Un hallazgo casual ha destapado el uso de técnicas avanzadas de perfilado de usuarios en AliExpress. Matthew Callaghan, ingeniero de software y hacker de hardware, descubrió que la plataforma de comercio electrónico emplea sonidos inaudibles generados mediante la API Web Audio, junto a otras señales técnicas del navegador, para crear una huella digital del dispositivo. El caso ilustra cómo las prácticas de perfilado digital evolucionan en el sector del comercio electrónico.
El descubrimiento: unos auriculares que dejaban de funcionar
Callaghan utilizaba auriculares Bluetooth multipunto, capaces de conectarse simultáneamente a un ordenador y a un móvil. Según relata en su análisis publicado en la red, todo funcionaba correctamente hasta que abría AliExpress en Firefox o Chrome: poco después, el audio del teléfono dejaba de escucharse en los auriculares, y el problema solo desaparecía al cerrar la pestaña de la plataforma. Silenciar la web, el navegador o incluso Windows no solucionaba el inconveniente, y no había ningún contenido multimedia visible reproduciéndose en la página.
Al investigar el origen del problema, el experto descartó las causas más evidentes: no existían elementos de vídeo o audio visibles, ni llamadas de reproducción activas. Sin embargo, al monitorizar la API Web Audio encontró dos contextos de audio creados por los scripts collina.js y fireyejs.js. Ambos generaban una onda de sierra conocida, analizaban cómo la procesaba el navegador y después enviaban la señal hacia la salida de audio con la ganancia ajustada a cero, es decir, sin volumen audible.
Más allá del audio: una huella técnica completa
La técnica del audio inaudible representaba solo una pieza del sistema de perfilado. Callaghan asegura que los mismos scripts recopilaban también información del renderizado de Canvas, datos de WebGL, dimensiones de pantalla, memoria del dispositivo, formatos multimedia compatibles, comportamiento de WebRTC, tiempos de rendimiento y diversos eventos de interacción del usuario.
Esta práctica se conoce como fingerprinting o huella digital del navegador: consiste en reunir características que el navegador y el dispositivo exponen durante su funcionamiento —como el sistema operativo, el hardware, la GPU o ciertas respuestas de sus APIs— para singularizar un equipo entre muchos otros. Ninguno de esos datos identifica directamente al usuario, pero al combinarlos pueden ayudar a reconocer un navegador específico sin necesidad de cookies tradicionales.
Según el investigador, los dos scripts forman parte de AWSC y parecen integrados en herramientas de seguridad y antiabuso de Alibaba. La política de privacidad de AliExpress reconoce que recopila automáticamente información técnica y de uso del dispositivo, aunque no describe específicamente esta prueba de audio, según informa Xataka.
Una técnica cada vez menos eficaz
El uso de WebAudio para perfilar navegadores ha perdido efectividad en los últimos años. Tom Ritter, desarrollador de Firefox, explica que desde la versión 118 —lanzada en 2023— Mozilla hizo mucho más constante el resultado de esta API para eliminar la mayoría de las diferencias entre dispositivos. Según la telemetría citada, el 99,24 por ciento de las mediciones queda concentrado en solo tres valores. Por otra parte, esta técnica concreta resulta ineficaz en Chrome, que también incorpora sus propias contramedidas.
Regulación europea y límites del análisis
El uso de señales del dispositivo no opera en un vacío regulatorio. En Europa, el Comité Europeo de Protección de Datos (EDPB) ha abordado expresamente el fingerprinting dentro del alcance técnico de la Directiva ePrivacy, y en España la Agencia Española de Protección de Datos lleva años analizando estas técnicas y su relación con el acceso a información del terminal.
Sin embargo, con la información publicada por Callaghan no es posible afirmar que AliExpress haya vulnerado ninguna norma europea o española. Tampoco se sabe si este sistema se despliega de forma generalizada, en qué países o regiones opera de este modo, ni qué ocurre con los datos recopilados en los servidores de la compañía: podrían utilizarse para reconocer dispositivos, detectar automatización o evaluar posibles fraudes, pero ninguna de esas finalidades está demostrada para este sistema concreto. Según The Register, la compañía no ha respondido todavía a las solicitudes de comentarios.
Fuente: Xataka · Documento oficial: enlace · Esta información ha sido elaborada por la redacción de Radioalcuadrado con apoyo de herramientas editoriales automatizadas.
