Un suono inudibile per tracciare gli utenti: il caso dell’Audio Fingerprinting su AliExpress e Alibaba

Oggi vogliamo parlarvi di come un suono sintetico e non udibile, all’interno dei nostri PC e dispositivi mobili, riesca a raccogliere cookie e informazioni di profilazione di coloro che navigano nei marketplace di AliExpress e Alibaba.

A far luce su questa complessa architettura di tracciamento è stato lo sviluppatore e ricercatore di sicurezza Matthew (Matt) Callaghan, il quale ha notato un’insolita anomalia nella propria operatività quotidiana: la musica in riproduzione sullo smartphone si interrompeva improvvisamente ogni volta che manteneva aperta la homepage di AliExpress sul computer.

Matthew (Matt) Callaghan è uno sviluppatore, esperto di architetture di sistema e attivo contributore della community Linux e Open Source. Noto per i suoi lavori sull’ottimizzazione dei server audio (come PulseAudio e PipeWire) e per l’ingegneria inversa dei protocolli web, Callaghan unisce competenze sull’interazione hardware-software a un forte interesse per la sicurezza dei dati.

La scoperta del caso AliExpress non è nata da un audit pianificato, bensì da un banale inconveniente quotidiano. Indagando sul perché la pagina manteneva “occupato” il canale audio Bluetooth senza riprodurre alcun suono udibile, Callaghan ha deoffuscato il codice sorgente del sito, svelando un sistema di tracciamento che ha subito attirato l’attenzione di colossi della privacy come Brave e Mozilla Firefox.

I file collina.js e fireyejs.js

Callaghan ha individuato due script fortemente offuscati denominati collina.js e fireyejs.js. Questi file sfruttano la Web Audio API — uno strumento nativo dei moderni browser web progettato per l’elaborazione e la sintesi audio — per generare una traccia sonora invisibile.

Perché si parla di Audio Fingerprinting e non di Cookie?

A differenza dei tradizionali cookie — che possono essere facilmente cancellati, bloccati o isolati in navigazione anonima —, l’Audio Fingerprinting sfrutta il modo microscopicamente unico in cui la scheda audio, i driver e la CPU di ciascun dispositivo processano i segnali digitali.

I dati raccolti non servono a registrare l’ambiente circostante tramite microfono (che resta disattivato), bensì a calcolare una “impronta digitale” hardware univoca. Questo codice identificativo permette di riconoscere e profilare un dispositivo nel tempo, bypassando le difese tradizionali dei browser.

Per comprendere l’impatto di questa vicenda, occorre inquadrare la dimensione del colosso cinese che gestisce la piattaforma. AliExpress è la vetrina B2C internazionale lanciata nel 2010 da Alibaba Group Holding Limited, il conglomerato tecnologico fondato nel 1999 ad Hangzhou da Jack Ma insieme a 17 co-fondatori.

Alibaba Group è quotata sia al New York Stock Exchange (NYSE: BABA) che alla Borsa di Hong Kong (HKEX: 9988). La divisione e-commerce globale rappresenta uno dei pilastri strategici di espansione dell’azienda al di fuori della Cina.

Al momento non sono state emesse sanzioni o multe ufficiali specifiche per l’Audio Fingerprinting da parte delle autorità di regolamentazione europee (come l’EDPB o i Garanti Privacy nazionali) o americane (come la FTC).

Anche in assenza di una condanna diretta, l’attivazione di script di fingerprinting al primo accesso sulla homepage viola apertamente le normative europee sulla protezione dei dati:

  • Assenza di consenso preventivo: La Direttiva ePrivacy e il GDPR impongono l’obbligo di richiedere il consenso informato dell’utente prima di accedere a informazioni memorizzate o elaborate sul dispositivo terminale. Gli script collina.js e fireyejs.js venivano invece eseguiti di default.
  • Sproporzione rispetto al fine: Sebbene l’azienda possa argomentare che la tecnica serva per la prevenzione delle frodi e l’identificazione di bot (scopi legittimi), le autorità europee hanno più volte ribadito che l’impiego di tecniche invasive e trasparenti priva l’utente del controllo sui propri dati, violando i principi di minimizzazione e lealtà applicabili al trattamento.

Come proteggersi dall’Audio Fingerprinting

La prevenzione è sicuramente un fattore fondamentale, non bisogna lasciare niente al caso. Anche perché, diciamoci la verità, a tutti da fastidio essere tracciati per ogni minimo “spostamento social”.

I ricercatori di sicurezza e il team del browser Brave suggeriscono diversi accorgimenti pratici per neutralizzare l’Audio Fingerprinting:

  • Utilizzare browser orientati alla privacy: Browser come Brave o Tor Browser integrano protezioni native che randomizzano o isolano i dati restituiti dalle Web Audio API, rendendo impossibile la creazione di una firma unica di dispositivo.
  • Bloccare gli script alla fonte con Ad-Blocker avanzati: Inserendo regole personalizzate in estensioni come uBlock Origin, è possibile bloccare direttamente l’esecuzione dei domini e dei file responsabili (come collina.js e fireyejs.js).
  • Isolare le sessioni di navigazione: Mantenere un browser dedicato esclusivamente agli acquisti sui marketplace internazionali, separandolo dai profili utilizzati per la navigazione personale, di lavoro o per l’accesso ai servizi bancari.

di Derek

Related Post

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *