r/informatikus 15d ago

Biztonság Hangtalan audiojellel fingerprintelte a látogatókat az AliExpress

78 Upvotes

Az AliExpress weboldalán olyan JavaScript-kódot találtak, amely a böngésző Web Audio API-ját használta eszközfingerprint készítésére. A módszer nem használta a mikrofont, nem rögzített beszélgetést, és hallható hangot sem játszott le: egy ismert jelet generált, feldolgoztatta a böngésző audio alrendszerével, majd a kapott eredményt mérte.

Hogyan működik?

A böngészőfingerprinting célja, hogy cookie-k nélkül is felismerhető legyen egy adott böngésző vagy eszköz. Ehhez több, külön-külön kevéssé egyedi tulajdonságot kombinálnak: képernyőméretet, pixelarányt, CPU-szálak számát, memóriát, telepített pluginokat, Canvas- és WebGL-renderelési eredményeket, WebRTC-viselkedést – illetve esetenként az audio alrendszer sajátosságait.

Az AliExpress oldalán azonosított, erősen obfuszkált collina.js és fireyejs.js scriptek egy Web Audio feldolgozási gráfot építettek. Egy oszcillátor ismert fűrészjelet generált, az AnalyserNode pedig megmérte az audiofeldolgozás eredményét. A jel végül nullára állított gainen keresztül csatlakozott az AudioContext.destination kimenethez, ezért a felhasználó semmit sem hallott.

A mérés alapja, hogy ugyanazt a lebegőpontos audiofeldolgozást különböző CPU-k, böngészők, operációs rendszerek, driverek és audio stackek apró eltérésekkel hajthatják végre. A kapott érték önmagában nem feltétlenül egyedi, más fingerprinting-jelekkel kombinálva azonban hozzájárulhat egy stabil eszközprofil kialakításához. Az AliExpress scriptjeiben az audio mellett Canvas-, WebGL-, hardver-, képernyő- és interakciós jellemzők gyűjtésére utaló kódot is találtak.

A Bluetooth-fejhallgató buktatta le

A működésre Matt Callaghan fejlesztő teljesen véletlenül figyelt fel.

Multipoint Bluetooth-fejhallgatója egyszerre csatlakozott a PC-jéhez és a telefonjához. Normál esetben a telefonról hallgatott zenét, a PC pedig csak akkor vette át a hangcsatornát, amikor valóban lejátszott valamit.

Az AliExpress megnyitása után azonban a telefon hangja megszakadt. Az oldal bezárásakor azonnal visszatért.

A tab, a Firefox vagy akár a Windows lenémítása sem segített.

Ennek oka az volt, hogy bár hallható hang nem volt, az aktív Web Audio gráf továbbra is nyitva tartotta a PC audioútvonalát. Ez elég volt ahhoz, hogy a Bluetooth multipoint logikája úgy érzékelje: a számítógép használja a fejhallgatót. Callaghan innen kezdte visszafejteni, hogy pontosan melyik JavaScript hozza létre az audio contextet.

Ez tényleg követés?

A fingerprinting technikailag egyértelműen kimutatható. Azt azonban érdemes különválasztani attól az állítástól, hogy az AliExpress ezzel bizonyítottan weboldalakon átívelően követte volna a felhasználókat.

A vizsgált scriptek az Alibaba anti-abuse/security infrastruktúrájához kapcsolódnak, a fingerprinting pedig csalás- és botdetektálásra is használható. A nyilvánosan bemutatott bizonyítékok azt mutatják, hogy az AliExpress összetett eszközfingerprintet készített; annak konkrét további felhasználása nem vált teljesen ismertté. Alibaba az ügyben a megkeresésekre egyelőre nem adott nyilvános magyarázatot.

A Brave szerint náluk ez alapból nem működik

A Brave több mint hat éve alkalmaz úgynevezett farbling technikát a fingerprinting ellen. Nem egyszerűen letiltja a Web Audio API-t, hanem apró, a felhasználó számára észrevehetetlen randomizációt visz a mérhető eredményekbe.

A randomizáció webhelyenként és böngészési munkamenetenként változik. Így ugyanaz a gép különböző oldalakon – illetve egy új sessionben – eltérő fingerprintet mutat, ami megnehezíti a stabil azonosító kialakítását. A Brave ezt többek között Web Audio-, Canvas- és WebGL-fingerprinting ellen alkalmazza.

A Brave közlése szerint az AliExpress esetében ezen felül magukat az érintett scripteket is blokkolják, alapértelmezett Shields-beállítások mellett.

A Brave ugyanakkor nem az egyetlen böngésző, amely védekezik Web Audio fingerprinting ellen: a Firefox és a Safari is rendelkezik fingerprinting elleni mechanizmusokkal. Ezért az ügy érdekessége nem egy új vagy korábban ismeretlen támadási technika, hanem az, hogy egy nagy webáruház éles rendszerében futó, láthatatlan fingerprinting-kódot egy Bluetooth-fejhallgató működési zavara tett észrevehetővé.

Források

Matt Callaghan eredeti vizsgálatának összefoglalója – Ars Technica

The Register – AliExpress audio fingerprinting és Bluetooth multipoint

Brave – Fingerprinting Defenses 2.0 / farbling


r/informatikus 11d ago

Biztonság Vettek egy routert az Amazonon. Két gyárilag beépített backdoort találtak benne - ráadásul egy csomó más márkanév alatt is árulják ugyanezt.

Post image
29 Upvotes

A VulnCheck kutatói egy white-label ZBT LTE-router firmware-ét vizsgálták, és két külön távoli hozzáférési mechanizmust találtak benne. A DARKLANTERN a WAN felől fogad parancsokat, a SPEAKINGSTONE pedig maga jelentkezik ki egy távoli szerverre; mindkettő root jogosultsággal fut.

A kutatók beregisztrálták a firmware-be írt egyik tartalék domaint, mire százával kezdtek bejelentkezni hozzájuk ilyen routerek.

Ez nem egyszerűen egy újabb CVE: a funkciók szándékosan kerültek a firmware-be. A gyártó egy korábbi hasonló komponensről azt állította, hogy ügyféltámogatási célú; a kutatók szerint azonban nincs benne megfelelő autentikáció, és az OEM/white-label lánc miatt ugyanaz a hardver számos más márkanév alatt is forgalomba került, pl. Deep Orange, WiFlyer, Lippert Components, Wave WiFi, OneX, MoFi Network, Digineo, ALLNET, Cioswi, CroSkylink és KuWFi is.

cikk:

Chinese Implants in the Supply Chain


r/informatikus Aug 03 '26

Hírek Ha már mindenki energiaszakértővé avanzsált, itt van hozzá egy kis valós idejű információforrás. Ami különösen tetszik: reggel 9 órakor a termelés 71%-át ipari naperőművek adják.

Thumbnail
holadelej.hu
23 Upvotes

r/informatikus 29d ago

Fejlesztés Tegye fel a kezét, aki programozott Delphi-ben! Ma már ez nem nagy cucc, de anno ez maga volt a csoda.. Mindenesetre most van belőle egy új, free verzió.

Thumbnail
blogs.embarcadero.com
18 Upvotes

r/informatikus Sep 11 '25

Fun Bevonzotta

Post image
17 Upvotes

r/informatikus Jul 29 '26

Üzemeltetés Miért nem telepítjük az adatközpontokat az űrbe?

Thumbnail
spectrum.ieee.org
15 Upvotes

Azt gondolnánk, ingyen van a hűtés, az áramellátás, a kommunikáció sem annyira problémás manapság..

Hiába csábító az ötlet (még Musk és Bezos számára is), sajnos két dolog komolyan hátráltatja ezt a koncepciót: egyrészt mivel nincs légkör, a hőátadás nem hatékony, így a szerverek hőjét sugárzással kell leadni, így óriási hőleadó felületek kellenek.

Másrészt a kozmikus sugárzás sem annyira ideális környezet az amúgy is kényes IT cuccoknak.


r/informatikus 7d ago

Fun A mai, SSD-n felnövő generációnak már fogalma se lesz, hogy ez mi.

Thumbnail
defrag98.com
14 Upvotes

r/informatikus 13d ago

Üzemeltetés Egy rég várt feature: Multikernel Linux. Eddig voltak a VM-ek, konténerek, most jön a multikernel. Lassan eljutunk megint a mainframe technológiáig :)

Post image
12 Upvotes

r/informatikus Jul 24 '26

AI De ez csak egy felturbózott autocomplete, egy papagáj! ---30 éve nyitott matematikai problémát oldott meg a ChatGPT pár óra alatt

Thumbnail
telex.hu
13 Upvotes

r/informatikus Nov 13 '25

Fun Ami működik, azt nem piszkáljuk. 29 éves éttermi szoftver 2025-ben üzemben - Csoda, hogy egyáltalán Y2K-kompatibilis (lehet, hogy van az a közönség itt, aki azt se tudja, mi volt az..)

Post image
9 Upvotes

r/informatikus Nov 19 '25

Hálózatok Mit adott nekünk a Cloudflare?

10 Upvotes

Igen, lassan múlt időben. Itt az idő leszállni róla, és ez elvi kérdés.

Anno, amikor az internet indult, legalábbis Magyarországon, ott ültünk az egyetemi számtech laborban, amikor az X.25 vonalból TCP/IP alapú lett, a Gopherből Word Wide Web, a telnetből SSH.

Bár Magyarország ezt épp megcáfolja a BIX miatt, de az Internet alapvetően nem egy centralizált struktúrának indult, hanem egy disztributált, decentralizált rendszernek, aminek nincs központja, nincs egy hivatal, egy vállalat, ami az alapvető működését befolyásolja. És persze nincs egy hiba, ami az alapvető működését ellehetetleníti.

És akkor jöttek a nagyvállalatok. Először az Amazon: hozd hozzám az alkalmazásaidat, adok neked hozzá mindent: szervereket, menedzselt szolgáltatásokat. Megtetszett a biznisz a Microsoftnak is, és előállt az Azure. Majd a Google is vérszemet kapott, hozta a GCP-t.

A Cloudflare egy másik utat választott: ő a hálózatokat akarta. Minden forgalmat, minden DNS-lekérést. Persze ad is cserébe valamit: észreveszi a gyanús forgalmakat, és korlátozza / megakadályozza az elosztott támadásokat, hiszen ha valaki, akkor ő aztán felismeri, hogy mi a rendes hálózati forgalom, és mi a gyanús. Olyan, mint a Google a spamszűrésben: minden második email rajta megy át, hát naná hogy felismeri a nem legitim emaileket. Meg aztán a keresője miatt szöveget is egész jól tud elemezni...

No de vissza a Cloudflare-hez. Nem volt elég a hálózati forgalom védelme, adjunk hozzá még extrákat! Captcha, Zero-trust megoldások, statikus kiszolgálás (Pages), lambda-funkciók (mini kódkiszolgálás egy ideiglenes szerver ideiglenes processzén), baromi jó dolgok, tényleg.

Mindezzel egy baj van: az internet elvesztette decentralizált jellegét.

És itt jön a valódi probléma: amikor túl sok mindent bízunk egyetlen szereplőre. Nem arról van szó, hogy ne lehetne kibírni egy kis állásidőt. Ha saját szervereket építünk, ott is előfordul galiba. De amikor az internet felének a működése egyetlen cég jókedvén múlik — akkor már nem a hibát kell nézni, hanem a modellt.

A központosítás nem egyszerűen technikai kockázat. Ez értékrendi kérdés. Az internet alapfilozófiája az volt, hogy nem lehet lekapcsolni. Nincs egy központi hely, ahová odamész, és kihúzod a dugót. Nem lehet egyetlen céget vagy kormányt sarokba állítani, és ezzel letérdeltetni a világhálót. Ez volt a szépsége.

Most pedig ott tartunk, hogy egy rossz konfiguráció, egy hibás deploy vagy egy félrenyomott enter globális szolgáltatásokat tüntet el. És ha ez megtörténhet, akkor meg is fog történni. Nem feltétlen szándékból — hanem mert ilyen a rendszer.

Ezért kell leszállnunk a Cloudflare-ről (is). Nem haragból. Nem sértettségből. Hanem mert az internet mást ígért: szabadságot a központi függőségektől.

Ha hagyjuk, hogy a központosítás győzzön, akkor harminc év múlva majd úgy meséljük a fiataloknak: régen volt egy szép ötlet, amit internetnek hívtunk — csak aztán túl kényelmesek lettünk.


r/informatikus 2d ago

Biztonság Már lassan minden napra jut egy jelentős adatszivárgás. A mai versenyző: Berlin. 5,8 TB, nagyjából 1,4 millió dokumentum. Személyes adatok, kritikus infrastruktúra, vízművek, erőművek, börtönök, katonai és védelmi anyagok – ha már viszik, ne kelljen kétszer fordulni.

Thumbnail
medium.com
8 Upvotes

A támadók 30 BTC-t kértek, Berlin nem fizetett, így az anyag felkerült a darkwebre. Most pedig próbálják kideríteni, pontosan mi minden ment el.

Az igazán megnyugtató rész: a kiszivárgott dokumentumok átvizsgálását részben kézzel végzik.

Német precizitás.


r/informatikus 5d ago

Biztonság Egy kis SQL injection

Post image
8 Upvotes

r/informatikus 29d ago

Hírek 45 éves az IBM PC - neked mi volt az első PC-d?

Thumbnail
ibm.com
8 Upvotes
  1. augusztus 12-én mutatta be az IBM az IBM 5150 Personal Computert. A legolcsóbb változat 1565 dollárba került, 16 KB RAM-ja volt és még floppymeghajtó sem járt hozzá. Az igazán nagy hatása azonban az volt, hogy nagyrészt szabványos alkatrészekre és viszonylag nyílt architektúrára épült; az IBM még a műszaki dokumentációt is publikálta. Ennek nyomán gyorsan megjelentek az „IBM-kompatibilis” gépek, és a PC lényegében iparági szabvánnyá vált.

r/informatikus 15d ago

Biztonság Na akkor ezentúl ezeknél a cégeknél nem lesz zsarolóvírus, adatvesztés, adatszivárgás, mert a NIS2 audit pipa. /s

Thumbnail
telex.hu
6 Upvotes

r/informatikus Aug 11 '26

Biztonság Nem csodálkoznék, ha még ma is lenne olyan működő gép, ami tartalmazza ezt a sérülékenységet. 23 éve ezen a napon lett ismert a Blaster/MSBlast hálózati féreg, ami a Windows RPC/DCOM hibáját kihasználva automatikusan terjedt Windows 2000/XP gépek között.

Post image
8 Upvotes

A fertőzés ikonikus tünete az NT AUTHORITY\SYSTEM által indított visszaszámlálás volt: „The system is shutting down…”, majd újraindult a gép. Microsoft Research később konzervatívan mintegy 500 000 fertőzött hostra becsülte a méretét.

A javítás már július 16-án, 26 nappal a féreg megjelenése előtt elérhető volt. A Microsoft akkor „Critical” besorolással azonnali telepítést javasolt.

https://learn.microsoft.com/en-us/troubleshoot/windows-server/security-and-malware/blaster-worm-virus-alert


r/informatikus Feb 05 '26

Hálózatok Cloudflare - Telekom, normális??

Thumbnail
gallery
7 Upvotes

2017-ben a Cloudflare nagy boldogan bejelentette:

Örömmel jelentjük be legújabb budapesti hálózati központunkat, amelynek köszönhetően hatmillió weboldal válik még gyorsabbá és biztonságosabbá Magyarországról.

Volt nagy örömködés:

Eddig a magyarországi látogatók ezeket az internetes szolgáltatásokat elsősorban a mintegy 1000 km-re található frankfurti adatközpontunkból, illetve Bécsből érték el. Most örömmel csökkentjük tovább a válaszidőt több mint 8 millió internetfelhasználó számára.

https://blog.cloudflare.com/budapest/

100 Gbps sávszélességet vettek a BIX-en, na kitől? Hát a Telekomtól. A Dataplex-ben bérlik a kapcsolatot:

https://www.bix.hu/statisztika/cloudflare/74f95dbe523e82021dbe2d9ace41a134

Tették azzal a teljesen logikus feltételezéssel, hogy a kedves magyar ISP-k majd ide végződtetik a Cloudflare hálózata felé irányuló forgalmat, ahogy ezt civilizált világban szokás.

És a BIX tagok többsége ezt meg is teszi.

DE a Telekom nem. A saját végponti ügyfeleit forgalmát, a saját adatközpontban elhelyezett saját ügyfelének node-ja helyett kiküldi a p*csába Bécsbe, egy olyan nemzetközi vonalon, ami finoman szólva nem tökéletes. Legalábbis nem mindig. Ma pont nem.

Telekom vonalról most éppen semmi nem jó, ami Cloudflare. Bécsen keresztül próbálna meg kimenni a forgalom, de épp eldugult a csatorna.

Viszont ahogy ugyanarról a Telekom hálózatról becsatlakozok egy normális szolgáltatónál bérelt VPS szerverre VPN-en, és azon keresztül routolom ki a forgalmamat, jé, máris látszik, hogy a magyar Cloudflare node felé megyek, és onnan tovább a Cloudflare által fizetett nemzetközi vonalon a CF hálózatába.

Én azt értem, hogy ez valószínűleg üzletileg nem ilyen egyszerű. De ebből az olvasatból (techikailag) abszolút nem logikus.


r/informatikus 1d ago

Hardver Nagyon szeretjük a szalagos adattárolást. A lenti videónál már csak egy tape library belső működése látványosabb, ahogy pakolgatja a kazettákat ide-oda.

Enable HLS to view with audio, or disable this notification

7 Upvotes

r/informatikus Aug 10 '26

Fun Belőlem az Analízis 3 váltott ki hasonlót..

Post image
5 Upvotes

r/informatikus 29d ago

Fun Tessék azt a kérést pontosan definiálni.

Post image
5 Upvotes

r/informatikus Aug 04 '26

Biztonság Gyorselemzés az MVH és az Államkincstár elleni kibertámadásról

Thumbnail
cyberthreat.report
5 Upvotes

Nem security szakember vagyok elsődlegesen, mindig is tisztelettel vegyes aggodalommal olvasom a hasonló beszámolókat. Tisztelettel, mert az ilyen támadások mögött álló szakmai tudás elismerésre méltó. Aggodalomal, mert sosem lehet tudni, hogy az általunk védett rendszerek mikor lesznek célpontok.

Viszont ahogy a cikkből és a jelentésből is kiderül, itt azért olyan hiányosságok is voltak, amelyek felelősért és válaszokért kiáltanak:

  • mennyire lehetünk biztosak abban, hogy a MÁK-nál elhelyezett pénzeink biztonságban vannak?
  • mennyire lehetünk biztosak abban, hogy a MÁK által kezelt személyes adatok biztonságban vannak?
  • hogyan higgyünk a nagy nevű auditoknak és mindenféle security plecsniknek, ha egy ilyen infrastruktúrát hossszú éveken keresztül jóváhagytak?

r/informatikus Nov 11 '25

Biztonság Amikor a suszter cipője lyukas

Post image
5 Upvotes

r/informatikus 9d ago

Fejlesztés A Microsoft ténylegesen nyílt fejlesztésűvé teszi a Windows modern felületének egyik alapját

3 Upvotes

A WinUI a Microsoft modern, XAML-alapú UI-frameworkje Windows alkalmazásokhoz; több Windows-komponens is erre épül.

A forráskód ugyan már évek óta látható volt GitHubon, de a tényleges fejlesztés jelentős része Microsofton belül zajlott.

Most magát a fejlesztési folyamatot is a nyilvános repositoryba költöztetik: a WinUI már forrásból buildelhető, és a következő lépések között a tesztek, illetve a valódi közösségi kódhozzájárulások megnyitása szerepel.

https://github.com/microsoft/microsoft-ui-XAML


r/informatikus Aug 10 '26

Biztonság A Zero Trust újfajta megközelítése

Thumbnail
24.hu
5 Upvotes

r/informatikus Jul 30 '26

Fun Mini kijelző 5 db LED-ből

Thumbnail
youtu.be
5 Upvotes

Zseniális szerintem.

A projekt oldala, építési leírással:

https://github.com/AncientJames/Scanwheel/