← Inicio

AliExpress usa audio silencioso para rastrear y fingerprintear a los compradores

AliExpress usa audio silencioso para rastrear y fingerprintear a los compradores

Lo que parecía un problema menor de Bluetooth — unos auriculares multipunto que no alternaban entre computadora y teléfono — reveló un mecanismo de rastreo oculto en el código fuente del sitio de AliExpress. Un desarrollador que investigaba por qué la pestaña del navegador no liberaba la ruta de audio descubrió que la página del marketplace ejecutaba scripts de la Web Audio API configurados a volumen cero. Nada era audible, pero la señal era suficiente para crear un identificador único del dispositivo.

Lo que se encontró

Los scripts de AliExpress generaban una onda sonora fija e inaudible, dirigida a la ruta de audio del sistema. Incluso con la pestaña del navegador silenciada, el gráfico de procesamiento Web Audio permanecía conectado a la salida de audio del sistema, manteniendo la ruta activa en segundo plano. La página medía las mínimas variaciones en la forma en que el hardware de audio del dispositivo respondía a la misma señal — diferencias modeladas por el procesador, controladores de audio, sistema operativo y navegador.

Este mecanismo es una variante de browser fingerprinting: en lugar de cookies, la identificación se basa en cómo el dispositivo procesa físicamente una señal idéntica. Combinadas con otros datos recopilados por los mismos scripts — renderización canvas, WebGL, configuraciones de pantalla, configuración de hardware, comportamiento WebRTC e interacciones del mouse — estas mediciones crean un perfil de dispositivo significativamente más detallado que cualquier señal individual podría ofrecer por sí sola.

El problema solo fue percibido porque los auriculares Bluetooth multipunto del desarrollador dejaban de alternar correctamente entre la computadora y el smartphone mientras la pestaña de AliExpress estaba abierta. Al cerrar la pestaña, el comportamiento volvía a la normalidad, lo que llevó al descubrimiento de los scripts ocultos.

El contexto: el mundo post-cookies

Esta práctica se enmarca en una tendencia más amplia del sector. A medida que regulaciones como el GDPR y las políticas de privacidad del navegador de Safari y Chrome hacen que las cookies de terceros sean progresivamente menos confiables, las empresas de internet están migrando hacia técnicas alternativas de rastreo. El fingerprinting de navegador ya existe desde hace años, pero las técnicas han evolucionado significativamente.

Estudios anteriores citados por Malwarebytes mostraron que en más de la mitad de los casos investigados, las elecciones de los usuarios sobre consentimiento de cookies eran ignoradas. El fingerprinting de audio añade otra capa de preocupación porque funciona independientemente de cookies, del borrado del historial o del modo incógnito — la propia respuesta física del hardware es el identificador.

La respuesta de la industria

Brave Software fue la primera en llamar la atención públicamente sobre el comportamiento de AliExpress, el 22 de agosto de 2026, publicando un análisis detallado en X. El navegador Brave ya bloquea estos scripts por defecto, habiendo implementado protecciones contra fingerprinting de audio durante más de seis años. Según la compañía, sus protecciones alteran ciertas salidas del navegador para que los sitios web reciban señales de fingerprinting inconsistentes en lugar de identificadores estables.

La compañía también extendió protecciones similares contra el fingerprinting de GPU — otra técnica que usa el hardware gráfico y el comportamiento de los controladores para identificar dispositivos. Brave advierte que estas técnicas continuarán evolucionando, ya que las plataformas comerciales buscan constantemente nuevas formas de distinguir usuarios y dispositivos.

Qué significa para los usuarios

Para el usuario promedio, este episodio ilustra un dilema de seguridad cibernética cada vez más presente: empresas como AliExpress argumentan que estas técnicas son legítimas para la prevención de fraude, detección de bots y evaluación de riesgo — funcionalidades que realmente ayudan a proteger transacciones. Al mismo tiempo, los usuarios rara vez saben que este rastreo está ocurriendo y tienen un control muy limitado sobre él.

Las recomendaciones de los expertos en seguridad incluyen el uso de bloqueadores de contenido como uBlock Origin para limitar la información que los sitios pueden recopilar, mantener el navegador siempre actualizado y considerar perfiles de navegación separados para servicios de compras en línea. La propia Brave recomienda mantener el navegador actualizado, ya que los desarrolladores continuamente ajustan las defensas contra estas técnicas.

La pregunta en juego es si el equilibrio entre seguridad financiera y privacidad del usuario se logra cuando las plataformas recopilan datos identificables sin notificación clara o consentimiento explícito — y si las protecciones individuales contra fingerprinting serán suficientes a medida que las técnicas se vuelvan cada vez más sofisticadas.

Fuentes: The Register, Malwarebytes, TechSpot, Brave Software

✓ Fuentes independientes cruzadas y verificadas antes de la publicación