频异常联动
多点蓝牙耳机(可同时连接 PC 与手机)的默认逻辑为:PC 端优先输出音频;仅当 PC 无音频信号流时,耳机才自动切换并播放手机端音频。开发者发现,在 Chrome 或 Firefox 浏览器中打开 AliExpress 页面后,即使页面未播放任何声音,手机端音频也会立即中断;关闭该页面后,手机播放随即恢复。
2、WebAudio 指纹(WebAudio Fingerprinting)机制
经深入分析,AliExpress 页面加载了高度混淆的防欺诈/风控脚本。脚本通过调用 WebAudio API 构建了两个后台音频处理图形(Audio Context)。虽然其目的在于通过测量不同硬件/驱动处理特定音频信号时的微小差异来生成独特的浏览器设备指纹,但该静默渲染过程向系统声明了音频流占用,从而触发了多点蓝牙设备的抢占逻辑。
受影响组件与用户应对方案
1、涉事核心脚本
经技术排查,引发该现象的防欺诈与指纹采集脚本主要为:
collina.js
fireyejs.js
2、拦截与修复建议
受影响的用户及隐私关注者可以通过安装 uBlock Origin 或 AdGuard 等广告/脚本拦截扩展,添加自定义过滤规则以阻止上述脚本的加载与运行,从而消除对蓝牙音频设备的干扰并提升个人隐私保护水平:
||aliexpress.com/*/collina.js$script
||aliexpress.com/*/fireyejs.js$script