Un hallazgo casual destapa una práctica discreta de rastreo digital. Matthew Callaghan, ingeniero de software, detectó que al navegar por AliExpress con Firefox o Chrome, sus auriculares Bluetooth multipunto dejaban de reproducir audio del móvil. El problema desaparecía al cerrar la pestaña del e-commerce, aunque no había ningún contenido multimedia visible en la página.
Según recoge Xataka, Callaghan identificó dos scripts (collina.js y fireyejs.js) que creaban contextos de audio Web para generar una onda de sierra, analizaban cómo la procesaba el navegador y enviaban la señal hacia la salida con ganancia ajustada a cero. En otras palabras: un sonido inaudible que nadie escuchaba, pero que dejaba rastro técnico.
Fingerprinting del navegador mediante audio y más señales
El audio era solo una pieza de un sistema más amplio de fingerprinting —huella digital del navegador—. Los scripts también consultaban renderizado de Canvas, información de WebGL, dimensiones de pantalla, memoria del dispositivo, formatos multimedia compatibles, comportamiento de WebRTC, tiempos de rendimiento y eventos de interacción. Ninguna de estas señales identifica directamente a una persona, pero combinadas pueden singularizar un dispositivo entre miles.
Los dos scripts aparecen bajo AWSC y, según el investigador, forman parte de herramientas de seguridad y antiabuso de Alibaba. La política de privacidad de AliExpress reconoce recopilar información técnica del dispositivo de forma automática, aunque no detalla esta prueba de audio específica.
Una técnica menguante
El audio ya no es tan eficaz para distinguir navegadores. Tom Ritter, desarrollador de Mozilla, explica que desde Firefox 118 (lanzado en 2023) el resultado de Web Audio se ha homogeneizado: el 99,24% de las mediciones se concentran en solo tres valores. Chrome, por su parte, incorpora sus propias bibliotecas que hacen ineficaz esta técnica concreta.
En Europa, el Comité Europeo de Protección de Datos (EDPB) ha abordado el fingerprinting dentro del alcance de ePrivacy, y la Agencia Española de Protección de Datos analiza estas técnicas desde hace años. Sin embargo, no podemos afirmar con la información disponible que AliExpress haya vulnerado normativa europea o española. Tampoco se sabe en qué países o regiones se despliega este sistema, ni con qué alcance.
Lo que queda por saber
Callaghan verificó la recopilación y transmisión de múltiples señales técnicas, pero reconoce no tener visibilidad sobre el destino de esos datos: podrían usarse para reconocer dispositivos, detectar bots o evaluar fraudes. No se conoce cuánto tiempo se conservan, si se vinculan a identidades ni si se emplean en otros servicios de Alibaba. The Register asegura haber solicitado comentarios a la compañía sin obtener respuesta hasta el cierre de su información.
El caso ilustra cómo el rastreo invisible sigue evolucionando en paralelo a las defensas de navegadores y reguladores, en una partida de largo recorrido donde la transparencia técnica es clave para mantener el equilibrio entre funcionalidad, seguridad y privacidad del usuario.
Fuente: Xataka · Esta información ha sido elaborada por la redacción de Imbest con apoyo de herramientas editoriales automatizadas.