AliExpress executa fingerprinting silencioso via WebAudio que quebra o Bluetooth multipoint

O site da AliExpress foi descoberto a executar código ofuscado de WebAudio que gera um fluxo de áudio silencioso contínuo, o que tanto faz fingerprinting dos dispositivos dos utilizadores como sequestra o foco de áudio Bluetooth, quebrando headphones multipoint e outras configurações de som. Os comentadores veem isto como parte de um padrão mais amplo de tracking agressivo e de abuso de APIs de browser e mobile, levantando questões sobre porque é que tal comportamento não é sujeito a permissões como o acesso à câmara e ao microfone. Muitos pedem proteções mais fortes ao nível do browser, ação legal sob regimes como o GDPR, e soluções práticas como bloqueio de anúncios mais rigoroso e desativação de JavaScript em sites não confiáveis.

Contexto da Thread HN & Meta

  • O autor original esclarece que o “resumo” de topo é, na verdade, um excerto editado do artigo; a confusão vem de uma peculiaridade da interface do Hacker News, em que o texto da submissão se torna o primeiro comentário.
  • Vários leitores elogiam o texto técnico e dizem que ele desencadeou uma conversa mais ampla e útil.

Comportamento Técnico: Fingerprinting via WebAudio

  • O site executa JavaScript ofuscado usando WebAudio para gerar e analisar uma forma de onda conhecida.
  • Diferenças no sinal processado (taxa de amostragem, largura de banda, peculiaridades do pipeline do dispositivo, perfis Bluetooth) alimentam um fingerprint, juntamente com tamanho do ecrã, DPR, etc.
  • O script mantém um contexto de áudio e um fluxo Bluetooth ativos com saída inaudível, contornando o silenciamento normal do separador e, por vezes, sem mostrar o ícone de “o separador está a reproduzir áudio”.
  • Alguns observam que os navegadores modernos já tentam normalizar as saídas de WebAudio para reduzir o fingerprinting, mas código antigo ou residual persiste porque é mais barato não o remover.

Impacto no Utilizador & Relatos

  • Vários relatos de:
    • Bluetooth multipoint a ficar “preso” aos PCs, bloqueando telefones.
    • Sistemas de automóvel, soundbars, aparelhos auditivos e AirPods a mudar subitamente de modo ou a reduzir o áudio ambiente ao visitar certos sites ou apps.
    • Pausas irritantes no Apple Music, Spotify, YouTube, ou roubo geral do foco de áudio.
    • Aumento do uso de CPU, ruído da ventoinha e consumo de bateria por separadores em segundo plano.
  • Comportamento semelhante é alegadamente visto noutros sites de compras, pagamento e sociais; alguns mencionam que o desafio da Cloudflare usa WebAudio brevemente (mas não de forma persistente).

Responsabilidades do Browser & do Sistema Operativo

  • Muitos argumentam que a saída de áudio deveria exigir permissão, tal como o microfone/câmara, ou pelo menos ficar sujeita a regras de autoplay mais estritas, com indicadores claros da interface quando qualquer fluxo de áudio está ativo.
  • Outros contrapõem que:
    • A plataforma web já é extremamente suscetível a fingerprinting; quase todas as APIs vazam bits.
    • Alertas excessivos causariam fadiga no utilizador.
    • “Fingir” ou virtualizar permissões de forma completa é tecnicamente difícil e inicia uma corrida armamentista sem fim.

Mitigações Discursadas

  • Regras personalizadas do uBlock Origin a bloquear scripts específicos de fingerprinting do AliExpress são eficazes; alguns sugerem enviá-las para listas de filtros maiores ou para EasyPrivacy/AdGuard.
  • Alternativas incluem:
    • Usar bloqueadores de conteúdo fortes (uBlock, AdGuard, Pi-hole).
    • Desativar ou restringir fortemente JavaScript, aceitando que o site possa deixar de funcionar.
    • Ajustar permissões de autoplay/áudio por domínio (especialmente no Firefox).
  • Um engenheiro do Firefox liga uma nota que descreve mitigações para fingerprinting via WebAudio e participa na discussão sobre se separadores silenciados ainda devem manter um fluxo de áudio.

Privacidade, Legalidade & Ética

  • Muitos veem isto como invasivo, desperdiçador de bateria e abuso de APIs sem proteção por permissões.
  • Vários dizem que pode ser ilegal ao abrigo do GDPR/regras de cookies (fingerprinting sem consentimento) ou análogo a “excede o acesso autorizado”.
  • Ceticismo de que reguladores ou lojas de apps irão aplicar regras de forma consistente; alguns comparam isto à fraca aplicação de etiquetas de privacidade e a padrões mais amplos de vigilância digital.

Apps, E-Commerce & Confiança

  • Desconfiança generalizada em apps de compras (AliExpress, Amazon, Temu, etc.): vistas como profundamente invasivas em privacidade e frequentemente a empurrar dark patterns, descontos falsos e funcionalidades apenas na app.
  • Muitos preferem usar navegadores móveis/de desktop com bloqueadores, mesmo à custa de UX degradada e de constantes avisos para “instalar a nossa app”.