News

AliExpress Audio-Tracking aufgeflogen: Warum die Spionage-Panik mittlerweile unbegründet ist

AliExpress-Audio-Tracking-Aufmacher

Achtung, Skandal im Anflug. So jedenfalls schien die Tech-Welt gestern noch aufzuschreien. Der Shopping-Gigant AliExpress nutze heimliche, unhörbare Audiosignale, um die Rechner seiner unwissenden Besucher auszuspionieren und einen digitalen Fingerabdruck zu erstellen. Grund dafür sind verdeckte Browser-Skripte, die durch einen verrückten Bluetooth-Fehler aufgeflogen sind. Wer jetzt aber in Panik verfällt und hastig seine Browser-Erweiterungen aufrüstet, kann sich entspannt zurücklehnen. Ein genauerer Blick auf die Technik zeigt: Die Aufregung ist eigentlich ein alter Hut und euer Browser schützt euch höchstwahrscheinlich längst vor dem AliExpress-Code.

Der Bluetooth-Glitch: Was war passiert?

Kurz zur Ausgangslage: Ein Entwickler hatte festgestellt, dass seine Bluetooth-Kopfhörer (Multipoint) nicht mehr zuverlässig zwischen PC und Smartphone wechselten, solange ein AliExpress-Tab in seinem Browser geöffnet war. Der Grund: Auf der Website lief im Hintergrund ein Skript über die Web Audio API.

Dieses schickt ein stummgeschaltetes Audiosignal durch das System, um zu messen, wie der Prozessor, der Soundchip und das Betriebssystem das Signal verarbeiten. Da das bei jedem Rechner minimal anders abläuft, entsteht ein einzigartiger „Audio-Fingerabdruck“. Der Nutzer ist beim nächsten Besuch auch ohne Cookies eindeutig wiedererkennbar.

Entwarnung: Die Browser-Entwickler waren schneller

Was in vielen Berichten aktuell als neue, erschreckende Spionage-Methode verkauft wird, ist in Entwicklerkreisen längst bekannt – und glücklicherweise weitgehend entschärft. Wie Golem richtigstellt, handelt es sich bei dem Skript auf AliExpress sehr wahrscheinlich um eine technische Altlast, die vor Jahren implementiert und schlichtweg nie gelöscht wurde.

Der Grund, warum das Skript heute weitgehend ins Leere läuft, liegt direkt in eurer Browser-Engine. Google soll mittlerweile Audio-Fingerprinting unterbinden. Damit sind auch alle Browser auf Chromium-Basis, darunter Microsoft Edge als bekannter Vertreter, höchstwahrscheinlich bereits abgesichert. Der Brave-Browser geht sogar noch einen Schritt weiter und verfälscht bereits absichtlich die API-Werte.

Mozilla hat das Problem bei Firefox bereits mit Version 118 (September 2023) gelöst. Die Entwickler tauschten die mathematische Bibliothek (FDLIBM) für die Audioverarbeitung aus. Diese sorgt nun dafür, dass das Audiosignal unabhängig von eurer speziellen Hardware fast immer exakt gleich berechnet wird. Die winzigen, hardware-spezifischen Differenzen, nach denen das AliExpress-Skript sucht, werden also schlichtweg glattgebügelt. Das Fingerprinting wird unbrauchbar.

Testet euch selbst: Tools decken den Fingerabdruck auf

Auch wenn die Audio-Schnittstelle weitgehend geschützt ist: Webseiten können noch dutzende andere Parameter (Bildschirmauflösung, installierte Schriften, Grafik-Rendering) abfragen, um euch zu tracken. Die aktuelle AliExpress-Debatte hat den Entwickler David Dale dazu motiviert, das Open-Source-Tool Glassbox zu programmieren.

Wenn ihr die Website aufruft, seht ihr in Echtzeit, welche Daten euer Browser freiwillig an Webseitenbetreiber herausgibt. Neben Glassbox gibt es noch weitere, teils mächtigere Tools, mit denen ihr euren digitalen Fußabdruck kostenlos analysieren könnt. Dazu gehört etwa der Open-Source-Test „Am I Unique„, Tools wie Cover Your Tracks“ oder Loupe (speziell für iOS).

AMIUNIQUE
Kostenlos durchführbar: Browser-Check via Webseite (hier: Am I Unique)

Einschätzung: Ein Webseiten-Relikt, aber ein guter Weckruf

Dass AliExpress dieses Skript noch immer auf der Startseite mitlaufen lässt, wirft sicher kein gutes Licht auf die Code-Hygiene des Unternehmens, das wir auch um eine Stellungnahme gebeten haben. Immerhin: Moderne Browser haben dieses Einfallstor längst erkannt und geschlossen.

Trotzdem ist der Vorfall ein guter Weckruf. Er zeigt, mit welchen kreativen Methoden Plattformen versuchen, den Wegfall von Tracking-Cookies zu kompensieren. Wer auf Nummer sicher gehen will, nutzt Tools wie „Cover Your Tracks“, um den eigenen Browser-Schutz ab und zu auf die Probe zu stellen.

Wie sieht euer Setup aus?  Nutzt ihr Blocker? Oder verlasst ihr euch auf die Standard-Einstellungen von Chrome, Firefox oder Safari? Schreibt es in die Kommentare!

Quelle(n):

ca97e4b468c143fc8953155175d1c58e

Wenn du über einen Link auf dieser Seite ein Produkt kaufst, erhalten wir oftmals eine kleine Provision als Vergütung. Für dich entstehen dabei keinerlei Mehrkosten und dir bleibt frei wo du bestellst. Diese Provisionen haben in keinem Fall Auswirkung auf unsere Beiträge. Zu den Partnerprogrammen und Partnerschaften gehört unter anderem eBay und das Amazon PartnerNet. Als Amazon-Partner verdienen wir an qualifizierten Verkäufen.

Profilbild von Thommy

Thommy

Wenn ich nicht gerade mit Familie und Freunden unterwegs bin, findet man mich im Bastelkeller. Dort tüftele ich zwischen Multiplex Easystar-Klonen, Impeller-Jets, RC-Crawlern und insbesondere meinem geliebten Anycubic Mega S, dem möglichst bald noch weitere 3D-Drucker folgen sollen.

Sortierung: Neueste | Älteste

Kommentare (9)

  • Profilbild von leonk
    1 # 26.08.26 um 23:05

    leonk

    Ich habe mich bereits vor einiger Zeit mit Browser Fingerprint Techniken auseinandergesetzt und daraufhin trackme.dev entwickelt um solche Techniken erlebbar zu machen.

  • Profilbild von Konsoleneunuche
    1 # 27.08.26 um 00:04

    Konsoleneunuche Hobby-Bastler

    Das Thema Datenschutz in Verbindung mit Aliexpress habt ihr gut dargestellt.
    Allerdings habt ihr den damit in Verbindung stehenden gravierenden Bug nicht erwähnt:

    Weil das Skript einen aktiven Audio-Stream im Browser öffnet (selbst wenn die Lautstärke auf null steht), belegt es das Audio-Subsystem des Geräts. Das führt zu typischen Symptomen:

    Bluetooth-Kapern (Multipoint): Wenn deine Bluetooth-Kopfhörer gleichzeitig mit PC und Smartphone verbunden sind, gaukelt AliExpress den Kopfhörern vor, dass der PC gerade Ton wiedergibt. Die Verbindung springt zum PC um oder blockiert die Wiedergabe am Handy (z. B. bei Spotify).
    Zufälliges Pausieren von Medien: Hintergrundmusik oder Videos in anderen Tabs (wie YouTube) pausieren plötzlich beim Scrollen auf AliExpress, da der Browser dem neuen Audio-Kontext Priorität einräumt.
    Tab-Stummschaltung hilft nicht: Den Tab im Browser stummzuschalten oder die Systemlautstärke herunterzudrehen bringt nichts, da die Web Audio API im Hintergrund weiter aktiv rechnet.

    Außer den Tab zu schließen kann man:

    Mit uBlock Origin das Tracking-Skript collina.js bzw. fireyejs.js auf AliExpress blockieren.

    Web Audio Fingerprinting deaktivieren:

    Brave Browser: Blockiert und verfälscht Audio-Fingerprinting standardmäßig, ohne dass Audiofunktionen auf normalen Seiten brechen.
    Firefox: Gib about:config in die Adresszeile ein, suche nach dom.webaudio.enabled und stelle den Wert auf false (Hinweis: Das kann die Tonwiedergabe auf manchen anderen Webseiten beeinträchtigen).
    ———————————————————————————————————————————-
    Mein Setup Desktop:
    Firefox Beta mit benutzerdefinierten sehr strengen Datenschutzeinstellungen, Cloudflare als DNS Anbieter und u.a. den Addons:
    uBlock Origin, Sponsorblock für Youtube, Consent-O-Matic (füllt Cookie Banner nach Vorgaben automatisch aus), uBlacklist (Blockiert einzelne Suchergebnisse), AI Overview Hider for Google, Archive Page (Paywall umgehen), Keepa (Amazon Preis Tracker), Return Youtube Dislike, Video Download Helper, Youtube No Translation.

    Mobile:
    Firefox Addons: Ublock Origin, Simple Gesture, NoGoogleAI, Videowiedergabe im Hintergrund, superagent (Cookiebanner nach Vorgaben automatisch ausfüllen), Media Downloader Unleashed!

    Systemweiter Tracking– und Werbeblocker Blokada 5

  • Profilbild von theEngineer
    0 # 27.08.26 um 07:35

    theEngineer Gadget-Nerd

    Aliexpress ist ein böser Konzern… wer hätte das gedacht?!
    Btw. Amazons Alexas hören auch nicht nur ab dem Buzzword zu 😉

  • Profilbild von Konsoleneunuche
    0 # 27.08.26 um 23:32

    Konsoleneunuche Hobby-Bastler

    Wer glaubt, dass das nur pöhse, pöhse Chinashops sind, bitteschön:

    E-Commerce & Marktplätze: AliExpress, Art.com, ASOS, Banggood, DHgate, eBay, Farfetch, Gearbest, Kleinanzeigen, Lazada, Restoration Hardware, Shein, Shopee, StockX, Taobao, Target, Temu, Walmart, Wish, Zalando

    Reise & Buchung: Airbnb, Booking.com, Expedia, Hotels.com, Kayak, Skyscanner, TripAdvisor, Travelocity, Vueling

    Ticketing & Events: Eventim, SeatGeek, StubHub, Ticketmaster, Viagogo

    Banking, Finanzen & Krypto: Binance, Bybit, Citibank, Coinbase, Kraken, KuCoin, OKX, Revolut, Western Union

    Social Media & Online-Communities: Bilibili, Discord (Web-App), Fandom (Wikia), Pinterest, Quora, Reddit, Steam Community, Tumblr, Upwork, Vimeo

    Entertainment, Streaming & Media: Business Insider, Chegg, Crunchyroll, Daily Mail, DAZN, Epic Games Store (Web-Portal), Forbes, Haaretz, Kick.com, LiveScience, Paramount+, Roblox (Web-Login), SoundCloud, Spotify (Web Player), Steam (Web-Login), Stream2Watch, The Guardian, Twitch

    • Profilbild von Jj rules
      0 # 28.08.26 um 12:26

      Jj rules

      Quellenangabe nicht vergessen!

      • Profilbild von Konsoleneunuche
        0 # 28.08.26 um 19:05

        Konsoleneunuche Hobby-Bastler

        Wenn du wirklich an Fakten interessiert bist und nicht nur provozieren willst, bitteschön:

        Das sind alles Dienste, die auf die Sicherheits- und Netzwerk-Infrastruktur von Cloudflare oder anderen spezialisierten Fraud-Protection-Anbietern setzen.

        Sie bauen das Rad nicht selbst: Die Seiten binden Drittanbieter ein. Deren Skripte nutzen unter anderem die Web Audio API / den AudioContext im Browser als Baustein zur Bot- und Betrugserkennung.

        Hier sind die direkten Produkt- und Live-Kunden-Nachweise der Anbieter:

        Cloudflare Bot Management:

        Produktseite: cloudflare.com/application-services/products/bot-management
        Kunden-Tracker: builtwith.com/relationships/cloudflare.com

        Akamai Bot Manager:

        Produktseite: akamai.com/products/bot-manager
        Kunden-Tracker: trends.builtwith.com/websitelist/Akamai-Bot-Manager

        FingerprintJS (Device/Audio Fingerprinting):

        Open-Source-Code (Audio-Fingerprint):

        github.com/fingerprintjs/fingerprintjs/blob/header/src/sources/audio.ts

        Kunden-Tracker: trends.builtwith.com/javascript/Fingerprint2

        • Profilbild von elconte
          0 # 30.08.26 um 23:08

          elconte Hobby-Bastler

          Ok und jetzt?

Kommentar schreiben

Name
E-Mail
Diese E-Mail-Adresse wird nicht veröffentlicht

Mit Absenden des Formulars akzeptiere ich die Datenschutzerklärung und die Nutzungsbedingungen. Halte dich für ein wertschätzendes Miteinander an unsere Community-Guidelines.