최근 알리익스프레스(AliExpress) 웹사이트에서 사용자가 인지하지 못하는 '무음 오디오' 재생이 블루투스(Bluetooth) 멀티포인트(Multipoint) 헤드폰의 오디오 전환을 방해하는 문제가 발견되었습니다. PC와 휴대폰에 동시에 연결된 블루투스 헤드폰은 보통 PC에서 소리가 나지 않을 때 휴대폰 오디오로 자동 전환되는데, 알리익스프레스 페이지를 열면 이 전환이 이루어지지 않는 것입니다. 이는 웹사이트에 숨겨진 난독화된 스크립트가 소리 없는 오디오 스트림을 계속 활성화하고 있기 때문으로 밝혀졌습니다.
조사 결과, 알리익스프레스의 'collina.js'와 'fireyejs.js'라는 두 스크립트가 웹 오디오(WebAudio) API를 이용해 톱니파 발진기(sawtooth oscillator)를 생성하고, 이 소리를 사용자에게 들리지 않도록 음량(Gain)을 0으로 설정한 채 시스템 오디오 출력에 연결하는 것으로 확인되었습니다. 이 과정에서 발진기의 출력은 분석기(AnalyserNode)를 거쳐 브라우저 및 운영체제의 오디오 구현 특성을 측정하는 데 사용됩니다. 즉, 소리는 들리지 않지만 브라우저는 계속 오디오를 처리하고, 이로 인해 블루투스 헤드폰은 PC 오디오 경로가 계속 활성화된 것으로 인식하여 휴대폰으로 전환되지 않는 것입니다. 이 스크립트들은 오디오 외에도 캔버스(Canvas), 웹지엘(WebGL), 화면 크기, 하드웨어 정보 등 광범위한 브라우저 및 기기 특성을 수집해 알리바바(Alibaba)의 텔레메트리(telemetry) 서비스로 전송하는 것으로 분석됩니다.
이러한 '비가청(inaudible) 오디오 핑거프린팅'은 사기 및 봇 탐지, 사용자 행동 추적 등 보안 및 마케팅 목적으로 활용될 수 있습니다. 쿠키(cookie)와 달리 여러 브라우저 측정값을 조합한 핑거프린트는 조작하기 어렵다는 장점이 있습니다. 문제는 이러한 기능이 사용자에게 고지 없이 실행되고, 심지어 외부 하드웨어의 정상적인 작동까지 방해한다는 점입니다. 일반적인 미디어 요소가 아니므로 탭이나 브라우저, 심지어 윈도우(Windows) 자체를 음소거해도 문제가 해결되지 않아 사용자에게 불편을 초래합니다. uBlock Origin과 같은 광고 차단 확장 프로그램으로 해당 스크립트를 차단하면 블루투스 전환 문제는 해결되지만, 이는 사기 방지 기능과 연관되어 있어 로그인이나 결제 시 캡차(CAPTCHA) 요구가 늘어나거나 오류가 발생할 가능성도 있습니다. 이는 웹 서비스의 보안 강화와 사용자 프라이버시, 그리고 외부 기기와의 상호작용 사이의 복잡한 균형 문제를 보여주는 사례입니다.