LONDON (IT BOLTWISE) – Sicherheitsforscher berichten, dass AliExpress in der Browser-Startseite Skripte eingebunden haben soll, die im Hintergrund unhörbare Audiosignale erzeugen. Aus der Art, wie verschiedene Geräte das Signal minimal anders wiedergeben, entstehen charakteristische Merkmale zur Geräteidentifikation ohne Cookies. Zusätzlich sollen die Skripte weitere Browser- und Hardwareinformationen sammeln, etwa zu Canvas/WebGL, Bildschirm- und Interaktionseigenschaften. Der Browseranbieter Brave reagierte darauf und blockiert die betreffenden Mechanismen.

Beim Tracking im Browser geht es längst nicht mehr nur um Cookies oder klassische Third-Party-IDs. Der aktuelle Vorwurf gegen AliExpress zeigt, wie weit Unternehmen dafür inzwischen gehen: Sicherheitsforscher berichten, dass die Startseite des Online-Händlers Skripte eingebunden haben soll, die unhörbare Audiosignale erzeugen und die Verarbeitung im Hintergrund auswerten. Entscheidend ist dabei nicht, was der Nutzer hört, sondern wie das System das Signal technisch aufbereitet. Schon geringe Unterschiede in Audioketten, Treibern oder Bluetooth-Implementierungen reichen aus, um ein wiedererkennbares Muster zu erzeugen – und damit potenziell auch eine Nutzeridentifikation ohne Cookies.
Technisch basiert der Ansatz auf der Web Audio API: Die Audiosignale werden dabei nicht einfach „abgespielt“, sondern durch Audio-Prozesse erzeugt, die selbst bei auf null gesetzter Lautstärke weiterlaufen. In einem reproduzierbaren Fall fiel einem Entwickler auf, dass seine Bluetooth-Kopfhörer nicht mehr zuverlässig zwischen Computer und Smartphone wechselten, solange ein AliExpress-Tab geöffnet war. Dieses Verhalten lässt sich plausibel über die fortlaufende Aktivität der Audio-Engine erklären: Auch das Stummschalten des Tabs beendete die Prozesse offenbar nicht, was auf eine gezielte Nutzung der Audio-Routinen im Browser hindeutet. Für Nutzer wirkt das zunächst wie ein Randproblem am Audio-Stack, ist aber als Messinstrument gedacht.
Die Methode wird im Kern zum „Audio-Fingerprinting“: Da verschiedene Geräte das gleiche Signal geringfügig anders wiedergeben, können daraus charakteristische Merkmale extrahiert werden. Das ist der gleiche Grundgedanke wie bei anderen Fingerprinting-Ansätzen, nur eben über einen weniger offensichtlichen Kanal. Ein zusätzliches Momentum entsteht, weil der Audio-Loop nicht zwingend cookie-basiert sein muss und damit für Nutzerwerkzeuge, die primär auf HTTP-Requests und Cookie-Speicher abzielen, schwerer zu erkennen ist. Genau hier wird der Unterschied zu einem typischen Cookie-Consent-Setup sichtbar: Selbst wenn Cookies blockiert sind, kann ein browserseitiger Messpfad dennoch weiterlaufen, solange die Seite die entsprechenden APIs verwendet.
Im konkreten Fall blieben die Skripte nicht bei Audio-Emissionen. Nach den beschriebenen Untersuchungen sollen sie darüber hinaus Informationen über Canvas- und WebGL-Darstellung, Bildschirm- und Hardware-Eigenschaften, WebRTC sowie Nutzerinteraktionen gesammelt haben. Für die Praxis bedeutet das: Jeder dieser Bausteine liefert nur einen Teil des Bildes, zusammen entsteht aber ein Geräte- bzw. Kontextprofil mit hoher Trennschärfe. Canvas/WebGL werden in der Industrie seit Jahren für die Erkennung von Render-Pipelines genutzt, WebRTC kann Netzwerkpfade und Geräte-Signale ergänzen, und Interaktionsdaten liefern zeitliche und verhaltensnahe Hinweise. Als Gesamtkonstrukt wirkt das weniger wie ein einzelnes „Tracking-Signal“, sondern wie eine mehrdimensionale Abbildung der technischen Umgebung.
Brave adressierte das Problem bereits mit einer gezielten Gegenmaßnahme. Der Browseranbieter machte das Verhalten der Seite aufmerksam und erklärte, die betreffenden AliExpress-Skripte zu blockieren. Laut Brave schützt das Unternehmen bereits seit mehreren Jahren vor Audio-Fingerprinting, indem bestimmte Browser-Ausgaben gezielt verändert werden. Zudem setzt Brave inzwischen nach eigenen Angaben ähnliche Mechanismen auch gegen Fingerprinting über Grafikprozessoren ein. Für Anwender und Unternehmen ist das relevant, weil es deutlich macht: Die Abwehr findet nicht nur über Cookie-Blocker statt, sondern über die gezielte Manipulation oder Abschwächung von API-Ausgaben. Das ist wirksam, kann aber auch dazu führen, dass Websites Funktionen beeinträchtigt sehen – etwa wenn Layout-, Sicherheits- oder Betrugspräventionslogik davon abhängig ist, dass Rendering- und Erkennungswerte „konsistent“ sind.
Welche Konsequenzen das für den Markt hat, zeigt sich an der Gegenstrategie anderer Browser und Erweiterungen. Nutzer anderer Browser können entsprechende Skripte demnach beispielsweise über Content-Blocker wie uBlock Origin unterbinden. Allerdings ist das nicht gleichbedeutend mit „kostenlosen Schutz“: Wenn Blocker nur auf Basis von Dateinamen, Pfaden oder generischen Regeln arbeiten, kann es passieren, dass entweder zu viel geblockt wird oder der Schutz beim Erscheinen neuer Skriptvarianten nachlässt. Gleichzeitig warnen solche Umgebungen regelmäßig vor Nebenwirkungen bei Sicherheits- und Betrugspräventionsfunktionen von Websites, die ebenfalls auf Browser-Signale setzen. Unternehmen, die solche Mechanismen selbst betreiben oder in ihr Risikomanagement integrieren, müssen deshalb damit rechnen, dass sich die Spielregeln mit jedem weiteren Fingerprinting-Blocking-Update verschieben.
Aus Unternehmenssicht ist die wichtigste Lehre weniger „AliExpress“ als Mustererkennung: Der Markt bewegt sich in Richtung mehrkanaliger, server- und clientseitig kombinierter Fingerprinting-Setups, die sich flexibel über API-Oberflächen ausspielen lassen. Der Schritt von offensichtlichen Tracking-Mechanismen hin zu Audio-, Render- und Interaktionssignalen erhöht die Hürden für klassische Abwehr, weil die Daten direkt im Browser entstehen. Gleichzeitig steigt die Angriffsfläche für Fehlfunktionen: Bereits das im Text genannte Problem mit Bluetooth-Wechseln zeigt, dass solche Audio-Prozesse auch Nebenwirkungen auf Gerätefunktionen haben können. Wer solche Skripte entwickelt, muss also nicht nur die gewünschte Messgenauigkeit erreichen, sondern auch Stabilität und Kompatibilität über unterschiedliche Browser, Betriebssysteme und Audiostacks sicherstellen.
Für IT-Entscheider und Sicherheitsteams folgt daraus ein pragmatischer Handlungsrahmen: Erstens sollte Fingerprinting nicht ausschließlich als Cookie-Thema betrachtet werden, sondern als Nutzung von Browser-APIs zur Geräteprofilierung. Zweitens lohnt es sich, Testfälle mit Audio- und Grafik-APIs in Monitoring- und Penetration-Workflows aufzunehmen – nicht als abstrakte „Privacy“-Kategorie, sondern als beobachtbare API-Nutzung im Hintergrund. Drittens müssen Schutzmaßnahmen gegen Fingerprinting in der Produktivumgebung validiert werden, um Funktionsabbrüche zu vermeiden. Der Vorfall um AliExpress unterstreicht damit, wie schnell sich Tracking-Mechanismen entwickeln: Während Nutzer weiterhin nach Cookies suchen, werden im Hintergrund inzwischen andere Signalkanäle verwendet, die erst bei genauer technischer Analyse sichtbar werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AliExpress soll Nutzer per Audio-Fingerprinting ohne Cookies tracken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AliExpress soll Nutzer per Audio-Fingerprinting ohne Cookies tracken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AliExpress soll Nutzer per Audio-Fingerprinting ohne Cookies tracken« bei Google Deutschland suchen, bei Bing oder Google News!