Une enquête technique révèle qu’AliExpress utilise des signaux audio inaudibles pour analyser discrètement les appareils des internautes, soulevant des questions sur la protection des données et les méthodes de traçage en ligne.
Un bug révélateur dans les écouteurs Bluetooth
Tout commence par un dysfonctionnement anodin : un développeur, Matt Callaghan, remarque que ses écouteurs Bluetooth multipoints se comportent étrangement lorsqu’un onglet AliExpress est ouvert sur son navigateur. Alors qu’aucun son n’est émis, les écouteurs semblent croire que l’ordinateur diffuse un signal audio. Dès la fermeture de l’onglet, le problème disparaît, suggérant une activité cachée liée à la plateforme.
Des scripts obscurs exploitant l’API Web Audio
En inspectant le code de la page, Callaghan découvre des scripts liés aux outils de sécurité et d’anti-fraude d’Alibaba. Ces scripts, utilisant l’API Web Audio, génèrent un signal interne à volume nul via un oscillateur. Bien que l’utilisateur n’entende rien, le système traite ce signal, permettant de mesurer des différences subtiles dans la réponse de l’appareil, du navigateur ou des pilotes audio. Cette technique, appelée empreinte audio, exploite les variations matérielles et logicielles pour identifier une configuration spécifique.
Une collecte de données plus large que le son
L’enquête révèle que ces signaux s’inscrivent dans une collecte plus large de données : taille de l’écran, mémoire de l’appareil, plugins du navigateur, performances, mouvements de souris, ou encore formats audio et vidéo supportés. Ces informations, une fois agrégées, pourraient permettre à Alibaba de créer un profil détaillé des utilisateurs. Bien que ces outils soient souvent justifiés par la lutte contre la fraude ou les robots, leur exécution silencieuse et leur opacité posent des problèmes de transparence et de consentement.
Des protections existent, mais restent limitées
Certains navigateurs, comme Firefox (depuis sa version 118) et Brave, intègrent des mécanismes pour perturber ce type de mesure. Cependant, ces protections ne couvrent pas tous les cas, et leur efficacité dépend des mises à jour et des configurations des utilisateurs. Pour les autres navigateurs, cette pratique reste difficile à détecter sans une analyse technique approfondie. La question se pose alors : dans quelle mesure les utilisateurs sont-ils informés de ces pratiques, et comment peuvent-ils s’en protéger ?