ZD Tech : Ce script caché sur AliExpress bloque vos écouteurs Bluetooth pour vous pister sans aucun cookie - ZDNET
Vous avez remarqué que votre casque multipoint refuse parfois de basculer sur votre smartphone ? Le coupable pourrait bien être un onglet AliExpress oublié en arrière-plan. Le géant chinois diffuse en réalité une onde sonore inaudible pour traquer votre ordinateur.
Aujourd'hui, on se penche sur une affaire surprenante où un simple onglet de e-commerce parvient à pirater silencieusement le comportement de vos équipements audio.
Une affaire de Bluetooth, mais pas seulement...
Tout commence par un dysfonctionnement en apparence anodin sur la page d'accueil d'AliExpress. Sans qu'aucun son ne soit diffusé, les casques Bluetooth multipoints connectés à un ordinateur refusent soudainement de basculer vers les appels ou la musique d'un smartphone.
Et en grattant sous le capot, des chercheurs ont découvert que la cause de cela est que le site marchand chinois exécute en arrière-plan deux scripts, nommés Collina et FireEye.
Ces scripts créent des graphes audio virtuels via l'API WebAudio du navigateur. Concrètement, la page génère une onde sonore inaudible, et la relie à la sortie audio de l'ordinateur. Le navigateur et le système d'exploitation considèrent alors ce flux comme actif et verrouillent la carte son.
Une technique de pistage appelée fingerprinting audio
Mais alors pourquoi déployer une telle ingénierie ? Et bien il ne s'agit pas d'un bug de lecture, mais d'une technique de pistage appelée fingerprinting audio.
Car chaque carte son, chaque pilote et chaque système d'exploitation traite les signaux numériques avec des micro-variations uniques.
Et en analysant la façon dont le navigateur calcule cette onde invisible, AliExpress génère une empreinte numérique unique de votre ordinateur.
Surtout, associée à des mesures du processeur ou des mouvements de souris, cette signature permet d'identifier un appareil sans recourir aux cookies.
Sécurité vs. blocage de navigation
En clair, les cookies étant de moins en moins fiables, le fingerprinting invasif devient l'arme de choix des sites qui veulent suivre votre navigation.
Bien sûr, l'exécution non contrôlée de scripts tiers sur les navigateurs pose de vrais risques de sécurité et d'interférences logicielles.
Par ailleurs, bloquer ces scripts via des filtres réseau restaure le contrôle sur le matériel, mais risque de provoquer des blocages de navigation.
Alors, jusqu'où tolérer ces mécanismes de sécurité client qui prennent le contrôle de vos équipements à votre insu ? C'est une question à laquelle très franchement nous n'avons pas la réponse à ce stade.
Le ZD Tech est sur toutes les plateformes de podcast ! Abonnez-vous !