E-ticaret devi AliExpress, kullanıcıların tarayıcılarında çalıştırdığı gizli kodlarla cihazların ses donanımını kullanarak parmak izi çıkarıyor. Bu yöntem, kullanıcıların haberi olmadan kimlik tespiti yapılmasına olanak tanıyor ve bir yazılımcının tesadüfen fark etmesiyle ortaya çıktı.
Kulaklık arızası gizli takibi ortaya çıkardı
Bir yazılımcı, AliExpress sekmesi açıkken Bluetooth kulaklığının bilgisayar ile telefon arasında geçiş yapamadığını fark etti. Sekmeyi kapattığında sorunun çözülmesi, şüphelenmesine neden oldu.
Site kodlarını inceleyen geliştirici, AliExpress'in Web Audio API kullanarak ses seviyesi sıfırlanmış gizli bir ses işleme zinciri çalıştırdığını tespit etti. Bu işlem, duyulabilir bir ses üretmese de bilgisayarın ses sistemine aktif olarak bağlanıyor ve ses kanalını meşgul ediyor.
Tarayıcı sekmesini sessize almak bile bu işlemi durdurmuyor.
Her cihazın kendine özgü ses imzası
Alibaba'nın güvenlik sistemleriyle entegre çalışan bu kodlar, cihazın ses donanımına belirli bir sinyal göndererek sinyalin işlenme biçimindeki mikro farkları ölçüyor. İşlemci, ses donanımı, işletim sistemi, tarayıcı ve sürücülere bağlı olarak değişen bu milisaniyelik sapmalar, her cihaz için benzersiz bir "ses parmak izi" oluşturuyor. Toplanan veriler yalnızca ses ölçümleriyle sınırlı değil; Canvas, WebGL, ekran ayarları, donanım konfigürasyonu, WebRTC davranışı ve kullanıcı etkileşimleri de kaydediliyor.
Bu tür cihaz parmak izi çıkarma teknikleri, büyük platformlar tarafından sahtekarlık önleme, bot tespiti ve risk değerlendirmesi amacıyla yaygın olarak kullanılıyor. Çerezlerin silindiği veya hesapların değiştirildiği durumlarda şüpheli işlemleri tespit etmeye yardımcı olan bu yöntem, gizlilik savunucularının tepkisini çekiyor.