AliExpress fue detectado usando señales de audio invisibles para perfilar navegadores

AliExpress fue detectado usando señales de audio invisibles para perfilar navegadores

Abrir una tienda online parece una actividad bastante sencilla: cargar la página, buscar un producto y quizá comprarlo. Sin embargo, mientras todo eso ocurre, el navegador puede estar proporcionando una enorme cantidad de información técnica sobre el dispositivo, desde la resolución de la pantalla y la tarjeta gráfica hasta la forma en que determinadas APIs procesan datos. Ahora, una investigación independiente encontró que AliExpress también utilizaba el sistema de audio del navegador como una de esas señales, aunque el usuario no escuchara absolutamente nada. El descubrimiento fue realizado casi por accidente por Matthew Callaghan, ingeniero de software y especialista en hardware, después de observar un comportamiento extraño en sus auriculares Bluetooth multipunto.

Normalmente podían permanecer conectados simultáneamente al ordenador y al teléfono, pero cuando Callaghan abría AliExpress en Firefox o Chrome, el sonido procedente del móvil dejaba de llegar a los auriculares y solo volvía después de cerrar la pestaña. Lo más extraño era que AliExpress no estaba reproduciendo música, vídeos ni ningún otro contenido multimedia visible. © CardMapr.nl Unsplash. Los auriculares terminaron revelando una actividad que ocurría en segundo plano Callaghan comenzó descartando las explicaciones habituales y comprobó que silenciar la pestaña, el navegador e incluso Windows no solucionaba el problema . Al analizar con mayor detalle qué estaba ejecutando la página descubrió dos objetos AudioContext creados mediante la API Web Audio por scripts identificados como collina.js y fireyejs.js.

Según su análisis, estos scripts generaban una onda de sierra conocida y estudiaban cómo el navegador procesaba esa señal. El resultado podía utilizarse como una característica adicional del dispositivo, mientras que la señal se enviaba posteriormente hacia la salida de audio con la ganancia configurada en cero, por lo que el usuario no escuchaba ningún sonido. Aun así, esa actividad era suficiente para interferir con el funcionamiento de sus auriculares Bluetooth multipunto, proporcionando accidentalmente la pista que permitió descubrir el sistema. El audio era solo una pequeña parte de la huella digital Esta técnica se engloba dentro del llamado browser fingerprinting , aunque el término no tiene ninguna relación con una huella dactilar física.

Consiste en recopilar diferentes características técnicas que, combinadas entre sí, pueden ayudar a distinguir un navegador o dispositivo de otros. Callaghan comprobó que los scripts no se limitaban a WebAudio. También examinaban información relacionada con Canvas, WebGL, dimensiones de pantalla, memoria disponible, formatos multimedia compatibles, WebRTC, tiempos de rendimiento y diferentes interacciones del usuario, entre otras variables. Por separado, muchas de esas señales dicen relativamente poco.

Sin embargo, al combinarlas pueden formar una especie de perfil técnico suficientemente específico para reconocer un dispositivo o diferenciarlo de otros. Los scripts aparecen vinculados a AWSC, y el investigador considera que podrían formar parte de herramientas de seguridad y prevención de abusos de Alibaba. La política de privacidad de AliExpress reconoce la recopilación automática de determinada información técnica y de uso, aunque no detalla específicamente este experimento relacionado con WebAudio . There is a post making rounds about how a fingerprinting script from Alibaba’s AliExpress interrupted someone’s bluetooth headphone connection.

AliExpress was trying trying to discretely track users, but was thwarted by Firefox’s anti-fingerprinting technology. Firefox 🔥 (@firefox) August 20, 2026 Firefox y Chrome ya han reducido la utilidad de esta técnica Existe, además, una limitación importante. El hecho de que una página ejecute una prueba de audio no implica que actualmente sea especialmente útil para identificar navegadores. Mozilla lleva años trabajando para reducir las diferencias que permiten utilizar WebAudio como mecanismo de fingerprinting.

Desde Firefox 118, lanzado en 2023, los resultados generados por esta API se hicieron mucho más uniformes y, según datos citados por el desarrollador Tom Ritter, el 99,24% de las mediciones termina concentrándose en apenas tres resultados. Google también sostiene que este método concreto resulta ineficaz en Chrome gracias a las medidas implementadas por el navegador. La regulación europea ha comenzado igualmente a prestar más atención a estas técnicas, y organismos como el EDPB y la Agencia Española de Protección de Datos han analizado el fingerprinting dentro del marco de privacidad digital. Sin embargo, con la información disponible no puede afirmarse que AliExpress haya utilizado estas señales para identificar personalmente a sus usuarios ni que haya infringido alguna normativa.

Tampoco se sabe qué ocurre posteriormente con los datos en los servidores de la compañía. Lo que sí demuestra el hallazgo es algo menos visible: una página web puede recopilar muchas más señales de nuestro dispositivo de las que percibimos mientras navegamos, hasta el punto de que unos auriculares Bluetooth terminaron delatando una actividad que estaba diseñada precisamente para pasar inadvertida. Fuente: CSIC.