IT & AI

소리 없는 AliExpress 탭이 Bluetooth 전환을 막은 이유

헬조선의 알파고 2026. 8. 21. 11:21
728x90

소리 없는 AliExpress 탭이 Bluetooth 전환을 막은 이유

IT & AI 뉴스 썸네일
IT & AI 뉴스 썸네일

AliExpress 홈페이지를 연 뒤 Bluetooth 멀티포인트 헤드폰이 휴대폰으로 돌아가지 않는 현상이 보고됐어요. 화면에서 영상이나 음악을 재생하지 않았지만, 페이지 안의 보안 스크립트가 WebAudio 그래프를 실행하고 PC의 오디오 출력 경로를 계속 사용했어요. 1

원문 작성자의 환경에서는 AliExpress 탭을 닫자 전환 문제가 바로 사라졌어요. 조사 결과는 보이지 않는 브라우저 핑거프린팅 코드가 외부 하드웨어의 동작까지 건드릴 수 있다는 점을 보여 줘요. 다만 모든 PC와 헤드폰에서 같은 문제가 생긴다고 확인된 것은 아니에요.

728x90

핵심 요약

구분핵심왜 볼 만한가요
증상AliExpress 탭을 열면 PC의 Bluetooth 오디오 경로가 활성 상태로 남았어요멀티포인트 헤드폰이 휴대폰 음악으로 자연스럽게 돌아가지 못했어요
원인 추적두 보안 스크립트가 숨겨진 `AudioContext`를 만들었어요일반 미디어 요소가 없어도 브라우저가 실시간 오디오 처리를 이어 갈 수 있어요
핑거프린팅WebAudio와 Canvas, WebGL, 하드웨어 정보 등을 함께 측정했어요여러 신호를 조합하면 브라우저와 기기를 더 세밀하게 구분할 수 있어요
차단 결과작성자는 두 스크립트를 막은 뒤 증상이 사라졌다고 보고했어요로그인이나 결제에서 CAPTCHA가 늘어날 수 있어 주의가 필요해요

1. 들리지 않는 WebAudio가 오디오 경로를 붙잡았어요

원문 작성자는 PC와 휴대폰에 동시에 연결되는 멀티포인트 헤드폰을 사용했어요. 평소에는 PC에서 소리가 없으면 휴대폰 음악이 재생됐어요. Firefox나 Chrome에서 AliExpress 홈페이지를 열고 몇 초가 지나면 휴대폰 음악이 멈췄고, 해당 탭을 닫으면 곧바로 정상으로 돌아왔어요. 탭과 브라우저, Windows를 음소거해도 증상은 그대로였어요. 2

처음에는 자동 재생 광고를 의심했지만 페이지에는 `

호출 스택은 Alibaba의 `collina.js`와 `fireyejs.js`를 가리켰어요. 두 파일은 `AWSC` 경로 아래에 있었고 코드가 강하게 난독화돼 있었어요. 작성자가 분석한 WebAudio 흐름은 톱니파 발진기, `AnalyserNode`, `ScriptProcessorNode`, 음량이 0인 `GainNode`, `AudioContext.destination` 순서로 이어졌어요.

음량을 0으로 설정했기 때문에 사용자에게 소리는 들리지 않아요. 그래프는 시스템 오디오 출력에 연결돼 있어 브라우저가 처리를 계속해요. 원문 작성자의 PC에서는 Firefox 또는 Windows가 이 연결을 활성 오디오로 취급한 것으로 보여요. 그 결과 헤드폰이 PC 연결을 놓지 못했고 휴대폰으로 전환하지 못했어요. 브라우저의 탭 음소거가 듣는 소리만 제어할 뿐, 별도로 만든 WebAudio 그래프를 멈추지 못한 이유도 여기에 있어요.

오디오 측정은 더 큰 기기 지문의 일부였어요

작성자가 확인한 두 스크립트는 WebAudio만 다루지 않았어요. Canvas 렌더링, WebGL 정보, 화면과 뷰포트 크기, 기기 픽셀 비율, CPU 스레드 수, 메모리, 플러그인, WebRTC 동작, 성능 타이밍과 입력 이벤트도 측정했어요. 자동화된 브라우저에서 자주 보이는 속성도 검사했어요. 측정 결과를 직렬화하고 암호화한 뒤 Alibaba의 원격 분석 서비스로 보내는 코드도 발견됐어요. 2

오디오 핑거프린팅은 같은 파형을 브라우저에서 처리한 결과의 작은 차이를 읽어요. 운영체제와 브라우저 버전, 오디오 라이브러리, 하드웨어 구성이 달라지면 분석값도 조금씩 달라질 수 있어요. 오디오 값 하나만으로 특정 기기를 확정하기는 어려워요. Canvas와 WebGL, 하드웨어, 상호작용 데이터가 더해지면 기기를 구분하는 신호가 늘어나요.

AliExpress 같은 대형 쇼핑몰은 계정 탈취, 결제 사기, 자동 구매와 쿠폰 악용을 막아야 해요. 여러 브라우저 신호를 조합한 기기 지문은 쿠키보다 복제하거나 일관되게 위조하기 까다로워요. 그래서 부정 사용 탐지에 쓰일 수 있어요. 하지만 클라이언트 코드만으로는 수집한 값이 서버에서 기기 식별자나 위험 점수로 어떻게 쓰이는지 확인할 수 없어요. 저장 기간과 다른 Alibaba 서비스 간 연결 여부도 공개된 분석만으로는 알 수 없어요.

두 스크립트를 막으면 로그인과 결제에 영향이 갈 수 있어요

원문 작성자는 uBlock Origin에서 `collina.js`와 `fireyejs.js` 요청만 AliExpress 도메인에 한정해 차단했어요. 기존 탭을 닫고 사이트를 다시 연 뒤에는 숨겨진 `AudioContext`가 생성되지 않았고 Bluetooth 전환 문제도 사라졌다고 해요. 홈페이지와 일반 상품 탐색은 테스트 동안 정상으로 작동했어요. 2

이 방법을 일반적인 해결책으로 단정하기는 어려워요. 해당 스크립트가 부정 사용 방지에 관여한다면 차단 이후 CAPTCHA가 더 자주 나타날 수 있어요. 정상 로그인이나 결제가 거부될 수도 있어요. 파일 경로나 버전이 바뀌면 현재 규칙이 더는 맞지 않을 수도 있어요. 증상을 재현하지 못한 사용자가 예방 목적으로 무조건 차단할 이유는 적어요.

비슷한 문제가 생기면 먼저 AliExpress 탭을 닫았을 때 헤드폰 전환이 바로 복구되는지 확인하는 편이 좋아요. 브라우저 개발자 도구에서 `AudioContext` 생성과 시스템 출력 연결을 살펴보면 자동 재생 미디어와 WebAudio 처리를 구분할 수 있어요. 차단 규칙을 적용한다면 로그인과 결제 전에 부작용도 함께 확인해 주세요.

왜 중요한가요

웹페이지의 보안 기능은 브라우저 안에서만 움직이는 것처럼 보이지만, WebAudio는 운영체제의 실제 오디오 경로와 연결돼요. 음량이 0이어도 처리 그래프가 출력 장치를 계속 사용하면 Bluetooth 멀티포인트 우선순위가 달라질 수 있어요. 웹 API의 부수 효과가 헤드폰 동작으로 이어진 구체적인 사례예요. 2

개발팀은 핑거프린팅이나 부정 사용 방지 기능을 넣을 때 측정 정확도만 보면 부족해요. 오디오 세션, 배터리 사용량, 접근성 도구와 주변기기까지 함께 점검해야 해요. 민감한 로그인이나 결제를 시작하기 전부터 일반 홈페이지에서 광범위한 기기 API를 실행할 필요가 있는지도 따져야 해요. 사용자가 기능을 알 수 없고 브라우저의 음소거로도 제어하지 못하면 장애 원인을 찾기 어려워져요.

브라우저 쪽 개선점도 보여요. 탭에서 WebAudio 그래프가 시스템 출력에 연결돼 있다면 사용자가 그 상태를 확인하고 중단할 수 있어야 해요. 현재처럼 눈에 보이는 미디어 재생과 별도로 처리되면 사이트, 브라우저, 운영체제, 헤드폰 중 어디에서 문제가 생겼는지 구분하기가 어려워요.

이번 조사는 한 사용자의 재현 환경을 바탕으로 해요. AliExpress가 수집값을 서버에서 어떤 목적으로 얼마나 오래 쓰는지까지 입증하지는 못했어요. 확인된 범위는 두 Alibaba 스크립트가 여러 브라우저·기기 신호를 측정해 전송했고, 해당 환경에서 WebAudio 출력 연결을 차단하자 Bluetooth 문제가 사라졌다는 점이에요. 1

참고 자료

  1. AliExpress가 WebAudio 핑거프린팅으로 Bluetooth 멀티포인트 전환을 방해함 — GeekNews
  2. AliExpress webpage keeping multipoint Bluetooth headphones active with WebAudio fingerprinting — laserphile
728x90