Un descubrimiento reciente puso en alerta a la comunidad de ciberseguridad: AliExpress estaría ejecutando procesos de audio silenciosos en segundo plano dentro del navegador de sus usuarios, sin que estos lo notaran ni lo autorizaran. La técnica, conocida como fingerprinting de audio, no depende de cookies ni de ningún archivo almacenado en el dispositivo, lo que la convierte en una de las señales más difíciles de bloquear y detectar en la web actual.
Un error de Bluetooth reveló el truco
El hallazgo no partió de una auditoría de seguridad, sino de un problema cotidiano. Un desarrollador notó que sus auriculares Bluetooth con conexión multipunto dejaban de alternar correctamente entre su computadora y su teléfono mientras tenía una pestaña de AliExpress abierta. Al cerrarla, el problema desaparecía de inmediato.
Al investigar el código de la página, encontró que el sitio empleaba la Web Audio API para construir grafos de procesamiento de audio configurados a volumen cero. El proceso no generaba ningún sonido audible, pero mantenía activa la ruta de audio del sistema, lo que interfería con la capacidad de los auriculares para cambiar de dispositivo. Silenciar la pestaña del navegador no detenía nada: el navegador seguía procesando la señal aunque no hubiera nada que escuchar.
Cómo funciona el fingerprinting de audio
Esta misma señal de audio, procesada a volumen cero, también sirve para algo más importante que interferir con unos auriculares: construir una huella digital del dispositivo. La técnica mide diferencias mínimas en cómo cada equipo procesa una señal de audio idéntica, variaciones que dependen del procesador, el hardware de sonido, el sistema operativo, el navegador y los controladores instalados.
Según el análisis técnico, el fingerprinting de audio por sí solo tiene alta estabilidad pero baja capacidad de identificación única, por lo que suele combinarse con otras señales. En el caso de AliExpress, los scripts detectados también recogían datos de renderizado en canvas, WebGL, configuración de pantalla, características del hardware, comportamiento de WebRTC e interacciones del usuario. Juntas, estas señales permiten construir un perfil de dispositivo mucho más detallado que cualquiera de ellas por separado.
La era post-cookies que nadie pidió
Durante años, las cookies fueron la herramienta estándar para reconocer usuarios en la web. Pero su declive —impulsado por regulaciones de privacidad y por navegadores que las bloquean por defecto— llevó a las plataformas a buscar alternativas. El fingerprinting resuelve ese problema desde otro ángulo: en lugar de guardar un identificador en el dispositivo del usuario, lo reconstruye a partir de las características técnicas que el propio navegador expone.
Esa diferencia es clave. Las cookies pueden borrarse; una huella digital de hardware, no. El usuario no tiene ningún archivo que eliminar ni ajuste visible que desactivar, lo que vuelve esta forma de rastreo prácticamente invisible para quien no cuenta con herramientas especializadas.
Alibaba, la matriz de AliExpress, vincula estos scripts a sus sistemas de seguridad. El fingerprinting es, en efecto, una herramienta legítima para prevención de fraude, detección de bots y evaluación de riesgo, especialmente útil cuando un usuario borra sus cookies o cambia de cuenta para evadir controles. El problema, señalan los defensores de la privacidad, es que esa misma tecnología puede usarse para fines de rastreo publicitario o de perfilado sin que el usuario lo sepa ni pueda oponerse fácilmente.
Qué dicen los navegadores y los reguladores
Brave fue el primero en denunciar públicamente el comportamiento. El 22 de agosto de 2026, la compañía indicó en la red social X que su navegador bloquea los scripts de AliExpress responsables del rastreo por audio, y recordó que aplica protecciones contra el fingerprinting de audio desde hace más de seis años, alterando ciertas señales del navegador para que los sitios reciban datos inconsistentes en lugar de un identificador estable. La compañía ya extendió protecciones similares al fingerprinting por GPU, otra técnica que usa el hardware gráfico para distinguir dispositivos.
Firefox también cuenta con tecnología antifingerprinting desde su versión 118, que agrupa a los usuarios en categorías amplias para neutralizar el rastreo por WebAudio, aunque un número reducido de usuarios podría seguir siendo identificable de forma única. Quienes usan otros navegadores pueden recurrir a bloqueadores de contenido como uBlock Origin, aunque desactivar estos scripts podría afectar funciones del sitio que dependen del mismo código para seguridad o prevención de fraude.
En el plano legal, el fingerprinting no está prohibido en la Unión Europea, pero cuando su objetivo es rastrear, perfilar o medir audiencias, requiere consentimiento informado bajo la Directiva ePrivacy y el RGPD, ya que el resultado se considera dato personal en la mayoría de los casos. Reguladores europeos ya han sancionado a empresas como Criteo y Vueling por prácticas de fingerprinting no conformes, y organismos como la CNIL francesa han fijado precedentes que exigen consentimiento explícito para el rastreo entre sitios.
El dilema de fondo para el usuario
Lo que revela el caso de AliExpress no es solo una técnica nueva, sino un cambio de época: a medida que las cookies pierden terreno, la identificación de dispositivos migra hacia señales de hardware y comportamiento que el usuario no controla ni puede borrar. Ese desplazamiento beneficia a las plataformas en su lucha contra el fraude, pero traslada el costo de la vigilancia a un terreno donde el usuario prácticamente no tiene capacidad de decisión ni visibilidad real sobre lo que ocurre en su propio navegador.
El episodio funciona como recordatorio de una tensión que seguirá creciendo: las empresas quieren más formas de identificar actividad sospechosa, mientras los usuarios y los fabricantes de navegadores presionan por límites claros sobre herramientas capaces de rastrear un dispositivo sin aviso ni consentimiento explícito