{"id":328688,"date":"2026-08-22T08:27:16","date_gmt":"2026-08-22T06:27:16","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328688"},"modified":"2026-08-22T09:55:06","modified_gmt":"2026-08-22T07:55:06","slug":"alibaba-website-mit-fingerprinting-verhindert-bluetooth-headset-handover","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/22\/alibaba-website-mit-fingerprinting-verhindert-bluetooth-headset-handover\/","title":{"rendered":"Alibaba Website mit \"Fingerprinting\"; verhindert Bluetooth-Headset \"handover\""},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Der chinesische Online-H\u00e4ndler Alibaba soll auf seiner Webseite Script verwenden, die im Browser \"stumme\" Audiosignale generieren. Ziel ist es, die Nutzer durch Auswertung der Verarbeitung im Browser per Fingerprinting zu identifizieren. Aufgefallen ist dies, weil ein ge\u00f6ffneter Alibaba Browser-Tab die Weiterleitung des Tons eines Bluetooth-Headsets vom PC zum Smartphone immer wieder verhinderte.<\/p>\n<p><!--more--><\/p>\n<h2>Ein kurzer Hinweis im Web<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/fb8c52f71bb74e2aad911b22890ab733\" alt=\"\" width=\"1\" height=\"1\" \/>Krasse Geschichte, die gerade im Internet hoch poppt. Der chinesische Online-H\u00e4ndler Alibaba soll auf seiner Webseite eine \"Fingerprinting-Technik\" verwenden, die \"stumme Audiosignale\" generiert und so die Identifikation der Benutzer erm\u00f6glicht. Mir ist dieser Sachverhalt \u00fcber nachfolgenden <a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2090959077736149389\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> untergekommen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/IntCyberDigest\/status\/2090959077736149389\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328689\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Alibaba-Fingerprinting.jpg\" alt=\"Alibaba Fingerprinting\" width=\"523\" height=\"588\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Alibaba-Fingerprinting.jpg 523w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/Alibaba-Fingerprinting-267x300.jpg 267w\" sizes=\"auto, (max-width: 523px) 100vw, 523px\" \/><\/a><\/p>\n<p>Die Aussage ist, eine Person das Problem hatte, dass seine Bluetooth-Kopfh\u00f6rer sich immer wieder weigerten, den Ton an das Smartphone weiterzuleiten. Bei der Suche nach der Ursache stellte sich heraus, dass dieses Problem auftrat, sobald eine AliExpress-Webseite in einem Browser-Tab ge\u00f6ffnet war. Die Analyse ergab, dass AliExpress wohl eine Audio-Fingerprinting-Technik verwendet, um die Nutzer zu tracken.<\/p>\n<h3>Wer ist der Entdecker des Sachverhalts?<\/h3>\n<p>Mir kam die Sache erst etwas spanisch vor, also habe ich noch ein wenig recherchiert.\u00a0Der Entdecker des Sachverhalts scheint ein Australier zu sein, der unter dem Alias m-c-tech und dem Namen Matt Callaghan auf\u00a0<a href=\"https:\/\/github.com\/m-c-tech\" target=\"_blank\" rel=\"noopener\">Github<\/a> Programmcode ver\u00f6ffentlicht.\u00a0Er betreibt seit 2013 einen kleinen, privaten Blog mit dem Titel <a class=\"CXidvc\" href=\"https:\/\/blog.laserphile.com\/\" target=\"_blank\" rel=\"nofollow noopener noreferrer\">laserphile<\/a> auf Googles Plattform blogger.com. Im Blog finden sich diverse Artikel rund um technische Themen, von Signal-Processing bis zum S\u00e4ubern von WordPress-Webseiten von Infektionen, wobei pro Jahr nur wenige Artikel erscheinen.<\/p>\n<p>Ein Fake scheint es nicht zu sein, denn es gibt ein <a href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1863193#c9\" target=\"_blank\" rel=\"noopener\">Firefox Bug-Ticket<\/a> und ein Firefox-Entwickler hat<a href=\"https:\/\/ritter.vg\/blog-webaudio_alibaba.html\" target=\"_blank\" rel=\"noopener\"> hier was zu geschrieben<\/a>. Auf Hacker News gibt es <a href=\"https:\/\/news.ycombinator.com\/item?id=49372583\" target=\"_blank\" rel=\"noopener\">diese Diskussion<\/a> und die technische Beschreibung des Entdeckers ist so ausgefeilt, dass ich einen Fake-Artikel ausschlie\u00dfen m\u00f6chte.<\/p>\n<h3>Das aufgetretene Problem<\/h3>\n<p>Der Aufh\u00e4nger f\u00fcr den Beitrag war, dass die Person Bluetooth-Kopfh\u00f6rer verwendet, die Multipoint-Bluetooth-Audio unterst\u00fctzen. Dadurch k\u00f6nnen sie gleichzeitig mit einem PC und einem Smartphone verbunden sein.\u00a0Normalerweise habe der PC bei der Audiowiedergabe Vorrang, w\u00e4hrend das Smartphone Audio wiedergeben kann, wenn auf dem PC gerade nichts l\u00e4uft, schrieb die Person.<\/p>\n<p>Pl\u00f6tzlich weigerten sich die Bluetooth-Kopfh\u00f6rer der Person immer wieder, den Ton an das Smartphone weiterzuleiten. Es stellte sich heraus, dass dass Problem immer dann auftrat, wenn die AliExpress-Webseite in einem Browser-Tab ge\u00f6ffneter war. Daher begann die betreffende Person mit der genaueren Analyse des Sachverhalts.<\/p>\n<h2>Die technische Beschreibung des AliExpress-Fingerprinting<\/h2>\n<p>Die Kurzfassung: Es stellte sich heraus, dass die Ursache ein ge\u00f6ffneter AliExpress-Tab war, der einen unh\u00f6rbaren Ton erzeugte, den man bewusst nie h\u00f6rt, um einen heimlich zu verfolgen. Der Hintergrund ist, dass die Anti-Missbrauchs-Skripte von Alibaba eine Fingerabdruck-Technik mit einem versteckten Audiodiagramm auf der Startseite nutzen.<\/p>\n<p>Die AlibExpress-Webseite verwendet die\u00a0Tracking-Skripte <em>collina.js<\/em> und <em>fireyejs.js <\/em>um Audioausgaben zu generieren. Der erzeugte S\u00e4gezahn-Ton wird durch die Audio-Engine des Browsers geleitet. Dann wird beim Ausgang gemessen, was ankommt. CPU, Betriebssystem und Browser verarbeiten diesen S\u00e4gezahn-Ton jeweils etwas unterschiedlich.<\/p>\n<p>Die Skripte von Alibaba analysieren die Audio-Wellenformen, um CPU- und GPU-Details zu sammeln. Die ermittelten Abweichungen erm\u00f6glichen einen Fingerabdruck f\u00fcr das Ger\u00e4t zu erzeugen, mit dem die Nutzer sich verfolgen lassen. Die Verst\u00e4rkung der Audioausgabe ist auf Null eingestellt, sodass von diesem S\u00e4gezahn-Ton nichts zu h\u00f6ren ist.<\/p>\n<p>Das Audio-Diagramm bleibt jedoch mit dem Audioausgang des Systems verbunden, sodass der Browser weiterhin Live-Audio verarbeitet. Das Stummschalten des Tabs kann dies nicht verhindern, da es kein Medienelement gibt, das stummgeschaltet werden k\u00f6nnte.<\/p>\n<p>Der Entdecker hat den Sachverhalt zum 20. August 2026 detaillierter im Beitrag <a href=\"https:\/\/blog.laserphile.com\/2026\/08\/aliexpress-webpage-keeping-multipoint.html\" target=\"_blank\" rel=\"noopener\">AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting<\/a> beschrieben.<\/p>\n<p>Einige Browser wie Firefox haben den Fingerabdruck selbst bereits \"abgeflacht\" bzw. modifiziert, um gegen dieses Fingerprinting anzugeben. So geben beispielsweise 99,24 % der Firefox-Nutzer nur einen von drei Werten zur\u00fcck. Das verhindert jedoch nicht, dass das Audio-Diagramm weiterl\u00e4uft und beim Entdecker die Probleme verursacht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der chinesische Online-H\u00e4ndler Alibaba soll auf seiner Webseite Script verwenden, die im Browser \"stumme\" Audiosignale generieren. Ziel ist es, die Nutzer durch Auswertung der Verarbeitung im Browser per Fingerprinting zu identifizieren. Aufgefallen ist dies, weil ein ge\u00f6ffneter Alibaba Browser-Tab die &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/22\/alibaba-website-mit-fingerprinting-verhindert-bluetooth-headset-handover\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,8537,426,7459,7862],"tags":[612,4338,24,4328],"class_list":["post-328688","post","type-post","status-publish","format-standard","hentry","category-internet","category-problem","category-sicherheit","category-software","category-stoerung","tag-bluetooth","tag-internet","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328688","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328688"}],"version-history":[{"count":5,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328688\/revisions"}],"predecessor-version":[{"id":328694,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328688\/revisions\/328694"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328688"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328688"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328688"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}