Uma investigação do site Tom's Hardware encontrou no AliExpress um mecanismo que aparentemente usa o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário.
O caso veio à tona depois que o desenvolvedor Matt Callaghan percebeu que abrir o site interferia no funcionamento de seus fones de ouvido Bluetooth.
Segundo o relato publicado por Callaghan e reproduzido pelo Tom's Hardware, o recurso multiponto de seus fones parou de funcionar normalmente ao carregar a página inicial do AliExpress no Firefox ou no Chrome.
O áudio do celular deixava de tocar mesmo sem nenhuma reprodução ativa no computador. Fechar a aba resolvia o problema, enquanto silenciar a aba, o navegador ou o próprio Windows não tinha efeito.
O que a investigação encontrou
Callaghan notou que a falha só aparecia depois de a página ficar aberta e ociosa por alguns segundos. A partir disso, ele passou a monitorar a Web Audio API, recurso do navegador usado para gerar e processar sinais de áudio, para identificar o que estava sendo executado em segundo plano.
A apuração identificou dois scripts, chamados “collina.js” e “fireyejs.js”, associados a ferramentas de segurança e antiabuso da Alibaba. Segundo a análise, os scripts criam um grafo de áudio com um oscilador do tipo dente de serra e usam um analisador para medir como esse sinal é processado pelo navegador. Outro trecho de código lê os dados de frequência resultantes.
