Der chinesische Online-Händler Alibaba soll auf seiner Webseite Script verwenden, die im Browser "stumme" Audiosignale generieren. Ziel ist es, die Nutzer durch Auswertung der Verarbeitung im Browser per Fingerprinting zu identifizieren. Aufgefallen ist dies, weil ein geöffneter Alibaba Browser-Tab die Weiterleitung des Tons eines Bluetooth-Headsets vom PC zum Smartphone immer wieder verhinderte.
Ein kurzer Hinweis im Web
Krasse Geschichte, die gerade im Internet hoch poppt. Der chinesische Online-Händler Alibaba soll auf seiner Webseite eine "Fingerprinting-Technik" verwenden, die "stumme Audiosignale" generiert und so die Identifikation der Benutzer ermöglicht. Mir ist dieser Sachverhalt über nachfolgenden Tweet untergekommen.
Die Aussage ist, eine Person das Problem hatte, dass seine Bluetooth-Kopfhörer sich immer wieder weigerten, den Ton an das Smartphone weiterzuleiten. Bei der Suche nach der Ursache stellte sich heraus, dass dieses Problem auftrat, sobald eine AliExpress-Webseite in einem Browser-Tab geöffnet war. Die Analyse ergab, dass AliExpress wohl eine Audio-Fingerprinting-Technik verwendet, um die Nutzer zu tracken.
Wer ist der Entdecker des Sachverhalts?
Mir kam die Sache erst etwas spanisch vor, also habe ich noch ein wenig recherchiert. Der Entdecker des Sachverhalts scheint ein Australier zu sein, der unter dem Alias m-c-tech und dem Namen Matt Callaghan auf Github Programmcode veröffentlicht. Er betreibt seit 2013 einen kleinen, privaten Blog mit dem Titel laserphile auf Googles Plattform blogger.com. Im Blog finden sich diverse Artikel rund um technische Themen, von Signal-Processing bis zum Säubern von WordPress-Webseiten von Infektionen, wobei pro Jahr nur wenige Artikel erscheinen.
Ein Fake scheint es nicht zu sein, denn es gibt ein Firefox Bug-Ticket und ein Firefox-Entwickler hat hier was zu geschrieben. Auf Hacker News gibt es diese Diskussion und die technische Beschreibung des Entdeckers ist so ausgefeilt, dass ich einen Fake-Artikel ausschließen möchte.
Das aufgetretene Problem
Der Aufhänger für den Beitrag war, dass die Person Bluetooth-Kopfhörer verwendet, die Multipoint-Bluetooth-Audio unterstützen. Dadurch können sie gleichzeitig mit einem PC und einem Smartphone verbunden sein. Normalerweise habe der PC bei der Audiowiedergabe Vorrang, während das Smartphone Audio wiedergeben kann, wenn auf dem PC gerade nichts läuft, schrieb die Person.
Plötzlich weigerten sich die Bluetooth-Kopfhörer der Person immer wieder, den Ton an das Smartphone weiterzuleiten. Es stellte sich heraus, dass dass Problem immer dann auftrat, wenn die AliExpress-Webseite in einem Browser-Tab geöffneter war. Daher begann die betreffende Person mit der genaueren Analyse des Sachverhalts.
Die technische Beschreibung des AliExpress-Fingerprinting
Die Kurzfassung: Es stellte sich heraus, dass die Ursache ein geöffneter AliExpress-Tab war, der einen unhörbaren Ton erzeugte, den man bewusst nie hört, um einen heimlich zu verfolgen. Der Hintergrund ist, dass die Anti-Missbrauchs-Skripte von Alibaba eine Fingerabdruck-Technik mit einem versteckten Audiodiagramm auf der Startseite nutzen.
Die AlibExpress-Webseite verwendet die Tracking-Skripte collina.js und fireyejs.js um Audioausgaben zu generieren. Der erzeugte Sägezahn-Ton wird durch die Audio-Engine des Browsers geleitet. Dann wird beim Ausgang gemessen, was ankommt. CPU, Betriebssystem und Browser verarbeiten diesen Sägezahn-Ton jeweils etwas unterschiedlich.
Die Skripte von Alibaba analysieren die Audio-Wellenformen, um CPU- und GPU-Details zu sammeln. Die ermittelten Abweichungen ermöglichen einen Fingerabdruck für das Gerät zu erzeugen, mit dem die Nutzer sich verfolgen lassen. Die Verstärkung der Audioausgabe ist auf Null eingestellt, sodass von diesem Sägezahn-Ton nichts zu hören ist.
Das Audio-Diagramm bleibt jedoch mit dem Audioausgang des Systems verbunden, sodass der Browser weiterhin Live-Audio verarbeitet. Das Stummschalten des Tabs kann dies nicht verhindern, da es kein Medienelement gibt, das stummgeschaltet werden könnte.
Der Entdecker hat den Sachverhalt zum 20. August 2026 detaillierter im Beitrag AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting beschrieben.
Einige Browser wie Firefox haben den Fingerabdruck selbst bereits "abgeflacht" bzw. modifiziert, um gegen dieses Fingerprinting anzugeben. So geben beispielsweise 99,24 % der Firefox-Nutzer nur einen von drei Werten zurück. Das verhindert jedoch nicht, dass das Audio-Diagramm weiterläuft und beim Entdecker die Probleme verursacht.




MVP: 2013 – 2016





Vielleicht stehe ich am Schlauch, aber:
Im Artikel steht ein dutzend mal, daß der BT-Kopfhörer kein Audiosignal an das Smartphone senden kann.
Keiner meiner Kopfhörer kann das. Sie alle EMPFANGEN ein Audiosignal, keiner SENDET eines.
#verwirrt