Tecnologia

Tom’s Hardware revela como AliExpress coleta dados sem o consentimento do usuário

Tom's Hardware revela como AliExpress coleta dados sem o consentimento do usuário

Uma investigação do site Tom’s Hardware encontrou no AliExpress um mecanismo que aparentemente usa o sistema de áudio do navegador para coletar informações sobre o dispositivo do usuário. O caso veio à tona após o desenvolvedor Matt Callaghan perceber que abrir o site interferia no funcionamento de seus fones de ouvido Bluetooth.

Segundo o relato publicado por Callaghan e reproduzido pelo Tom’s Hardware, o recurso multiponto de seus fones parou de funcionar normalmente ao carregar a página inicial do AliExpress no Firefox ou no Chrome. O áudio do celular deixava de tocar mesmo sem nenhuma reprodução ativa no computador. Fechar a aba resolvia o problema, enquanto silenciar a aba, o navegador ou o próprio Windows não tinha efeito.

Investigação e descoberta

A apuração identificou dois scripts, chamados collina.js e fireyejs.js, associados a ferramentas de segurança e antiabuso da Alibaba. Esses scripts criam um grafo de áudio com um oscilador do tipo dente de serra e usam um analisador para medir como esse sinal é processado pelo navegador. Outro trecho de código lê os dados de frequência resultantes.

O ganho de volume é definido como zero, o que significa que não há som audível durante o processo. Mesmo assim, o navegador continua processando o áudio internamente, o que mantém o canal Bluetooth ativo e impede a troca automática entre dispositivos no recurso multiponto.

Coleta de dados e implicações

A investigação também encontrou coleta de outros dados no mesmo conjunto de scripts, como dimensões de tela, memória do dispositivo, plugins instalados, informações de renderização via WebGL, formatos de áudio e vídeo suportados, desempenho do navegador e eventos de mouse. Esses dados seriam serializados, criptografados e enviados aos servidores de telemetria da Alibaba por meio das funções fetch() ou sendBeacon().

O Tom’s Hardware trata o caso como uma alegação baseada na investigação técnica de Callaghan, sem confirmação da Alibaba sobre a finalidade do mecanismo.

Proteções contra fingerprinting

Após a repercussão do caso, a Mozilla afirmou nas redes sociais que o Firefox já conta com proteções nativas contra fingerprinting, citando reforços contra técnicas baseadas em Web Audio introduzidos na versão 118 do navegador, lançada em setembro de 2023. O Brave também afirma bloquear esse tipo de rastreamento por padrão, injetando dados aleatórios na saída de áudio do navegador e reiniciando essa aleatoriedade a cada nova sessão.

Opinião

É preocupante ver como técnicas de coleta de dados podem ser implementadas sem o conhecimento do usuário, destacando a necessidade de maior transparência e proteção na web.