AliExpress diffusait discrètement des signaux audio inaudibles via le navigateur pour créer une empreinte numérique unique permettant d'identifier et de suivre les appareils des utilisateurs
Le site de vente en ligne AliExpress a été surpris en train d'utiliser une méthode de suivi furtif consistant à émettre des sons inaudibles pour identifier les navigateurs des internautes. Ce procédé repose sur l'analyse des signaux audio pour créer une empreinte numérique unique de l'appareil. Bien que cette technique soit désormais jugée obsolète grâce aux protections intégrées dans les versions récentes de Firefox et Brave, elle demeure active parmi d'autres techniques de surveillance. Par ailleurs, l'analyse a révélé qu'AliExpress emploie simultanément une douzaine d'autres métriques pour pister ses clients, allant de la résolution d'écran à l'utilisation de la mémoire.
C'est un chercheur en cybersécurité, Matthew Callaghan, qui a découvert le dispositif de suivi d'AliExpress par pur hasard. En effet, chaque fois qu'il ouvrait la page d'accueil d'AliExpress sur son ordinateur, l'audio de son téléphone diffusé sur son casque Bluetooth multipoint se coupait brusquement, car son casque détectait qu'un signal sonore était émis par son PC. Le son de son téléphone ne se rétablissait que lorsqu'il fermait l'onglet d'AliExpress.
En enquêtant sur ce comportement intriguant, il a découvert deux scripts hautement obfusqués qui collaboraient pour analyser les lectures WebAudio de chaque navigateur visiteur. Ce dispositif fonctionne comme un oscillateur mesurant des ondes en dents de scie, très courantes dans les signaux audio numériques.
Matthew Callaghan a décrit ce mécanisme technique comme suit : « l'oscillateur génère une forme d'onde connue. L'analyseur mesure le résultat après son passage par l'implémentation audio du navigateur, et le script y lit les données de fréquence ». Afin que cette opération controversée se déroule à l'insu des utilisateurs du site Web d'AliExpress, les scripts configurent le gain audio à zéro, ce qui empêche tout son d'être audible pour l'oreille humaine.
Mais comme le graphique reste connecté au système audio, le navigateur continue de traiter le signal et finit par envoyer les données d'analyse directement à AliExpress. (L’empreinte numérique du navigateur est un moyen pour les sites d’identifier les appareils et de reconnaître les visiteurs qui reviennent sans recourir aux cookies classiques. Elle fonctionne en utilisant des informations sur l’appareil et le navigateur pour créer une signature unique.)
Une technique obsolète face aux protections des navigateurs
AliExpress est une grande plateforme internationale de commerce électronique appartenant au groupe technologique chinois Alibaba. Lancée en 2010, cette place de marché met en relation des vendeurs, majoritairement chinois, avec des acheteurs du monde entier, un peu à la manière d'Amazon ou d'eBay, mais avec des prix généralement plus bas et des délais de livraison souvent plus longs puisque les produits viennent directement de Chine.
Outre les indices montrant qu'Alibaba chiffre les données et les transmet à ses services de télémétrie, Callaghan a déclaré que tout cela constitue « une empreinte assez complète du navigateur et de l'appareil ». Il a déclaré pouvoir reproduire ce problème de manière fiable à la fois sur Firefox et sur Chrome, mais Firefox a publié un communiqué indiquant que « sa technologie anti-empreinte numérique contrecarrait les techniques de suivi d’Alibaba ».
Historiquement, la variabilité des bibliothèques mathématiques utilisées pour générer du son dans les navigateurs Web, combinée aux spécificités des processeurs et des systèmes d'exploitation, permettait d'obtenir des signatures numériques uniques extrêmement précises. Toutefois, cette méthode de pistage est aujourd'hui obsolète et inefficace face aux navigateurs modernes. Firefox a, par exemple, déployé une parade dans sa version 118 en 2023.
Depuis lors, Firefox utilise ses propres bibliothèques mathématiques constantes plutôt que de s'en remettre à celles fournies par le système d'exploitation de la machine, ce qui réduit l'entropie et neutralise la technique. Le navigateur Chrome intègre également ses propres bibliothèques de manière native, ce qui rend le pistage inopérant, et les utilisateurs de Safari bénéficieraient très probablement d'une protection similaire pour les mêmes raisons.
Brave, le développeur du navigateur éponyme axé sur la confidentialité, a également publié une réponse aux conclusions de Matthew Callaghan, affirmant qu’il protège ses utilisateurs contre l’empreinte numérique depuis six ans. « Brave injecte des données aléatoires dans la sortie du navigateur afin que vous présentiez une empreinte différente selon les sites. Cette empreinte est également réinitialisée à chaque nouvelle session », a-t-il déclaré.
Un important arsenal de techniques de pistage toujours actif
La persistance de cette méthode obsolète s'explique probablement par le fait qu'il s'agit d'un vestige technique de scripts passés, oublié et resté actif sur le site d'AliExpress. Cela dit, ce pistage sonore coexiste avec un arsenal de plus d'une douzaine d'autres métriques d'identification activement exploitées par le site marchand. Matthew Callaghan a ainsi recensé une multitude d'autres techniques de pistage employées simultanément sur la plateforme.
L'empreinte numérique peut être utilisée à des fins légitimes telles que la prévention de la fraude, la détection des bots et l'évaluation des risques. Elle peut aider les entreprises à repérer des transactions suspectes ou des activités automatisées, même lorsque les cookies ont été supprimés ou que les comptes ont été modifiés. Mais elle soulève également des inquiétudes en matière de vie privée. Selon Callaghan, ces autres techniques comprennent :
- le rendu canvas et toDataURL () ;
- les informations relatives au moteur de rendu WebGL, aux extensions et à la précision des shaders ;
- les données de sortie de l’oscillateur audio et de l’analyseur ;
- les dimensions de l’écran et de la fenêtre d’affichage ;
- le rapport de pixels de l’appareil ;
- la concurrence matérielle et la mémoire de l’appareil ;
- les extensions de navigateur installées ;
- les formats audio et vidéo pris en charge ;
- le comportement WebRTC ;
- les mesures de performance du navigateur ;
- les événements liés à la souris, au toucher, au focus et au défilement ;
- le mouvement et l’orientation de l’appareil ;
- les propriétés couramment associées à l’automatisation du navigateur.
Il est probable que cette astuce audio sur le Web date de plusieurs années et que personne ne l’ait remarquée jusqu’à présent. Il est rassurant de savoir que les éditeurs de navigateurs ont pris des précautions. En revanche, on ne sait pas encore clairement quelle est l’efficacité des autres indicateurs utilisés par AliExpress. Plus inquiétant encore : il est presque certain que des milliers de plateformes ont recours à des techniques de suivi similaires.
Les développeurs de navigateurs sont engagés dans une course effrénée contre les éditeurs de sites Web, qui cherchent sans cesse à contourner les dernières mesures de protection. Des études antérieures ont révélé que les choix des visiteurs concernant l'acception des cookies étaient ignorés dans plus de la moitié des cas étudiés. L'empreinte numérique peut aussi permettre aux sites Web de reconnaître les visiteurs sans avoir recours aux cookies.
Chrome : le mauvais élève de la protection contre le pistage
Mozilla explique que les protections intégrées à son navigateur Firefox protègent les utilisateurs contre le pistage et d'autres abus. Ces protections ne sont pas conçues pour étouffer les tentatives de prise d'empreinte numérique à la source. Elles visent plutôt à regrouper tous les utilisateurs, donnant ainsi l’impression que « tous les utilisateurs dont l’empreinte numérique a été relevée sont identiques », ce qui rend les tentatives de suivi inefficaces.
Brave a déclaré que son navigateur bloque les techniques de suivi susmentionnées et une multitude d'autres. « Pour une protection accrue, nous bloquons également les scripts spécifiques utilisés par AliExpress pour la méthode de suivi mentionnée ci-dessus. Là encore, cette mesure est activée par défaut pour tous les utilisateurs de Brave. Vous n’avez pas besoin de modifier les paramètres pour être protégé contre ce "fingerprinting" audio ».
Tom Ritter, un développeur de Firefox qui a travaillé bénévolement pour le projet Tor, a déclaré : « en fin de compte, l’empreinte numérique WebAudio est pratiquement inutile. Je ne m’attends pas à ce que l’empreinte numérique des navigateurs disparaisse complètement des sites Web. Elle restera efficace contre la majorité des utilisateurs sur le Web, mais pour les navigateurs axés sur la confidentialité, elle devrait être nettement moins efficace ».
Tom Ritter a souligné que Safari dispose probablement de défenses contre cette prise d'empreinte numérique. Safari déploie la protection avancée contre le suivi et l’empreinte numérique pour empêcher le suivi basé sur WebAudio et d’autres techniques. Son fonctionnement diffère toutefois de celui de Firefox : il injecte des erreurs audio dans un tampon audio, au lieu d’essayer de regrouper tous les utilisateurs dans une même catégorie.
Chrome, en revanche, est critiqué sur de nombreux points. Le navigateur ne protège pas de manière proactive les utilisateurs contre la prise empreinte numérique, comme l’a indiqué plus tôt dans l’année l'expert en cybersécurité Alexander Hanff. « Il existe au moins trente techniques distinctes de prise d'empreinte numérique qui fonctionnent dans Chrome à l’heure actuelle, aujourd’hui même, au moment où vous lisez ces lignes », a-t-il écrit.
« Il ne s’agit pas d’attaques théoriques issues d’articles universitaires qui pourraient fonctionner en conditions de laboratoire, mais bien de techniques réelles, déployées en production sur des millions de sites Web pour vous identifier et vous suivre à votre insu et sans votre consentement », a-t-il poursuivi.
Comment vous protéger
La mise en œuvre présumée du suivi par AliExpress illustre bien comment le suivi moderne peut être à la fois discret et techniquement légitime au niveau de l’API, tout en soulevant néanmoins des préoccupations en matière de confidentialité et de protection de la vie privée. Brave affirme que son navigateur bloque les scripts d’AliExpress responsables du suivi basé sur l’audio. Voici d’autres mesures que vous pouvez prendre pour vous protéger :
- utilisez des bloqueurs de contenu et des extensions anti-suivi pour limiter les informations que les sites Web peuvent collecter sur votre navigateur et votre appareil ;
- maintenez votre navigateur à jour, car les éditeurs de navigateurs modifient en permanence leurs mesures de protection de la vie privée à mesure que les méthodes d’empreinte numérique évoluent ;
- utilisez un navigateur ou un profil de navigateur distinct pour vos achats, idéalement sans vous connecter à d’autres services dans ce même profil.
Sources : Matthew Callaghan, Firefox, Brave
Et vous ?
Quel est votre avis sur le sujet ?
Que pensez-vous de la technique de suivi furtif déployée par AliExpress ?
Que pensez-vous des autres techniques de suivi mises en œuvre par AliExpress ?
Chrome serait le mauvais élève en matière de protection contre le pistage. Qu'en pensez-vous ?
Voir aussi
TikTok, AliExpress et SHEIN & Co envoient les données personnelles des Européens au gouvernement chinois, d'après Noyb, qui a déposé des plaintes pour violation du RGPD
Comment les applications mobiles partagent illégalement vos données personnelles, par le NOYB - Centre européen pour les droits numériques
Une vulnérabilité permet le suivi d'utilisateurs sur les navigateurs Chrome, Firefox, Safari et Tor, les utilisateurs sur VPN ou en mode incognito ne sont pas épargnés, selon FingerprintJS









Quel est votre avis sur le sujet ?
Répondre avec citation




Partager