قبلا در نوشدارو در مورد روشهای گوناگون ردیابی کاربران توسط سایتها و اپلیکیشنها صحبت کردهایم. اما این یکی واقعا جدید است و این خبر تازه درباره فروشگاه اینترنتی علیاکسپرس (AliExpress) شما را شگفتزده خواهد کرد:
یک پژوهشگر مستقل کشف کرده که صفحه اصلی این فروشگاه، متعلق به غول چینی علیبابا (Alibaba)، بیسروصدا از بلندگوی مجازی مرورگر شما برای شناسایی دستگاهتان استفاده میکند؛ بدون اینکه حتی یک ثانیه صدا بشنوید!
ماجرا از یک هدفون لجباز شروع شد
جالب اینجاست که این ردیابی نه توسط یک شرکت امنیتی، بلکه بهخاطر یک اتفاق عجیب لو رفت. نویسنده وبلاگ فنی «لیزرفایل» (Laserphile) متوجه شد هدفون بلوتوثیاش که همزمان به رایانه و گوشی وصل میشود، هر بار که صفحه علیاکسپرس در مرورگر رایانه باز است، از پخش موسیقی گوشی جا میماند. انگار رایانه دائم در حال پخش صدا بود؛ در حالی که هیچ ویدئو یا موسیقیای در صفحه دیده نمیشد و بیصدا کردن مرورگر هم اثری نداشت.
پیگیری همین موضوع به کشف دو اسکریپت پنهان از زیرمجموعه ابزارهای امنیتی علیبابا رسید که بلافاصله بعد از باز شدن صفحه اصلی علیاکسپرس، دو «جریان پردازش صدا» در مرورگر راه میاندازند.
صدای بیصدا چطور کار میکند؟
روش کار این اسکریپتها به زبان ساده چنین است: مرورگر یک صدای آزمایشی تولید میکند، اما درست قبل از رسیدن به بلندگو، ولوم آن روی صفر قرار میگیرد. پس شما چیزی نمیشنوید؛ اما دستگاهتان آن صدا را کامل «پردازش» کرده است. نکته اینجاست که هر دستگاه بسته به سختافزار، سیستمعامل و نسخه مرورگرش، همان صدای واحد را با تفاوتهای بسیار ریزی پردازش میکند. اندازهگیری همین تفاوتهای ریز، مثل «اثر انگشت» عمل میکند و میتواند دستگاه شما را از میلیونها دستگاه دیگر متمایز کند!
به همین دلیل به این تکنیک «اثر انگشت صوتی» (Audio Fingerprinting) میگویند. برخلاف کوکیها که فایلهای کوچکی روی دستگاه شما هستند و میتوانید پاکشان کنید، اثر انگشت چیزی روی دستگاه ذخیره نمیکند؛ بدتر اینکه اثرانگشت پردازش صوتی کامپیوتر یا موبایل شما با پاک کردن تاریخچه مرورگر یا استفاده از حالت ناشناس هم از بین نمیرود!
اثر انگشت مرورگر (Browser Fingerprinting) یعنی شناسایی دستگاه شما از روی مجموعهای از مشخصات فنیاش، بدون ذخیره هیچ فایلی روی دستگاه. به همین دلیل پاک کردن کوکیها، تاریخچه یا حتی وبگردی در حالت ناشناس، جلوی آن را نمیگیرد.
بررسی فنی نشان داد اثر انگشت صوتی فقط یکی از قطعات پازل است؛ همان اسکریپتها دهها مشخصهی دیگر دستگاه را هم جمع میکنند: از نحوه ترسیم گرافیک و مشخصات کارت گرافیک گرفته (که در این مورد قبلا در نوشدارو صحبت کردهایم) تا ابعاد صفحهنمایش، میزان حافظه و حتی الگوی حرکت ماوس. مجموع این دادهها رمزگذاری و به سرورهای علیبابا ارسال میشود.
هدف چیست؟ ردیابی کاربران یا مبارزه با تقلب؟
اینجا باید به یک نکتهی دیگر هم اشاره کرد: فروشگاههای بزرگی مثل علیاکسپرس با انبوهی از رباتها، حسابهای جعلی و کلاهبرداریهای پرداختی دستوپنجه نرم میکنند و شناسایی دستگاهها یکی از ابزارهای رایج مقابله با این سوءاستفادههاست؛ همانطور که پیشتر در گزارش سیستم تشخیص ربات کلودفلر دیدیم، مرز میان تشخیص ربات و ردیابی کاربران باریک است. از بیرون نمیتوان ثابت کرد علیبابا با این دادهها دقیقا چه میکند و چه مدت آنها را نگه میدارد.
اما انتقاد اصلی پژوهشگر همین ابهام است: این اندازهگیریها روی صفحه اصلی فروشگاه و پیش از هر اقدام حساسی مثل ورود یا پرداخت انجام میشود، کدهای آن عمدا مبهمسازی شدهاند تا قابل بررسی نباشند و کاربر هیچ نشانهای از اجرای آنها نمیبیند. مزاحمت واقعی هم داشته: همین پردازش بیصدا مسیر صدای بلوتوث را اشغال میکرد و اجازه نمیداد هدفون کاربر به گوشی برگردد.
چطور جلوی این ردیابی را بگیریم؟
بیصدا کردن تب مرورگر یا کل سیستم، جلوی پردازش پنهان صدا را نمیگیرد؛ چون اصلا قرار نیست چیزی پخش شود که شما بشنوید. تنها راه، مسدود کردن اسکریپتها یا استفاده از مرورگر مقاوم در برابر اثر انگشت است.
پژوهشگر برای مسدود کردن این دو اسکریپت، دو قانون سفارشی برای افزونه رایگان یوبلاک اوریجین (uBlock Origin) منتشر کرده که در وبلاگ او در دسترس است. البته او هشدار میدهد که چون این اسکریپتها با سیستم ضدتقلب سایت گره خوردهاند، مسدود کردنشان ممکن است هنگام ورود یا پرداخت، کپچاهای بیشتری جلوی پای کاربر بگذارد.
در این میان مرورگر بریو (Brave) هم با اشاره به همین ماجرا اعلام کرد که بیش از شش سال است بهطور پیشفرض جلوی اثر انگشت صوتی و انواع دیگر اثر انگشت مرورگر را میگیرد؛ به این شکل که مقدار کمی «نویز» تصادفی به خروجی این اندازهگیریها اضافه میکند تا هر سایت اثر انگشت متفاوتی ببیند.
ماجرای علیاکسپرس یک درس بزرگتر هم دارد: شرکتها برای شناسایی کاربران دیگر به کوکیها محدود نیستند و هر قابلیت مرورگر، از سرعت حافظه SSD تا کارت صدا، میتواند به ابزار ردیابی تبدیل شود. برای کاربران عادی، بهروز نگه داشتن مرورگر، استفاده از افزونههای مسدودکننده معتبر و انتخاب مرورگرهایی که محافظت ضد اثر انگشت داخلی دارند، مؤثرترین راه مقابله است.
