AliExpress te espía con sonidos que no puedes oír: así deja mudos tus auriculares

AliExpress usaba sonidos inaudibles para identificar navegadores y, sin querer, dejaba mudos algunos auriculares Bluetooth.

by Tecnoandroid
AliExpress te espía con sonidos que no puedes oír: así deja mudos tus auriculares - AliExpress fingerprinting audio

AliExpress ha estado usando sonidos que ningún oído humano puede captar para reconocer los navegadores de sus usuarios, y de paso dejar mudos algunos auriculares Bluetooth. El descubrimiento salió a la luz casi por casualidad, cuando un ingeniero notó algo raro cada vez que abría la web de la tienda china. Pasamos gran parte del día saltando de una página a otra sin pensar demasiado en qué información va quedando por el camino, y este caso es un buen ejemplo de todo lo que sucede lejos de nuestra vista.

Unos auriculares que dejaron de funcionar

La pista llegó de la manera menos esperada. Matthew Callaghan, ingeniero de software y aficionado a trastear con hardware, usaba unos auriculares Bluetooth multipunto, esos que se conectan al PC y al móvil a la vez. Todo iba bien hasta que abría AliExpress en Firefox o Chrome. Poco después, el audio del teléfono desaparecía de los auriculares y solo volvía al cerrar la pestaña. Silenciarla no servía de nada, tampoco silenciar el navegador ni Windows. Y lo curioso es que en la página no había ningún vídeo ni música reproduciéndose.

Callaghan empezó a descartar lo evidente. Nada de elementos multimedia, ni llamadas de reproducción, ni sesión de audio activa. Al vigilar la Web Audio API encontró dos AudioContext creados por los scripts collina.js y fireyejs.js. Según explica, ambos generaban una onda de sierra, analizaban cómo la procesaba el navegador y luego mandaban la señal a la salida de audio con la ganancia puesta a cero. Sonido inaudible, pero sonido al fin y al cabo.

Una huella del navegador, no de la persona

Aquí conviene aclarar qué es el fingerprinting. No hablamos de que una web se quede con tu huella dactilar. La técnica consiste en juntar características que el navegador y el dispositivo van soltando mientras funcionan, como la pantalla, el sistema operativo, la GPU o ciertas respuestas de sus APIs. Ninguno de esos datos identifica por sí solo, pero al combinarlos ayudan a distinguir un equipo entre muchos. Una web puede reconocer un navegador sin saber todavía quién lo maneja.

Link affiliato

El audio era solo una pieza. Los mismos scripts consultaban también el renderizado de Canvas, información de WebGL, dimensiones de pantalla, memoria del dispositivo, formatos multimedia compatibles, comportamiento de WebRTC y varios eventos de interacción. Ambos aparecen bajo AWSC y, según el investigador, parecen formar parte de las herramientas antiabuso de Alibaba. La política de privacidad de AliExpress reconoce que recopila información técnica del dispositivo, aunque no menciona en concreto esta prueba de audio.

Hay un matiz que no conviene pasar por alto. Que AliExpress ejecute esta prueba no significa que el audio siga siendo muy útil para diferenciar navegadores. Tom Ritter, desarrollador de Firefox, explica que desde Firefox 118, lanzado en 2023, Mozilla hizo mucho más constante el resultado de WebAudio. En la telemetría que cita, el 99,24% de las mediciones se concentra en solo tres valores. Y en Chrome esta técnica concreta resulta ineficaz.

En Europa, el EDPB ha abordado el fingerprinting dentro del alcance de ePrivacy, y en España la AEPD lleva años estudiando estas prácticas. Aun así, con lo publicado por Callaghan no se puede afirmar que AliExpress haya vulnerado ninguna norma, ni tampoco sabemos si el sistema se despliega de forma generalizada. Callaghan comprobó la recopilación de muchas señales, pero admite que no ve qué ocurre después en los servidores. Podrían servir para reconocer dispositivos o detectar fraudes, aunque nada de eso está demostrado para este caso concreto. La compañía, por ahora, no ha respondido a las peticiones de comentarios.

Fuente
Imagen: xataka.com

Link affiliato

Related Articles