AliExpress usaba sonidos inaudibles para rastrear usuarios

El hallazgo que empezó con unos auriculares Bluetooth

En agosto, el desarrollador Matthew Callaghan detectó que al abrir la página principal de AliExpress en Firefox o Chrome, sus auriculares Bluetooth multipunto dejaban de reproducir audio desde el teléfono. Cerrar la pestaña lo solucionaba; silenciar la pestaña, el navegador o Windows, no. La causa no era un vídeo ni una canción oculta: eran dos scripts silenciosos que construían una huella digital del dispositivo a través de la Web Audio API, según su propio análisis publicado el 20 de agosto.

¿Qué estaban haciendo collina.js y fireyejs.js?

Callaghan instrumentó la API Web Audio del navegador y encontró dos objetos AudioContext creados por los scripts collina.js y fireyejs.js, ambos servidos desde un directorio AWSC en un dominio de medios de Alibaba. Según su informe, los dos scripts montaban el mismo grafo: un oscilador de onda de sierra alimenta un nodo analizador, luego un script processor, luego un nodo de ganancia fijado en cero y, finalmente, la salida de audio del sistema.

El oscilador genera una forma de onda conocida. El analizador mide qué sale por el otro lado de la implementación de audio del navegador. La ganancia está en cero, así que no se oye nada. Pero el grafo sigue conectado al destino de audio del sistema, lo que obliga al navegador a procesar la señal. Como escribió Callaghan en su blog, recogido por The Next Web: no hay ningún elemento multimedia para que el control habitual de silenciar pestaña lo detenga; para la página, está realizando procesamiento de audio en vivo.

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Una huella digital que no se borra con cookies

El audio era solo una parte. Los mismos scripts consultaban renderizado de Canvas, información del renderizador WebGL y precisión de shaders, dimensiones de pantalla y viewport, densidad de píxeles, concurrencia de hardware, memoria del dispositivo, plugins instalados, formatos multimedia compatibles, comportamiento de WebRTC, tiempos de rendimiento, eventos de ratón, touch, foco y scroll, orientación y movimiento del dispositivo, y propiedades asociadas con automatización del navegador. Callaghan describe que el código serializaba y cifraba los resultados antes de enviarlos a servicios de telemetría de Alibaba. Lo llamó, según TechSpot, una huella bastante completa del navegador y del dispositivo.

El fingerprinting por audio se apoya en una idea simple: aunque dos navegadores generen la misma onda de sierra, las matemáticas internas del procesador, los drivers de sonido y el sistema operativo producen diferencias microscópicas en el resultado. Combinadas con las demás señales, esas variaciones permiten reconocer un dispositivo a lo largo del tiempo, sin cookies y sin almacenamiento local.

Firefox ya neutralizó este método

Tom Ritter, ingeniero de Mozilla, publicó su propio análisis el mismo día y fue directo: al final del día, el fingerprinting por WebAudio es casi inútil. Desde Firefox 118, lanzado en septiembre de 2023, Mozilla hizo mucho más constante el resultado de WebAudio para eliminar la mayoría de esas diferencias. Según la telemetría que cita, el 99,24 % de las mediciones cae en solo tres valores: x86 y x64 sin instrucciones fused multiply-add, x64 con FMA y ARM con NEON. Otro 0,76 % devuelve cero porque la medición falla.

Queda un borde: 23 valores adicionales que pertenecen a 48 usuarios en todo el mundo, cada uno identificable individualmente por esta medición. Ritter lo atribuye a mala memoria, un bug de CPU o una arquitectura inhabitual, y lo califica como muy desafortunado pero no terriblemente inusual.

Brave y Safari también se defienden; Chrome, no tanto

Brave reaccionó el 22 de agosto y recordó que lleva seis años inyectando datos aleatorios en la salida del navegador para que cada sitio vea una huella diferente, además de bloquear los scripts de AliExpress por defecto. Safari tomó un camino distinto, inyectando errores en un buffer de audio en lugar de agrupar usuarios. Firefox y Safari, según Ritter, probablemente cuentan con defensas contra esto.

Chrome no entra en esa lista. The Register recoge una cita del consultor de privacidad Alexander Hanff: hay al menos treinta técnicas distintas de fingerprinting que funcionan en Chrome ahora mismo, hoy, mientras lees esto. Google, además, tiene previsto desactivar las extensiones de Manifest V2 como uBlock Origin, que es precisamente la herramienta que Callaghan usó como solución.

Cómo bloquearlo (y qué pierdes al hacerlo)

Callaghan publicó dos reglas de filtro para uBlock Origin que bloquean collina.js y fireyejs.js. Según su prueba, la página principal sigue cargando sin ambos scripts y no aparecen contextos de audio. Hay dos límites: las pestañas ya abiertas no se limpian, porque bloquear el script no cierra el contexto que ya creó, y como los scripts parecen vinculados a sistemas antifraude, bloquearlos puede provocar más CAPTCHAs o problemas durante el inicio de sesión y el checkout.

Cloudflare trabaja desde hace meses con Chrome, Firefox y Edge en un protocolo anti-bot pensado para separar humanos de automatización sin recurrir a este tipo de medición, según recoge The Next Web.

El contexto regulatorio: Europa ya vigila

AliExpress no parte de cero en materia regulatoria. En julio, la Comisión Europea le impuso una multa de 550 millones de euros (unos USD 629 millones, según AP News) por no evaluar ni mitigar adecuadamente los riesgos de venta de productos ilegales, inseguros o falsificados en su plataforma. Es la mayor sanción bajo la Ley de Servicios Digitales (DSA) hasta la fecha, por encima de los 200 millones de euros a Temu en mayo y los aproximadamente USD 120 millones a X en 2025. AliExpress tiene alrededor de 193 millones de usuarios en Europa, según datos de la Comisión, y aproximadamente uno de cada cinco europeos compra cada mes en plataformas de este tipo.

El uso de señales del dispositivo no se mueve en un vacío regulatorio. En Europa, el EDPB ha abordado el fingerprinting dentro del alcance técnico de ePrivacy, y en España la AEPD lleva años analizando estas técnicas. Con lo publicado por Callaghan no se puede afirmar que AliExpress haya vulnerado ninguna norma europea o española, y tampoco se sabe si el sistema se está desplegando de forma generalizada ni en qué regiones.

Lo que todavía no sabemos

El propio Callaghan es explícito sobre el límite de su hallazgo: no puedo ver qué hace AliExpress con los datos resultantes después de llegar a sus servidores. Los usos posibles —reconocimiento de dispositivos, detección de automatización, evaluación de fraude— no están demostrados para este sistema concreto. Tampoco se sabe durante cuánto tiempo se conservan los resultados, si acaban vinculándose a una identidad o si se utilizan en otros servicios de Alibaba. The Register asegura que solicitó comentarios a la compañía, aunque no había recibido respuesta al cierre de su nota.

¿Qué significa esto para tu startup?

Si tu producto depende de tráfico web o ecommerce, este caso deja tres lecturas prácticas:

  • Audita los scripts de terceros en tu web. collina.js y fireyejs.js venían de un dominio de Alibaba. Si tu equipo carga librerías externas sin mapear quién las sirve y qué miden, estás heredando una superficie de fingerprinting que no controlas. Un inventario mensual de scripts por proveedor es el mínimo razonable.
  • El fingerprinting ya es argumento de compliance. Para vender a clientes europeos, un proveedor que ejecuta medición silenciosa del dispositivo necesita justificación documentada bajo DSA y ePrivacy. Si tu startup vende SaaS B2B, esta categoría de preguntas aparecerá cada vez más en due diligence de seguridad y privacidad.
  • No valides privacidad solo en Chrome. Brave, Firefox y Safari ya tienen defensas activas; Chrome, no. Si tu base de usuarios es mixta, las auditorías deben probarse en navegadores con protecciones débiles para no pasar por alto fugas.

Fuentes

👥 ¿Quieres ir más allá de la noticia?

En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.

👥 Unirme a la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...