Tout commence par une bizarrerie assez banale. Matt Callaghan utilise des écouteurs Bluetooth multipoint, connectés à son PC et à son téléphone. Normalement, si le PC joue un son, il prend la main. S’il se tait, le téléphone reprend sa place.
Le bug qui vend la mèche
Sauf qu’avec un onglet AliExpress ouvert, la musique du téléphone se coupe. Aucun son ne sort du PC, aucune vidéo ne tourne, rien de visible. Pourtant, les écouteurs se comportent comme si l’ordinateur diffusait quelque chose. Dès que l’onglet AliExpress est fermé, tout rentre dans l’ordre. Couper le son de l’onglet, du navigateur ou de Windows ne change rien.
Intrigué, Callaghan inspecte la page. Il ne trouve rien dans les éléments média classiques. Puis il regarde du côté de l’API Web Audio, utilisée par les sites pour créer ou traiter du son dans le navigateur. Là, il tombe sur des scripts obscurs, liés aux outils de sécurité et d’anti-fraude d’Alibaba.
Selon l’analyse du développeur, ces scripts créent un signal audio interne avec un oscillateur, puis mesurent la manière dont le navigateur et la machine le traitent. Le volume est réglé à zéro : l’internaute n’entend donc rien. Mais pour le système, le traitement audio reste bien actif. Résultat : les écouteurs croient que le PC a toujours quelque chose à dire, même s’il garde le silence.
Ce n’est pas une histoire de micro qui espionne la pièce. Le soupçon porte plutôt sur l’empreinte audio. Cette technique repose sur de minuscules différences dans la manière dont chaque appareil, navigateur, processeur ou pilote audio traite un signal. Ces écarts peuvent aider à reconnaître une configuration donnée.
Pris seul, ce signal ne dit pas tout. Mais combiné à d’autres informations, il devient beaucoup plus bavard. L’enquête évoque aussi la collecte de données comme la taille de l’écran, la mémoire de l’appareil, les plugins du navigateur, le rendu WebGL, les formats audio et vidéo pris en charge, les performances, ainsi que des mouvements de souris ou gestes tactiles. Ces données seraient ensuite préparées, chiffrées et envoyées aux services de télémétrie d’Alibaba.
Alibaba peut avoir une explication moins spectaculaire : ces outils servent souvent à repérer les robots, la fraude ou les connexions suspectes. Mais l’exécution silencieuse pose des questions. L’utilisateur ne voit aucun lecteur, n’entend rien, et les boutons habituels pour couper le son ne suffisent pas. Firefox rappelle disposer de protections contre ce type d’empreinte depuis sa version 118, publiée en septembre 2023. Brave dit aussi brouiller les mesures Web Audio par défaut.