Skip to main content
  1. Home
  2. Tendencias
  3. Features

AliExpress te escucha sin sonido: el truco de audio para rastrearte incluso sin cookies

Add as a preferred source on Google
Electronics, Mobile Phone, Phone
DTES

Un descubrimiento reciente puso en alerta a la comunidad de ciberseguridad: AliExpress estaría ejecutando procesos de audio silenciosos en segundo plano dentro del navegador de sus usuarios, sin que estos lo notaran ni lo autorizaran. La técnica, conocida como fingerprinting de audio, no depende de cookies ni de ningún archivo almacenado en el dispositivo, lo que la convierte en una de las señales más difíciles de bloquear y detectar en la web actual.

Un error de Bluetooth reveló el truco

El hallazgo no partió de una auditoría de seguridad, sino de un problema cotidiano. Un desarrollador notó que sus auriculares Bluetooth con conexión multipunto dejaban de alternar correctamente entre su computadora y su teléfono mientras tenía una pestaña de AliExpress abierta. Al cerrarla, el problema desaparecía de inmediato.

Recommended Videos

Al investigar el código de la página, encontró que el sitio empleaba la Web Audio API para construir grafos de procesamiento de audio configurados a volumen cero. El proceso no generaba ningún sonido audible, pero mantenía activa la ruta de audio del sistema, lo que interfería con la capacidad de los auriculares para cambiar de dispositivo. Silenciar la pestaña del navegador no detenía nada: el navegador seguía procesando la señal aunque no hubiera nada que escuchar.

Cómo funciona el fingerprinting de audio

Esta misma señal de audio, procesada a volumen cero, también sirve para algo más importante que interferir con unos auriculares: construir una huella digital del dispositivo. La técnica mide diferencias mínimas en cómo cada equipo procesa una señal de audio idéntica, variaciones que dependen del procesador, el hardware de sonido, el sistema operativo, el navegador y los controladores instalados.

Según el análisis técnico, el fingerprinting de audio por sí solo tiene alta estabilidad pero baja capacidad de identificación única, por lo que suele combinarse con otras señales. En el caso de AliExpress, los scripts detectados también recogían datos de renderizado en canvas, WebGL, configuración de pantalla, características del hardware, comportamiento de WebRTC e interacciones del usuario. Juntas, estas señales permiten construir un perfil de dispositivo mucho más detallado que cualquiera de ellas por separado.

La era post-cookies que nadie pidió

Durante años, las cookies fueron la herramienta estándar para reconocer usuarios en la web. Pero su declive —impulsado por regulaciones de privacidad y por navegadores que las bloquean por defecto— llevó a las plataformas a buscar alternativas. El fingerprinting resuelve ese problema desde otro ángulo: en lugar de guardar un identificador en el dispositivo del usuario, lo reconstruye a partir de las características técnicas que el propio navegador expone.

Esa diferencia es clave. Las cookies pueden borrarse; una huella digital de hardware, no. El usuario no tiene ningún archivo que eliminar ni ajuste visible que desactivar, lo que vuelve esta forma de rastreo prácticamente invisible para quien no cuenta con herramientas especializadas.

Alibaba, la matriz de AliExpress, vincula estos scripts a sus sistemas de seguridad. El fingerprinting es, en efecto, una herramienta legítima para prevención de fraude, detección de bots y evaluación de riesgo, especialmente útil cuando un usuario borra sus cookies o cambia de cuenta para evadir controles. El problema, señalan los defensores de la privacidad, es que esa misma tecnología puede usarse para fines de rastreo publicitario o de perfilado sin que el usuario lo sepa ni pueda oponerse fácilmente.

Qué dicen los navegadores y los reguladores

Brave fue el primero en denunciar públicamente el comportamiento. El 22 de agosto de 2026, la compañía indicó en la red social X que su navegador bloquea los scripts de AliExpress responsables del rastreo por audio, y recordó que aplica protecciones contra el fingerprinting de audio desde hace más de seis años, alterando ciertas señales del navegador para que los sitios reciban datos inconsistentes en lugar de un identificador estable. La compañía ya extendió protecciones similares al fingerprinting por GPU, otra técnica que usa el hardware gráfico para distinguir dispositivos.

Firefox también cuenta con tecnología antifingerprinting desde su versión 118, que agrupa a los usuarios en categorías amplias para neutralizar el rastreo por WebAudio, aunque un número reducido de usuarios podría seguir siendo identificable de forma única. Quienes usan otros navegadores pueden recurrir a bloqueadores de contenido como uBlock Origin, aunque desactivar estos scripts podría afectar funciones del sitio que dependen del mismo código para seguridad o prevención de fraude.

En el plano legal, el fingerprinting no está prohibido en la Unión Europea, pero cuando su objetivo es rastrear, perfilar o medir audiencias, requiere consentimiento informado bajo la Directiva ePrivacy y el RGPD, ya que el resultado se considera dato personal en la mayoría de los casos. Reguladores europeos ya han sancionado a empresas como Criteo y Vueling por prácticas de fingerprinting no conformes, y organismos como la CNIL francesa han fijado precedentes que exigen consentimiento explícito para el rastreo entre sitios.

El dilema de fondo para el usuario

Lo que revela el caso de AliExpress no es solo una técnica nueva, sino un cambio de época: a medida que las cookies pierden terreno, la identificación de dispositivos migra hacia señales de hardware y comportamiento que el usuario no controla ni puede borrar. Ese desplazamiento beneficia a las plataformas en su lucha contra el fraude, pero traslada el costo de la vigilancia a un terreno donde el usuario prácticamente no tiene capacidad de decisión ni visibilidad real sobre lo que ocurre en su propio navegador.

El episodio funciona como recordatorio de una tensión que seguirá creciendo: las empresas quieren más formas de identificar actividad sospechosa, mientras los usuarios y los fabricantes de navegadores presionan por límites claros sobre herramientas capaces de rastrear un dispositivo sin aviso ni consentimiento explícito

Diego Bastarrica
Diego Bastarrica es Senior Editor y Head of Content en Digital Trends en Español, donde lidera la estrategia editorial, SEO…
Topics
¿De verdad conviene manejar Uber en 2026?
Uber

En plena era de inflación alta, gasolina cara y plataformas cada vez más agresivas con sus comisiones, manejar Uber sigue siendo una de las puertas de entrada más rápidas a la economía en América y el mundo. Sin embargo, lo que promete la app en estimaciones “brutas” está muy lejos de lo que termina quedando en el bolsillo después de bencina, mantenimiento, seguros e impuestos.

A partir de estudios recientes sobre ingresos reales de conductores y calculadoras de ganancia neta para 2026, revisamos cuánto puede ganar aproximadamente un chofer de Uber trabajando de lunes a viernes, 8 horas diarias, en cinco ciudades clave: Los Ángeles, Ciudad de México, Bogotá, Buenos Aires y Santiago de Chile.

Read more
Una IA escaneó 2 millones de terremotos y desenterró seis «cicatrices» fósiles ocultas
Grieta en la carretera

A casi 3.000 kilómetros bajo nuestros pies, en la frontera donde el núcleo metálico de la Tierra se encuentra con el manto rocoso, un algoritmo acaba de encontrar algo que ningún geofísico había visto antes. No fue un satélite ni una perforación imposible: fue una inteligencia artificial entrenada para escuchar el eco de miles de terremotos y detectar, entre el ruido, las huellas de seis estructuras nunca antes documentadas.

El truco estaba en las ondas más débiles

Read more
Con 7 dólares puedes encontrar cámaras ocultas en segundos
Camera, Electronics, Speaker

Las cámaras ocultas siguen apareciendo en lugares sospechosos, guardadas dentro de bolígrafos, relojes, cargadores o marcos de fotos en habitaciones de hotel y alquileres. Por eso los investigadores de KAIST han creado una solución que cuesta menos que un buen almuerzo. Su nueva herramienta, llamada SweepLED, convierte cualquier smartphone en un detector fiable de cámaras ocultas usando una funda LED acoplable que cuesta menos de 7 dólares de fabricar.

Por qué probablemente tu detector de cámara oculta actual no funciona

Read more