דלג לתוכן הראשי
צילום: שאטרסטוק
צילום: שאטרסטוק

סערה: עלי-אקספרס עוקבת אחרי משתמשים באמצעות הרמקול במחשב

נתנאל שמי
נתנאל שמי

אתר הקניות עלי-אקספרס מפעיל צליל מושתק בדפדפן כדי לייצר טביעת אצבע דיגיטלית ייחודית של חומרת המחשב ללא שימוש בעוגיות • התכסיס נחשף בעקבות שיבוש באוזניות בלוטות' ופועל גם במצב גלישה בסתר • בדפדפנים ברייב ופיירפוקס מדגישים כי פיתחו הגנות ייעודיות בעוד כרום נותר חשוף


האתר הקניות הסיני הפופולרי עלי-אקספרס עושה שימוש בטכניקת מעקב חשאית המבוססת על השמעת צליל בתדר בלתי שמיע, במטרה לייצר "טביעת אצבע דיגיטלית" (Fingerprinting) של מחשב הגולש. הפרקטיקה נחשפה לגמרי במקרה על ידי חוקר סייבר אנונימי המכונה Laserphile, שהבחין כי בכל פעם שהוא פותח את עמוד הבית של האתר במחשב, אוזניות הבלוטות' שלו מפסיקות לנגן מוזיקה מהטלפון הנייד וננעלות על המחשב – גם כאשר לא התנגן שום סרטון או קובץ קול גלוי בדפדפן.

עלי-אקספרס | צילום: שאטרסטוק

טביעת אצבע אקוסטית ללא עוגיות

ניתוח הקוד של האתר ע"י החוקר העלה כי קבוצת עלי-באבא מריצה ברקע סקריפטים המשתמשים בממשק ה-WebAudio של הדפדפן. המערכת מייצרת אות שמע בעוצמה אפסית אשר אינו נשמע לאוזן האנושית אך נטען לזיכרון המחשב ועובר עיבוד מלא בכרטיס הקול ובמעבד. מכיוון שכל מכשיר מעבד צלילים באופן שונה בהתאם לשילוב החומרה והתוכנה הייחודי שלו, האתר מחלץ מהתהליך "חתימה אקוסטית" המאפשרת לו לזהות את המשתמש באופן מדויק ללא צורך ב'עוגיות' (Cookies) ואפילו במצב גלישה בסתר.

מנגנון השמע המושתק מהווה רק חלק מפאזל מעקב רחב יותר המופעל באתר. הסקריפטים של עלי-אקספרס סורקים במקביל גם את ביצועי כרטיס המסך, רזולוציית התצוגה, שפת המערכת ואפילו את מהירות תנועת סמן העכבר. לצד מטרות לגיטימיות של מניעת הונאות ואיתור בוטים, הצלבת הנתונים מאפשרת לרשת המסחר הסינית לבנות פרופיל צרכני מעמיק ולתייג משתמשים שאינם רשומים לאתר כדי להתאים להם הצעות שיווקיות ממוקדות.

הקרב בין הדפדפנים: מי חוסם ומי חשוף?

החשיפה עוררה תגובות מיידיות בקרב מפתחי הדפדפנים המובילים. מהנדס הפרטיות של פיירפוקס (Firefox), טום ריטר, הבהיר כי דפדפנים ממוקדי פרטיות כמו של החברה כבר פיתחו מנגנוני הגנה שמנטרלים את יעילות השיטה הזו על ידי יצירת ערכי שמע אחידים לכלל המשתמשים. במקביל, דפדפן ברייב (Brave) הודיע כי הוא מגן על משתמשיו מטכניקה זו מזה שש שנים באמצעות ערבול אקראי של הנתונים וחסימת הקוד של עלי-אקספרס כברירת מחדל.

מנגד, דפדפן כרום הפופולרי אינו כולל הגנה מובנית מפני הבעיה, ומותיר את רוב הגולשים חשופים לחלוטין. במצב כזה מומחי אבטחה ממליצים להשתמש בתוספי פרטיות כמו uBlock Origin או Ghostery, ולהגדיר חסימה ספציפית לסקריפטים collina.js ו-fireyejs.js הפועלים תחת הדומיין של עלי-אקספרס. המקרה הנוכחי מדגיש את הצורך בבחירת הדפדפן הנכון בזמן שהמאבק על פרטיות הגולשים עבר מקובצי העוגיות המסורתיים אל עבר ניטור עקיף של חומרת המחשב.

פנינו לעלי-אקספרס לשם קבלת תגובה רשמית לדברים, זו תובא כאשר תתקבל.