Alibaba Website mit "Fingerprinting"; verhindert Bluetooth-Headset "handover"

Sicherheit (Pexels, allgemeine Nutzung)Der chinesische Online-Händler Alibaba soll auf seiner Webseite Script verwenden, die im Browser "stumme" Audiosignale generieren. Ziel ist es, die Nutzer durch Auswertung der Verarbeitung im Browser per Fingerprinting zu identifizieren. Aufgefallen ist dies, weil ein geöffneter Alibaba Browser-Tab die Weiterleitung des Tons eines Bluetooth-Headsets vom PC zum Smartphone immer wieder verhinderte.

Ein kurzer Hinweis im Web

Krasse Geschichte, die gerade im Internet hoch poppt. Der chinesische Online-Händler Alibaba soll auf seiner Webseite eine "Fingerprinting-Technik" verwenden, die "stumme Audiosignale" generiert und so die Identifikation der Benutzer ermöglicht. Mir ist dieser Sachverhalt über nachfolgenden Tweet untergekommen.

Alibaba Fingerprinting

Die Aussage ist, eine Person das Problem hatte, dass seine Bluetooth-Kopfhörer sich immer wieder weigerten, den Ton an das Smartphone weiterzuleiten. Bei der Suche nach der Ursache stellte sich heraus, dass dieses Problem auftrat, sobald eine AliExpress-Webseite in einem Browser-Tab geöffnet war. Die Analyse ergab, dass AliExpress wohl eine Audio-Fingerprinting-Technik verwendet, um die Nutzer zu tracken.

Wer ist der Entdecker des Sachverhalts?

Mir kam die Sache erst etwas spanisch vor, also habe ich noch ein wenig recherchiert. Der Entdecker des Sachverhalts scheint ein Australier zu sein, der unter dem Alias m-c-tech und dem Namen Matt Callaghan auf Github Programmcode veröffentlicht. Er betreibt seit 2013 einen kleinen, privaten Blog mit dem Titel laserphile auf Googles Plattform blogger.com. Im Blog finden sich diverse Artikel rund um technische Themen, von Signal-Processing bis zum Säubern von WordPress-Webseiten von Infektionen, wobei pro Jahr nur wenige Artikel erscheinen.

Ein Fake scheint es nicht zu sein, denn es gibt ein Firefox Bug-Ticket und ein Firefox-Entwickler hat hier was zu geschrieben. Auf Hacker News gibt es diese Diskussion und die technische Beschreibung des Entdeckers ist so ausgefeilt, dass ich einen Fake-Artikel ausschließen möchte.

Das aufgetretene Problem

Der Aufhänger für den Beitrag war, dass die Person Bluetooth-Kopfhörer verwendet, die Multipoint-Bluetooth-Audio unterstützen. Dadurch können sie gleichzeitig mit einem PC und einem Smartphone verbunden sein. Normalerweise habe der PC bei der Audiowiedergabe Vorrang, während das Smartphone Audio wiedergeben kann, wenn auf dem PC gerade nichts läuft, schrieb die Person.

Plötzlich weigerten sich die Bluetooth-Kopfhörer der Person immer wieder, den Ton an das Smartphone weiterzuleiten. Es stellte sich heraus, dass dass Problem immer dann auftrat, wenn die AliExpress-Webseite in einem Browser-Tab geöffneter war. Daher begann die betreffende Person mit der genaueren Analyse des Sachverhalts.

Die technische Beschreibung des AliExpress-Fingerprinting

Die Kurzfassung: Es stellte sich heraus, dass die Ursache ein geöffneter AliExpress-Tab war, der einen unhörbaren Ton erzeugte, den man bewusst nie hört, um einen heimlich zu verfolgen. Der Hintergrund ist, dass die Anti-Missbrauchs-Skripte von Alibaba eine Fingerabdruck-Technik mit einem versteckten Audiodiagramm auf der Startseite nutzen.

Die AlibExpress-Webseite verwendet die Tracking-Skripte collina.js und fireyejs.js um Audioausgaben zu generieren. Der erzeugte Sägezahn-Ton wird durch die Audio-Engine des Browsers geleitet. Dann wird beim Ausgang gemessen, was ankommt. CPU, Betriebssystem und Browser verarbeiten diesen Sägezahn-Ton jeweils etwas unterschiedlich.

Die Skripte von Alibaba analysieren die Audio-Wellenformen, um CPU- und GPU-Details zu sammeln. Die ermittelten Abweichungen ermöglichen einen Fingerabdruck für das Gerät zu erzeugen, mit dem die Nutzer sich verfolgen lassen. Die Verstärkung der Audioausgabe ist auf Null eingestellt, sodass von diesem Sägezahn-Ton nichts zu hören ist.

Das Audio-Diagramm bleibt jedoch mit dem Audioausgang des Systems verbunden, sodass der Browser weiterhin Live-Audio verarbeitet. Das Stummschalten des Tabs kann dies nicht verhindern, da es kein Medienelement gibt, das stummgeschaltet werden könnte.

Der Entdecker hat den Sachverhalt zum 20. August 2026 detaillierter im Beitrag AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting beschrieben.

Einige Browser wie Firefox haben den Fingerabdruck selbst bereits "abgeflacht" bzw. modifiziert, um gegen dieses Fingerprinting anzugeben. So geben beispielsweise 99,24 % der Firefox-Nutzer nur einen von drei Werten zurück. Das verhindert jedoch nicht, dass das Audio-Diagramm weiterläuft und beim Entdecker die Probleme verursacht.

Dieser Beitrag wurde unter Internet, Problem, Sicherheit, Software, Störung abgelegt und mit , , , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Ein Kommentar zu Alibaba Website mit "Fingerprinting"; verhindert Bluetooth-Headset "handover"

  1. Jörg sagt:

    Vielleicht stehe ich am Schlauch, aber:
    Im Artikel steht ein dutzend mal, daß der BT-Kopfhörer kein Audiosignal an das Smartphone senden kann.

    Keiner meiner Kopfhörer kann das. Sie alle EMPFANGEN ein Audiosignal, keiner SENDET eines.

    #verwirrt

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.