האתר הקניות הסיני הפופולרי עלי-אקספרס עושה שימוש בטכניקת מעקב חשאית המבוססת על השמעת צליל בתדר בלתי שמיע, במטרה לייצר "טביעת אצבע דיגיטלית" (Fingerprinting) של מחשב הגולש. הפרקטיקה נחשפה לגמרי במקרה על ידי חוקר סייבר אנונימי המכונה Laserphile, שהבחין כי בכל פעם שהוא פותח את עמוד הבית של האתר במחשב, אוזניות הבלוטות' שלו מפסיקות לנגן מוזיקה מהטלפון הנייד וננעלות על המחשב – גם כאשר לא התנגן שום סרטון או קובץ קול גלוי בדפדפן.
טביעת אצבע אקוסטית ללא עוגיות
ניתוח הקוד של האתר ע"י החוקר העלה כי קבוצת עלי-באבא מריצה ברקע סקריפטים המשתמשים בממשק ה-WebAudio של הדפדפן. המערכת מייצרת אות שמע בעוצמה אפסית אשר אינו נשמע לאוזן האנושית אך נטען לזיכרון המחשב ועובר עיבוד מלא בכרטיס הקול ובמעבד. מכיוון שכל מכשיר מעבד צלילים באופן שונה בהתאם לשילוב החומרה והתוכנה הייחודי שלו, האתר מחלץ מהתהליך "חתימה אקוסטית" המאפשרת לו לזהות את המשתמש באופן מדויק ללא צורך ב'עוגיות' (Cookies) ואפילו במצב גלישה בסתר.
מנגנון השמע המושתק מהווה רק חלק מפאזל מעקב רחב יותר המופעל באתר. הסקריפטים של עלי-אקספרס סורקים במקביל גם את ביצועי כרטיס המסך, רזולוציית התצוגה, שפת המערכת ואפילו את מהירות תנועת סמן העכבר. לצד מטרות לגיטימיות של מניעת הונאות ואיתור בוטים, הצלבת הנתונים מאפשרת לרשת המסחר הסינית לבנות פרופיל צרכני מעמיק ולתייג משתמשים שאינם רשומים לאתר כדי להתאים להם הצעות שיווקיות ממוקדות.
🚨SHOCKING: AliExpress was secretly tracking users through their computer's audio system without consent.
A developer only discovered it because his Bluetooth headphones stopped switching between devices while browsing the site.
He found hidden scripts playing an inaudible… pic.twitter.com/E0bmK2q9KF
— Coin Bureau (@coinbureau) August 23, 2026
הקרב בין הדפדפנים: מי חוסם ומי חשוף?
החשיפה עוררה תגובות מיידיות בקרב מפתחי הדפדפנים המובילים. מהנדס הפרטיות של פיירפוקס (Firefox), טום ריטר, הבהיר כי דפדפנים ממוקדי פרטיות כמו של החברה כבר פיתחו מנגנוני הגנה שמנטרלים את יעילות השיטה הזו על ידי יצירת ערכי שמע אחידים לכלל המשתמשים. במקביל, דפדפן ברייב (Brave) הודיע כי הוא מגן על משתמשיו מטכניקה זו מזה שש שנים באמצעות ערבול אקראי של הנתונים וחסימת הקוד של עלי-אקספרס כברירת מחדל.
Alibaba's AliExpress was caught using users' audio systems to track them.
AliExpress wasn't recording users but instead playing a silent sound and measuring how users' specific devices processed it in order to fingerprint them.
But don't worry because Brave stops this.
— Brave (@brave) August 22, 2026
מנגד, דפדפן כרום הפופולרי אינו כולל הגנה מובנית מפני הבעיה, ומותיר את רוב הגולשים חשופים לחלוטין. במצב כזה מומחי אבטחה ממליצים להשתמש בתוספי פרטיות כמו uBlock Origin או Ghostery, ולהגדיר חסימה ספציפית לסקריפטים collina.js ו-fireyejs.js הפועלים תחת הדומיין של עלי-אקספרס. המקרה הנוכחי מדגיש את הצורך בבחירת הדפדפן הנכון בזמן שהמאבק על פרטיות הגולשים עבר מקובצי העוגיות המסורתיים אל עבר ניטור עקיף של חומרת המחשב.
פנינו לעלי-אקספרס לשם קבלת תגובה רשמית לדברים, זו תובא כאשר תתקבל.
