На началната страница на платформата AliExpress бяха открити скрити скриптове, които стартират безшумна обработка на аудио в браузъра. Получените характеристики можеха да се използват като част от цифров отпечатък за разпознаване на устройството без бисквитки. Механизмът случайно е забелязан от разработчик с псевдоним laserphile поради неизправност на Bluetooth слушалки, поддържащи едновременна връзка с няколко устройства.

Когато във Firefox или Chrome се отваряше страницата на AliExpress, слушалките преставаха автоматично да превключват от компютъра към смартфона. Затварянето на раздела възстановяваше нормалната работа, докато изключването на звука на раздела, браузъра или Windows не помагаше.

Анализът показа, че два скрипта на AliExpress (collina.js и fireyejs.js) създаваха скрити обекти AudioContext чрез Web Audio API. Те генерираха сигнал, обработваха го и го предаваха към аудиоизхода с нулева сила на звука. В този случай потребителят не чува нищо, но операционната система считаше аудиоканала за активен, което пречеше на превключването на Bluetooth слушалките.

Сайтът не записваше разговори и не получаваше достъп до микрофона. Вместо това скриптовете анализираха как браузърът, процесорът, аудиооборудването, драйверите и операционната система обработват един и същ изкуствено създаден сигнал. Незначителните разлики в резултатите помагат да се разграничи едно устройство от друго.

AliExpress тайно възпроизвежда аудио в браузъра ви, за да проследява устройството ви

Отделни сценарии събираха данни за рендеринга на графики чрез Canvas и WebGL, разделителната способност на дисплея, обема на паметта, броя на процесорните потоци, поддържаните медийни формати, поведението на WebRTC, инсталираните плъгини, както и движенията на мишката, докосванията и превъртането на страницата. Комбинацията от тези параметри създава значително по-точен цифров отпечатък, отколкото аудио тестът сам по себе си.

Такова разпознаване позволява на сайта да идентифицира отново браузъра след изчистване на бисквитките или използване на режим на частно сърфиране. В същото време авторът на проучването не успя да установи как точно AliExpress е използвала събрания профил след предаването на данните към сървърите на компанията.

И двата сценария са разположени в частта от инфраструктурата на Alibaba, свързана със средствата за борба с измамите. Подобни технологии могат да се прилагат за откриване на ботове, автоматично събиране на цени, подозрителни плащания и масово създаване на акаунти. Проблемът се състои в това, че цифровият отпечатък се формира незабележимо, а потребителят няма лесен начин да се откаже от такъв анализ.

Alibaba's AliExpress was caught using users' audio systems to track them.

AliExpress wasn't recording users but instead playing a silent sound and measuring how users' specific devices processed it in order to fingerprint them.

But don't worry because Brave stops this.

— Brave (@brave) August 22, 2026

Brave заяви, че браузърът ѝ блокира откритите скриптове на AliExpress и изкривява резултатите от аудио тестовете, за да не получат сайтовете постоянен идентификатор. Частично събирането на данни може да бъде възпрепятствано от адблокери като uBlock Origin, въпреки че техните филтри понякога нарушават работата на функциите за борба с измамите или за плащания на сайтовете. Firefox наскоро потвърди, че ще запази пълната поддръжка на uBlock Origin, докато браузърите на Chromium преминават към по-ограничената платформа за разширения Manifest V3.

AliExpress и Alibaba не коментираха публично резултатите от проучването. По-рано правозащитната организация noyb обвини AliExpress и още пет китайски компании в незаконно предаване на данни на европейски потребители към Китай.