文章总结: 全球速卖通首页利用WebAudioAPI创建隐藏音频图进行设备指纹识别,导致蓝牙耳机音频切换被干扰。安全研究员发现脚本collina.js和fireyejs.js在零增益下保持音频连接,用于反欺诈追踪。缓解措施为拦截脚本路径,但可能触发验证码。 综合评分: 86 文章分类: WEB安全,威胁情报,安全意识,漏洞分析,安全工具
全球速卖通利用WebAudio API偷采指纹,蓝牙音频切换遭干扰
FreeBuf
2026年8月28日 12:30 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
全球速卖通(AliExpress)的首页会在浏览器中悄然构建隐藏的WebAudio处理图,这一技术似乎支撑着一套激进的设备指纹识别系统,同时带来了一个意想不到的现实副作用:干扰已连接耳机上的蓝牙多点音频切换。
Part01
蓝牙耳机音频被意外切断
安全研究员Laserphile使用的是一副支持蓝牙多点连接的耳机,可同时与PC和手机保持配对。他发现,在Firefox或Chrome中打开全球速卖通首页后,手机端正在播放的音频会被突然切断。
将浏览器标签页静音、将整个浏览器静音,甚至将Windows系统音频静音,都无法恢复播放。只有关闭全球速卖通的标签页才能立即解决问题——尽管页面上看不到任何视频、音频播放器或媒体内容。
常规排查一无所获。页面上没有或
Part02
AudioContext与零增益音频图
通过重写AudioContext构造函数和AudioNode.connect()方法,研究者找到了元凶:页面创建了两个独立的AudioContext实例,并使其处于运行状态,每个实例中的节点都连接到了系统音频输出端,却未发出任何可听见的声音。
堆栈跟踪将相关活动指向了两个脚本:collina.js和fireyejs.js,二者均托管在阿里巴巴资产服务器的AWSC路径下,与该公司反欺诈和机器人检测工具有关。
根据Laserphile的详细分析,全球速卖通网页利用WebAudio指纹识别使多点蓝牙耳机保持活跃状态。对高度混淆代码的反向工程揭示了一个WebAudio图模式:一个锯齿波振荡器馈入分析器节点和脚本处理器,然后通过一个设为零的增益节点,最终到达音频输出端。
由于该图即便在零音量下仍保持与音频输出的连接,浏览器会持续对其积极处理。这一状态与静音视频有本质区别,而Firefox和Windows显然将其视为合法的音频活动,从而使蓝牙连接持续锁定在PC上。
Part03
更广泛的追踪体系与缓解措施
音频指纹识别只是更庞大追踪套件中的一层。相同的脚本还会探测Canvas渲染、WebGL渲染器信息、屏幕与视口尺寸、硬件并发数、设备内存、已安装插件、WebRTC行为、鼠标与触摸事件、设备运动状态,以及常用于检测浏览器自动化的各类信号。
采集结果经序列化、加密后,通过fetch()和sendBeacon()传输至阿里巴巴的遥测端点。尽管此类指纹识别通常用于防范欺诈、虚假账号和爬虫,但研究者指出,该实现会在常规购物首页无条件运行——远早于登录或结账等任何敏感操作,且对用户没有任何可见提示。
此后,一份相关的Firefox缺陷报告以及一位Mozilla工程师的独立分析也佐证了这一行为的多个方面。
作为缓解措施,通过uBlock Origin自定义过滤器拦截上述两个脚本路径,可以阻止隐藏音频上下文的创建,恢复正常蓝牙切换。不过用户可能需要留意额外的验证码挑战,因为这些脚本很可能向全球速卖通的欺诈评分管道提供数据。
参考来源:
AliExpress Uses WebAudio API and Zero-Gain Audio Graphs for Silent Device Fingerprinting
AliExpress Uses WebAudio API and Zero-Gain Audio Graphs for Silent Device Fingerprinting
推荐阅读
#
电报讨论
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:FreeBuf 《全球速卖通利用WebAudio API偷采指纹,蓝牙音频切换遭干扰》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论