Une anomalie technique inhabituelle a été signalée par un utilisateur, Matt Callaghan, mettant en lumière des pratiques d’analyse discrète dans le navigateur. Selon Journal du Geek, ces scripts, liés aux outils de sécurité et d’anti-fraude d’Alibaba, génèrent un signal audio interne inaudible pour l’utilisateur mais actif pour le système.

Ce qu'il faut retenir

  • Un signal audio inaudible est généré par un onglet AliExpress ouvert dans le navigateur, affectant le comportement des écouteurs Bluetooth multipoint.
  • Cette technique repose sur l’API Web Audio et permet de collecter des données d’empreinte audio, combinées à d’autres informations système.
  • Les données collectées incluent la taille de l’écran, la mémoire de l’appareil, les plugins du navigateur, les performances, ainsi que des mouvements de souris ou gestes tactiles.
  • Firefox et Brave disposent déjà de protections contre ce type d’empreinte depuis septembre 2023 et par défaut, respectivement.

Tout commence par un dysfonctionnement anodin pour Matt Callaghan, développeur et utilisateur de deux écouteurs Bluetooth multipoint, l’un connecté à son PC et l’autre à son téléphone. Normalement, lorsque le PC diffuse un son, il prend le relais sur les écouteurs. Dès que le PC se tait, le téléphone reprend automatiquement la main. Mais avec un onglet AliExpress ouvert dans le navigateur, la musique du téléphone se coupe brutalement, sans que le PC ne diffuse le moindre son. Aucune vidéo ne s’affiche, aucun bruit ne provient des haut-parleurs. Pourtant, les écouteurs se comportent comme si l’ordinateur émettait un signal. Dès la fermeture de l’onglet, tout rentre dans l’ordre. Coupant le son de l’onglet, du navigateur ou même de Windows ne change rien à ce phénomène.

Intrigué, Callaghan inspecte la page et découvre, via l’API Web Audio — un outil utilisé par les sites pour créer ou traiter du son directement dans le navigateur —, des scripts obscurs liés aux outils de sécurité et d’anti-fraude d’Alibaba. Ces scripts créent un signal audio interne à l’aide d’un oscillateur, puis mesurent comment le navigateur et la machine le traitent. Le volume est réglé à zéro : l’utilisateur n’entend rien, mais pour le système, le traitement audio reste actif. Résultat, les écouteurs interprètent ce signal comme une émission sonore en cours, même en l’absence de tout bruit réel.

Cette méthode ne vise pas à espionner la pièce via un micro, mais à exploiter l’empreinte audio. Chaque appareil, navigateur, processeur ou pilote audio réagit légèrement différemment à un même signal. Ces micro-différences permettent d’identifier une configuration spécifique. Bien que ce signal seul ne révèle pas grand-chose, combiné à d’autres données, il devient un outil d’identification puissant. Selon l’enquête menée, Alibaba collecte également des informations comme la taille de l’écran, la mémoire vive de l’appareil, les plugins installés, les performances du système, les formats audio et vidéo supportés, ainsi que les mouvements de souris ou les gestes tactiles. Ces données seraient ensuite préparées, chiffrées et envoyées aux services de télémétrie d’Alibaba.

Alibaba pourrait justifier cette pratique par la détection de robots, de fraudes ou de connexions suspectes. Cependant, la méthode employée soulève des questions éthiques et techniques. L’utilisateur ne perçoit aucun signe visible — pas de lecteur multimédia, pas de bruit — et les commandes classiques pour couper le son s’avèrent inefficaces. « On ne voit rien, on n’entend rien, et pourtant le système réagit comme si un son était diffusé », explique Callaghan dans ses observations.

Une technique déjà ciblée par les navigateurs modernes

Les navigateurs récents intègrent désormais des protections contre ce type d’analyse. Firefox, par exemple, propose depuis septembre 2023 — avec la sortie de sa version 118 — des mesures pour limiter l’impact de l’API Web Audio sur l’empreinte utilisateur. Brave, de son côté, brouille par défaut les mesures liées à cette API, empêchant ainsi la collecte de données précises. Ces initiatives reflètent une prise de conscience des risques liés à ces techniques de pistage invisible.

Pourtant, malgré ces avancées, la technique reste exploitable sur d’autres navigateurs ou versions non mises à jour. Les utilisateurs de sites marchands ou de plateformes nécessitant une identification renforcée pourraient être particulièrement exposés. Alibaba, de son côté, n’a pas encore réagi publiquement à ces révélations. La société n’a pas répondu aux demandes de commentaires concernant l’utilisation de ces scripts et leur conformité avec les réglementations en matière de protection des données.

Que faire en tant qu’utilisateur ?

Face à cette découverte, plusieurs solutions s’offrent aux internautes soucieux de leur vie privée. La première consiste à utiliser un navigateur doté de protections intégrées contre l’empreinte audio, comme Firefox ou Brave. Pour les autres, désactiver JavaScript sur les sites non essentiels ou recourir à des extensions bloquant les scripts tiers peut réduire le risque. Il est également conseillé de maintenir ses navigateurs à jour, afin de bénéficier des dernières protections disponibles.

Les utilisateurs équipés d’écouteurs Bluetooth multipoint peuvent aussi désactiver la connexion automatique entre appareils pour éviter les interférences. Enfin, surveiller les permissions accordées aux sites web — notamment l’accès au microphone ou aux haut-parleurs — reste une bonne pratique pour limiter les risques de collecte abusive.

Et maintenant ?

Cette révélation pourrait relancer le débat sur les techniques de pistage invisible et la nécessité de renforcer les protections par défaut dans les navigateurs. Les prochaines versions de Chrome, Edge ou Safari pourraient intégrer des contre-mesures similaires à celles déjà mises en place par Firefox et Brave. La pression réglementaire, notamment avec le RGPD en Europe, pourrait aussi pousser les géants du web à plus de transparence sur ces pratiques.

Reste à voir si d’autres acteurs du e-commerce ou des services en ligne utilisent des méthodes comparables. Les utilisateurs, de leur côté, gagneraient à être informés des risques liés à ces techniques et à adapter leurs habitudes de navigation en conséquence.

Cette affaire laisse en suspens plusieurs questions : jusqu’où iront les collectes de données via des signaux invisibles ? Les régulateurs vont-ils s’emparer du sujet pour encadrer ces pratiques ? Et surtout, les utilisateurs seront-ils en mesure de reprendre le contrôle sur leur vie privée numérique ? Autant de sujets qui pourraient marquer les prochains mois dans le domaine de la cybersécurité et de la protection des données.

D'après Journal du Geek, ces scripts sont liés aux outils de sécurité et d’anti-fraude d’Alibaba. Ils servent principalement à détecter les robots, les fraudes ou les connexions suspectes en analysant l’empreinte audio du système de l’utilisateur. Cette méthode permet d’identifier une configuration matérielle ou logicielle spécifique, même en l’absence de données personnelles directes.

Selon Journal du Geek, Firefox propose des protections depuis sa version 118, sortie en septembre 2023. Brave, quant à lui, brouille par défaut les mesures liées à l’API Web Audio. Chrome, Edge et Safari n’ont pas encore mis en place de contre-mesures similaires à grande échelle.