Nutzer längst geschützt: Drama um veraltete Fingerprinting-Technik bei Aliexpress
Ein Blogger namens Matt Callaghan hat kürzlich auf eine Fingerprinting-Technik aufmerksam gemacht(öffnet im neuen Fenster), die auf der Website von Aliexpress zum Einsatz kommt und sich unhörbarer Audiosignale bedient. Viele Medien griffen dieses Thema in den letzten Tagen auf und stellten es als neue Erkenntnis dar. Doch tatsächlich ist die Technik veraltet und viele gängige Webbrowser bieten längst einen wirksamen Schutz davor.
Auf das Fingerprinting aufmerksam wurde Callaghan nach eigenen Angaben durch ein verdächtiges Verhalten seiner Multipoint-Bluetooth-Kopfhörer. Solange an seinem PC ein Browsertab mit Aliexpress geöffnet war, konnte er von seinem parallel mit den Kopfhörern verbundenen Smartphone keinen Ton abspielen.
Bei weiteren Untersuchungen stellte der Blogger dann fest, dass die Aliexpress-Website anhand eines Skripts laufend Audiosignale generierte. Für Besucher sind diese nicht hörbar, da die Ausgabelautstärke auf den Wert 0 gesetzt wird. Die lautlosen Signale reichen aber aus, um den Audioausgabekanal des Systems zu blockieren, was auch das Verhalten der Kopfhörer erklärt.
Bei heutigen Browsern wenig effektiv
Was Callaghan da entdeckt hat, ist eine Fingerprinting-Technik. Diese basiert auf der Annahme, dass die Audiosignale je nach Systemkonfiguration, verwendeter Software und im jeweiligen Gerät verbauter Hardware unterschiedlich verarbeitet werden. Dabei erfasste Messdaten können zusammen mit anderen Fingerprinting-Daten dazu führen, dass Aliexpress die Systeme einzelner Besucher voneinander unterscheiden kann.
Die beschriebene Fingerprinting-Technik ist jedoch veraltet und dürfte auf der Seite von Aliexpress ein Überbleibsel einer vor Jahren eingeführten Implementierung sein, die später keine weitere Beachtung mehr fand und daher auch nie entfernt wurde.
Mozilla implementierte für den Webbrowser Firefox schon mit Version 118(öffnet im neuen Fenster) von September 2023 einen Schutz, wie der Firefox-Entwickler Tom Ritter in einem Blogbeitrag schilderte(öffnet im neuen Fenster). Durch den Wechsel einer für die Audioverarbeitung genutzten Mathematik-Bibliothek (FDLIBM) soll ein Großteil der messbaren Differenzen beseitigt worden sein, was das beschriebene Audio-Fingerprinting weitgehend ineffektiv macht.
Wie Ars Technica(öffnet im neuen Fenster) unter Verweis auf Angaben eines Google-Sprechers berichtet, verfügt auch Chrome über einen entsprechenden Schutz – und damit vermutlich auch andere auf der Chromium-Codebasis basierende Browser wie Brave, Vivaldi und Microsoft Edge. Dass Apples Safari ebenfalls vor dem Audio-Fingerprinting schützt, ist vor diesem Hintergrund zumindest anzunehmen.
Tools gewähren Einblicke in Fingerprinting im Web
Trotz alledem hat die Untersuchung Callaghans genügend Aufsehen erregt, um einige Anwender dazu zu bewegen, sich näher mit dem Thema Fingerprinting zu beschäftigen. Ein Entwickler namens David Dale hat infolgedessen mithilfe von KI kurzfristig ein praktisches Open-Source-Tool(öffnet im neuen Fenster) entwickelt, das Nutzern einen Überblick darüber verschafft, welche Daten sich alles für Fingerprinting missbrauchen lassen.
Das Glassbox genannte Tool kann einfach mit einem beliebigen Webbrowser geöffnet werden(öffnet im neuen Fenster) und gibt allerhand Daten über das System des Besuchers aus. Es zeigt damit eindrucksvoll, welche Vielfalt an Informationen jeder aufgerufenen Website zur Verfügung steht, um einzelne Besucher auch ohne Registrierung voneinander zu unterscheiden.
Glassbox ist allerdings längst nicht das erste Tool dieser Art. Schon zuvor gab es mit Am I Unique(öffnet im neuen Fenster) sowie dem von der Electronic Frontier Foundation bereitgestellten Cover Your Tracks(öffnet im neuen Fenster) vergleichbare Anwendungen. Zwei Entwickler entwickelten zudem kürzlich mit Loupe ein praktisches Tool, mit dem sich das Ausmaß des möglichen Fingerprintings speziell unter iOS beobachten lässt.
Wir öffnen unsere neue Community für weitere Mitglieder! Möchtest du in konstruktiver und respektvoller Atmosphäre mit anderen IT-Experten über deine Themen sprechen? Sei dabei und melde dich an!
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.


