Un casque Bluetooth a permis de démasquer le mouchard caché d'AliExpress

Un casque Bluetooth a permis de démasquer le mouchard caché d’AliExpress

Parfois, ce sont les bugs les plus anodins qui révèlent les histoires les plus sérieuses. Un simple souci de bascule entre un casque Bluetooth et un smartphone a suffi à mettre au jour un système de pistage caché au cœur du site AliExpress, propriété du géant chinois Alibaba. Ni cookie, ni bannière de consentement : juste un peu de code très bien dissimulé, capable d’identifier votre appareil sans jamais émettre le moindre son.

Un casque qui refuse obstinément de changer d’appareil

Tout part d’un détail agaçant du quotidien. Une personne utilisant un casque Bluetooth « multipoint », capable de rester connecté simultanément à un ordinateur et à un smartphone, remarque que l’audio refuse de basculer vers son téléphone dès qu’un onglet AliExpress reste ouvert en arrière-plan sur son PC. Dès que l’onglet se ferme, tout redevient normal.

Curieuse, cette personne décide d’aller regarder sous le capot. Elle finit par repérer deux scripts très fortement dissimulés (on parle d’obfuscation, une technique qui rend le code presque illisible pour un humain), baptisés collina.js et fireyejs.js. Leur point commun : maintenir en activité, en permanence et sans bruit, le circuit audio de l’ordinateur.

💡 UN MOT À RETENIR

Obfuscation : technique consistant à transformer un code informatique pour le rendre volontairement difficile à lire ou à analyser, sans changer son fonctionnement. C’est souvent utilisé pour protéger un code propriétaire… ou pour compliquer la détection de pratiques discrètes.

Comment un son inaudible peut espionner votre ordinateur

Voici l’astuce, aussi ingénieuse qu’intrusive. Les deux scripts utilisent l’API Web Audio, une fonctionnalité tout à fait légitime des navigateurs, normalement conçue pour permettre aux sites de traiter du son (jeux, applications de musique, outils de montage en ligne, etc.). Sauf qu’ici, le volume de sortie est réglé sur zéro.

Concrètement, le site génère un signal sonore synthétique, une sorte d’onde en dents de scie, puis observe comment le circuit audio de votre appareil le traite. Chaque ordinateur possède sa propre combinaison de processeur, de carte son, de pilotes et de système d’exploitation : le résultat de ce traitement varie donc légèrement d’une machine à l’autre, un peu comme une empreinte digitale unique.

En enregistrant ces minuscules variations, AliExpress peut construire un identifiant quasi unique pour chaque visiteur. On appelle cela l’empreinte audio, ou audio fingerprinting. Et comme le son reste techniquement « en cours de traitement » même à volume nul, le système d’exploitation considère qu’un flux audio est actif ce qui, chez notre lanceur d’alerte, empêchait justement le casque Bluetooth de basculer proprement vers son téléphone.

⚠️ POURQUOI C’EST PLUS SÉRIEUX QU’UN COOKIE

L’empreinte audio ne dépend pas des cookies. On peut supprimer ses cookies en deux clics ; on ne peut pas changer le processeur ou la carte son de son ordinateur. C’est justement ce qui rend cette méthode de suivi bien plus difficile à effacer qu’un simple traceur classique.

Un mouchard bien plus large qu’un simple test audio

L’empreinte audio n’est en réalité qu’une pièce du puzzle. Une analyse plus poussée du code a montré que les mêmes scripts collectent aussi de nombreux autres signaux techniques :

  • Le rendu graphique via Canvas et WebGL (la manière dont votre carte graphique dessine certains éléments) ;
  • Les caractéristiques matérielles générales : nombre de cœurs du processeur, mémoire disponible, résolution d’écran ;
  • Les données liées à WebRTC, une technologie utilisée pour la visioconférence dans le navigateur ;
  • Le comportement de la souris et des interactions tactiles ;
  • Des signaux permettant de repérer si le visiteur est un vrai humain ou un robot automatisé (un bot).

Toutes ces informations sont ensuite regroupées, chiffrées, puis renvoyées vers les serveurs d’Alibaba, formant une empreinte numérique complète de l’appareil, bien plus précise qu’un simple cookie de navigation.

Pourquoi un site fait-il cela ? La question de la fraude en ligne

AliExpress n’est pas un cas isolé, et les grandes plateformes de e-commerce justifient généralement ce type de dispositif comme un outil anti-fraude. L’objectif affiché est de repérer les faux comptes créés en masse, les robots qui aspirent les prix (le scraping), les tentatives de piratage de comptes ou encore les abus de codes promo réservés aux nouveaux clients.

Le problème, ici, ne réside donc pas forcément dans l’intention, mais dans l’absence totale de transparence. Contrairement à une bannière de cookies, ce suivi démarre silencieusement, sans notification, sans case à cocher, et continue de fonctionner même si l’utilisateur a coupé le son de son onglet ou de son navigateur.

Votre navigateur vous protège-t-il déjà ?

Bonne nouvelle : certains navigateurs bloquent déjà ce genre de pratique par défaut, sans que vous ayez quoi que ce soit à configurer.

Le cas de Brave

Brave a réagi publiquement dès la diffusion de cette découverte, rappelant qu’il se protège contre l’empreinte audio, ainsi que contre d’autres techniques d’identification similaires, depuis plus de six ans. Sa méthode ne consiste pas à bloquer bêtement tous les scripts, mais à injecter de légères variations aléatoires dans les données mesurables par un site : chaque site voit alors une empreinte légèrement différente et incohérente pour un même appareil, ce qui rend le suivi inefficace. Ces valeurs sont régénérées à chaque nouvelle session, et Brave bloque en plus spécifiquement les scripts identifiés dans cette affaire.

Le cas de Firefox

Firefox dispose lui aussi de protections anti-empreinte qui bloquent le suivi basé sur WebAudio. Un ingénieur de l’équipe vie privée de Firefox a d’ailleurs confirmé publiquement l’efficacité de ces protections face à cette technique précise. Les équipes évoquent également des chantiers à venir contre l’empreinte digitale basée sur le GPU, une méthode qui exploite les informations de la carte graphique et de ses pilotes.

Et les autres navigateurs ?

Les utilisateurs de navigateurs sans protection intégrée contre l’empreinte digitale (Chrome et la plupart de ses dérivés, dans leur configuration par défaut) restent vulnérables à ce type de suivi. Des bloqueurs de contenu comme uBlock Origin peuvent bloquer spécifiquement les scripts collina.js et fireyejs.js, au prix, parfois, d’un fonctionnement légèrement dégradé du site.

NavigateurProtection par défautAction recommandée
BraveOui, native depuis +6 ansRien à faire
FirefoxOui, anti-empreinte WebAudioRien à faire
Chrome / dérivésNon, par défautInstaller un bloqueur (uBlock Origin)
SafariProtection partielle selon versionsVérifier les réglages de confidentialité

Comment se protéger concrètement

  • Privilégiez un navigateur avec protection anti-empreinte native, comme Brave ou Firefox, plutôt que de compter uniquement sur le mode navigation privée.
  • Installez un bloqueur de contenu réputé (uBlock Origin) et ajoutez si besoin des règles ciblant collina.js et fireyejs.js.
  • Gardez en tête qu’un identifiant matériel ne se supprime pas comme un cookie : la vigilance en amont compte plus que le nettoyage après coup.
  • Si un comportement inhabituel de votre matériel vous intrigue (Bluetooth capricieux, ventilateur qui s’emballe sur un simple onglet, etc.), le réflexe d’aller vérifier le code de la page peut, comme ici, révéler bien plus qu’un simple bug.

Source : Laserphile

À propos Kamleu Noumi Emeric

Je suis un ingénieur en télécommunications et je suis le créateur du site tech-connect.info. J'ai une grande passion pour l'art, les hautes technologies, les jeux, les vidéos et le design. Aimant partager mes connaissances, Je suis également blogueur pendant mon temps libre. Vous pouvez me suivre sur ma page sociale Facebook.

Consultez également

281 apps VPN gratuites sur le Play Store fuitent vos données l'étude qui fait froid dans le dos

281 apps VPN gratuites sur le Play Store fuitent vos données : l’étude qui fait froid dans le dos

Vous avez installé une application VPN gratuite sur votre téléphone Android pour protéger votre vie …

guest
0 Commentaires
Les plus récents
Les plus anciens Les plus votés
0
J'adorerais savoir ce que vous en pensez, S'il vous plaît laisser un commentaire.x