Uma investigação revelou, nesta semana, que a loja AliExpress monitorava computadores de clientes através do sistema de áudio, uma prática que permaneceu oculta até causar falhas em dispositivos Bluetooth.
A técnica, classificada como fingerprinting de áudio, explorava diferenças microscópicas no hardware para identificar usuários de forma única e persistente.
A descoberta
O caso veio à tona quando o desenvolvedor Matt Callaghan, conhecido online como laserphile, investigava por que seus fones de ouvido Bluetooth com conexão multiponto falhavam ao alternar entre seu computador e smartphone sempre que visitava o site do AliExpress.
Ao analisar o código-fonte da página, Callaghan identificou dois scripts ofuscados, nomeados collina.js e fireyejs.js, carregados a partir do domínio assets.aliexpress-media.com.
Esses scripts, parte do sistema antifraude AWSC da Alibaba, empresa controladora da AliExpress, criavam grafos de processamento de áudio invisíveis utilizando a Web Audio API.
O processo envolvia um oscilador que produzia uma onda sonora dentro do navegador, um nó analisador que media como o processador e a placa de som específicos daquele computador processavam essa onda e, por fim, o sinal era roteado através de um nó de ganho, que era ajustado antes de chegar à saída de áudio do sistema.
Embora o usuário não ouvisse nada, o sistema operacional registrava o navegador como uma fonte de áudio ativa. Isso mantinha o canal de comunicação Bluetooth ocupado, impedindo que os fones desconectassem do PC para se conectarem ao telefone, o que explicou a falha notada por Callaghan.
O que é isso?
O objetivo principal desse monitoramento não era ouvir o usuário, mas criar uma “impressão digital” do dispositivo. As mínimas variações na forma como cada CPU e placa de som processam o sinal de áudio geram um identificador único.
Esse dado era então combinado com outras informações coletadas para fazer perfis que eram enviados para servidores de telemetria da Alibaba, permitindo o rastreamento do usuário mesmo após a limpeza de cookies ou em modo de navegação anônima.
Após a repercussão do caso, a empresa se manifestou, classificando a ferramenta como medida de segurança para detecção de bots e prevenção de fraudes, embora a implementação específica do AliExpress tenha violado a expectativa de privacidade ao manter o hardware de áudio ativo sem consentimento explícito.








