Instagram
TikTok
X (Twitter)
Facebook
Roams Logo
Portátil con la web de AliExpress, un móvil, auriculares inalámbricos y un gráfico de huella digital.
Seguridad

Así te rastrea AliExpress con audio inaudible para crear una huella de tu dispositivo

  • Un fallo en sus auriculares llevó a un desarrollador a descubrir dos scripts ocultos de Alibaba
Jesús Hoyos
Jesús Hoyos
Icono rrss X
Icono rrss Whatsapp
Icono comentarios

AliExpress usa sonido inaudible para crear una huella digital de cada dispositivo que visita su web. La tienda china ejecuta en su página de inicio dos objetos AudioContext ocultos que procesan audio sin que el usuario oiga nada. Lo ha descubierto el desarrollador Matt Callaghan en una investigación publicada el 20 de agosto.

Callaghan notó que sus auriculares Bluetooth multipunto dejaban de reproducir el audio de su móvil cada vez que abría una pestaña de AliExpress en Firefox o Chrome. Cerrar la pestaña solucionaba el problema al instante, pero silenciar la pestaña, el navegador o incluso todo el sistema Windows no servía de nada.

La causa no era ningún fallo de sus auriculares. AliExpress mantenía activo un canal de audio en segundo plano, lo que impedía que el sistema liberara el recurso para conectarse al móvil. Callaghan documentó el hallazgo con capturas del código en su blog personal.

El comportamiento no era del todo nuevo. Un ticket abierto en Bugzilla, el gestor de incidencias de Mozilla, desde aproximadamente dos años antes de esta investigación ya documentaba que AliExpress mantenía activo el dispositivo de audio e impedía la suspensión automática de Windows.

Así funciona el AudioContext a volumen cero

Los scripts responsables son collina.js (versión 1.140.0) y fireyejs.js (versión 1.231.67), alojados en el dominio assets.aliexpress-media.com, dentro de la infraestructura de Alibaba. Ambos crean un oscilador que genera una onda de diente de sierra y la envían a través de un AnalyserNode y un ScriptProcessorNode. La señal llega después a un GainNode configurado a volumen cero antes de conectarse a la salida de audio del navegador, AudioContext.destination.

El resultado es una huella de audio que identifica el dispositivo sin usar cookies. Cada CPU, sistema operativo y librería de audio procesa esa onda con pequeñas diferencias, y AliExpress las analiza para generar un identificador único. El usuario no escucha nada porque el volumen está a cero, pero el navegador procesa el sonido de forma activa todo el tiempo.

Los mismos scripts combinan el audio con otras señales para afinar la identificación:

  • Gráficos y pantalla: datos de Canvas mediante toDataURL, renderer y extensiones de WebGL, precisión de shaders, resolución, tamaño de ventana y densidad de píxeles.
  • Hardware y software: número de hilos de CPU, memoria RAM disponible, plugins instalados y formatos multimedia compatibles.
  • Comportamiento e interacción: comportamiento de WebRTC, tiempos de rendimiento del navegador, movimiento del ratón, eventos táctiles, scroll, foco de ventana y sensores de movimiento y orientación.

Los scripts detectan además propiedades que delatan la automatización del navegador. Después cifran los resultados y los envían a los servidores de telemetría de Alibaba mediante fetch() o sendBeacon().

AliExpress no ha explicado por qué rastrea así

Ni AliExpress ni su matriz Alibaba han emitido ningún comunicado explicando o justificando el uso de esta técnica de rastreo. Los usuarios tampoco reciben ningún aviso específico de que se esté generando una huella de su dispositivo mientras navegan por la web.

La falta de explicación oficial deja sin respuesta qué hace Alibaba con estos datos una vez llegan a sus servidores. Este tipo de fingerprinting también se usa habitualmente para detectar fraude, cuentas falsas masivas, abuso de cupones o manipulación de reseñas, y para distinguir compradores reales de programas automatizados. No hay pruebas de cuál es el uso real que Alibaba da a la información recopilada en este caso.

Matt Callaghan explicó su postura sobre el hallazgo en su blog personal: “Personalmente no quiero que la página de inicio de una tienda utilice en silencio mis APIs gráficas, de audio, WebRTC, de hardware y de movimiento para rastrear mi comportamiento”, escribió.

Cómo protegen Brave y Firefox de este rastreo

Callaghan comprobó el problema en Firefox y Chrome, sin probar el resto de navegadores. Brave anunció que su navegador bloquea específicamente los scripts identificados de AliExpress e introduce datos aleatorios en la salida de audio para dificultar el rastreo, algo que hace por defecto desde hace más de seis años.

Firefox neutraliza esta técnica desde la versión 118, publicada en septiembre de 2023, gracias a sus propias librerías matemáticas de procesamiento de audio. Esas librerías reducen a casi cero la información útil que se puede extraer del dispositivo.

También se puede bloquear con la extensión uBlock Origin, añadiendo reglas de filtro personalizadas para las rutas de collina.js y fireyejs.js bajo el dominio assets.aliexpress-media.com cuando la petición procede de aliexpress.com. No existe una forma sencilla de bloquear todos los métodos de fingerprinting combinados, porque se basan en múltiples señales técnicas simultáneas.

Comentarios

Tu opinión nos importa. ¡Cuéntanos!
CTA acción
Comentar
CTA acción
Comparte tu opinión
¡Gracias por tu comentario!
CTA acción
Comentar