Accueil / Tech News / ZD Tech : Ce script caché sur AliExpress bloque vos écouteurs Bluetooth pour vous pister sans aucun cookie

ZD Tech : Ce script caché sur AliExpress bloque vos écouteurs Bluetooth pour vous pister sans aucun cookie

Vous avez remarqué que votre casque multipoint refuse parfois de basculer sur votre smartphone ? Le coupable pourrait bien être un onglet AliExpress oublié en arrière-plan. Le géant chinois diffuse en réalité une onde sonore inaudible pour traquer votre ordinateur.

Aujourd'hui, on se penche sur une affaire surprenante où un simple onglet de e-commerce parvient à pirater silencieusement le comportement de vos équipements audio.

Tout commence par un dysfonctionnement en apparence anodin sur la page d'accueil d'AliExpress. Sans qu'aucun son ne soit diffusé, les casques Bluetooth multipoints connectés à un ordinateur refusent soudainement de basculer vers les appels ou la musique d'un smartphone.

Et en grattant sous le capot, des chercheurs ont découvert que la cause de cela est que le site marchand chinois exécute en arrière-plan deux scripts, nommés Collina et FireEye.

Ces scripts créent des graphes audio virtuels via l'API WebAudio du navigateur. Concrètement, la page génère une onde sonore inaudible, et la relie à la sortie audio de l'ordinateur. Le navigateur et le système d'exploitation considèrent alors ce flux comme actif et verrouillent la carte son.

Mais alors pourquoi déployer une telle ingénierie ? Et bien il ne s'agit pas d'un bug de lecture, mais d'une technique de pistage appelée fingerprinting audio.

Car chaque carte son, chaque pilote et chaque système d'exploitation traite les signaux numériques avec des micro-variations uniques.

Et en analysant la façon dont le navigateur calcule cette onde invisible, AliExpress génère une empreinte numérique unique de votre ordinateur.

Bien sûr, l'exécution non contrôlée de scripts tiers sur les navigateurs pose de vrais risques de sécurité et d'interférences logicielles.

Par ailleurs, bloquer ces scripts via des filtres réseau restaure le contrôle sur le matériel, mais risque de provoquer des blocages de navigation.

Alors, jusqu'où tolérer ces mécanismes de sécurité client qui prennent le contrôle de vos équipements à votre insu ? C'est une question à laquelle très franchement nous n'avons pas la réponse à ce stade.

L'accès aux joyaux d'OpenAI n'aura coûté que 3 000 dollars et 72 heures. En exploitant les capacités d'Opus 5, trois chercheurs ont compromis les dépôts de code internes du géant de l'IA.

La majeure partie des clients de la banque en ligne ciblés résident en Suisse et en France, selon le Financial Times.

Le géant de la distribution expérimente actuellement une technologie radicale pour chasser les véhicules ventouses autour de ses magasins.

Alors que des mises à jour plus fréquentes et plus dynamiques des navigateurs sont en cours de préparation, Google dévoile en exclusivité à ZDNET ses plans de défense.

Mail, SMS ou faux site imitant PayPal, Amazon ou votre banque : voici comment reconnaître un phishing, le signaler et sécuriser vos comptes.

Windows intègre Microsoft Defender par défaut. Suffit-il face aux virus, au phishing et aux ransomwares, ou faut-il un antivirus tiers ?

Les tablettes Android sont bien protégées, mais aucun appareil mobile n’est totalement à l’abri. Un bon antivirus reste l’un des meilleurs moyens d’éviter les infections.

Le fichier de diagnostic caché détaille toutes les données enregistrées quotidiennement par votre Pixel, votre Samsung ou même votre Motorola. Voici ce que vous pouvez en tirer.

Mais si vous cherchiez cette fonctionnalité sur votre téléphone, j'ai une mauvaise nouvelle pour vous.

C’est le grand départ et votre voiture connectée est prête à avaler les kilomètres ! Mais saviez-vous qu'au fil de vos trajets estivaux, votre véhicule enregistre vos moindres faits et gestes ? Découvrez comment garder le contrôle de vos données personnelles sur la route des vacances.

Origine de l’article : lire l’article original

Traduction