InicioTecnologíaAliExpress usa sonidos inaudibles para rastrear navegadores y desconecta auriculares Bluetooth

AliExpress usa sonidos inaudibles para rastrear navegadores y desconecta auriculares Bluetooth

Una anomalía técnica en unos auriculares Bluetooth ha destapado un sistema de rastreo digital poco habitual. AliExpress ejecuta en su web scripts que generan sonidos inaudibles para analizar cómo responde el navegador, una técnica conocida como fingerprinting de audio que, combinada con otras señales del dispositivo, permite singularizar equipos sin recurrir a cookies tradicionales.

El hallazgo llegó casi por accidente. Matthew Callaghan, ingeniero de software y hacker de hardware, utilizaba unos auriculares Bluetooth multipunto capaces de permanecer conectados simultáneamente al ordenador y al móvil. Según relata en su análisis técnico publicado en su web personal, todo funcionaba con normalidad hasta que abría AliExpress en Firefox o Chrome: poco después, el audio del teléfono dejaba de escucharse y solo regresaba al cerrar la pestaña. Silenciar la página, el navegador o el sistema operativo no solucionaba el problema, y en la web no había ningún elemento multimedia visible reproduciéndose.

Onda de sierra y ganancia cero

Callaghan descartó primero las explicaciones evidentes: no había elementos de audio ni vídeo activos, ni llamadas visibles de reproducción. Al monitorizar la API Web Audio encontró, en cambio, dos AudioContext creados por los scripts collina.js y fireyejs.js. Ambos generaban una onda de sierra conocida, analizaban cómo la procesaba el navegador y enviaban después la señal hacia la salida de audio con la ganancia ajustada a cero, es decir, sin volumen audible pero activando el canal de sonido.

Esa técnica permite explotar pequeñas diferencias en la manera en que cada navegador, sistema operativo o hardware procesa el audio digital. El resultado se convierte en un identificador más dentro de la huella que el navegador deja al navegar por la web.

Una huella mucho más amplia

El audio era solo una pieza del rompecabezas. Callaghan asegura que los mismos scripts consultaban también el renderizado de Canvas, información de WebGL, dimensiones de pantalla, memoria del dispositivo, formatos multimedia compatibles, comportamiento de WebRTC, tiempos de rendimiento y distintos eventos de interacción, entre otras señales técnicas. Ninguna de esas características identifica por sí sola a una persona, pero al combinarlas pueden ayudar a reconocer un navegador concreto entre muchos otros.

Según el investigador, los dos scripts aparecen bajo el paraguas de AWSC y parecen formar parte de herramientas de seguridad y antiabuso de Alibaba. La política de privacidad de AliExpress reconoce que recopila automáticamente información técnica y de uso del dispositivo, aunque no describe específicamente esta prueba de audio.

Una técnica en declive

Que AliExpress ejecute esta prueba no significa que el fingerprinting de audio siga siendo una herramienta especialmente eficaz para distinguir navegadores. Tom Ritter, desarrollador de Mozilla, explica que desde Firefox 118, lanzado en 2023, el navegador hizo mucho más constante el resultado de Web Audio para eliminar la mayoría de esas diferencias. Según la telemetría que cita, el 99,24% de las mediciones queda concentrado en solo tres valores.

Por otra parte, esta técnica concreta es ineficaz en Chrome, que también incorpora sus propias protecciones. En otras palabras, el rastreo mediante audio ha perdido gran parte de su utilidad a medida que los navegadores han ido endureciendo sus contramedidas.

Marco regulatorio europeo

El uso de señales del dispositivo para rastrear usuarios no se mueve hoy en un vacío regulatorio. En Europa, el Comité Europeo de Protección de Datos (EDPB) ha abordado expresamente el fingerprinting dentro del alcance técnico de la directiva ePrivacy, y en España la Agencia Española de Protección de Datos lleva años analizando estas técnicas y su relación con el acceso a información del terminal.

Con lo publicado por Callaghan no podemos afirmar que AliExpress haya vulnerado ninguna norma europea o española, y tampoco sabemos si este sistema se está desplegando de forma generalizada, en qué países o regiones funciona de este modo, ni durante cuánto tiempo se conservan esos resultados. The Register, medio especializado en tecnología, asegura que solicitó comentarios a la compañía, aunque todavía no ha recibido respuesta.

El hallazgo ilustra hasta qué punto las técnicas de rastreo invisible continúan evolucionando en paralelo a las defensas que navegadores y reguladores despliegan para proteger la privacidad del usuario.

Fuente: Xataka · Esta información ha sido elaborada por la redacción de SoloNoticias con apoyo de herramientas editoriales automatizadas.

Noticias relevantes

Lo Más Popular