AliExpress ejecuta un fingerprinting silencioso de WebAudio que rompe Bluetooth multipoint

Se descubrió que el sitio web de AliExpress ejecuta código ofuscado de WebAudio que genera un flujo de audio silencioso continuo, lo que tanto permite crear una huella digital del dispositivo como secuestrar el foco de audio Bluetooth, rompiendo auriculares multipoint y otras configuraciones de audio. Los comentaristas lo ven como parte de un patrón más amplio de seguimiento agresivo y de uso indebido de APIs del navegador y del móvil, y se preguntan por qué este comportamiento no está protegido por permisos como el acceso a cámara y micrófono. Muchos piden protecciones más fuertes a nivel de navegador, acciones legales bajo regímenes como el RGPD y soluciones prácticas como bloquear anuncios de forma más estricta y desactivar JavaScript en sitios no confiables.

Contexto del hilo de HN y meta

  • El autor original aclara que su “resumen” de nivel superior en realidad es un extracto editado del artículo; la confusión proviene de una rareza de la interfaz de Hacker News en la que el texto de la publicación se convierte en el primer comentario.
  • Varios lectores elogian la explicación técnica y dicen que inició una conversación más amplia y útil.

Comportamiento técnico: fingerprinting de WebAudio

  • El sitio ejecuta JavaScript ofuscado usando WebAudio para generar y analizar una forma de onda conocida.
  • Las diferencias en la señal procesada (frecuencia de muestreo, ancho de banda, particularidades de la cadena del dispositivo, perfiles de Bluetooth) alimentan una huella digital, junto con el tamaño de pantalla, DPR, etc.
  • El script mantiene vivo un contexto de audio y un flujo Bluetooth con salida inaudible, eludiendo el silenciamiento normal de la pestaña y a veces sin mostrar el icono de “la pestaña está reproduciendo audio”.
  • Algunos señalan que los navegadores modernos ya intentan normalizar las salidas de WebAudio para reducir el fingerprinting, pero persiste código heredado o sobrante porque es más barato no eliminarlo.

Impacto en los usuarios y anécdotas

  • Múltiples informes de:
    • Bluetooth multipoint “atascado” en PCs, bloqueando teléfonos.
    • Sistemas de coche, barras de sonido, audífonos y AirPods cambiando de modo de repente o atenuando el audio ambiental al visitar ciertos sitios o apps.
    • Pausas molestas de Apple Music, Spotify, YouTube o robo general del foco de audio.
    • Mayor uso de CPU, ruido de ventilador y consumo de batería por pestañas en segundo plano.
  • Se alega un comportamiento similar en otros sitios de compras, pagos y redes sociales; algunos mencionan que el desafío de Cloudflare usa WebAudio brevemente (pero no de forma persistente).

Responsabilidades del navegador y del sistema operativo

  • Muchos sostienen que la salida de audio debería requerir permisos como el micrófono o la cámara, o al menos estar sujeta a reglas de autoplay más estrictas, con indicadores claros de la interfaz cuando cualquier flujo de audio esté activo.
  • Otros responden que:
    • La plataforma web ya es extremadamente susceptible al fingerprinting; casi todas las API filtran bits.
    • Demasiadas advertencias causarían fatiga en el usuario.
    • “Falsificar” o virtualizar permisos por completo es técnicamente difícil y empieza una carrera armamentística sin fin.

Mitigaciones discutidas

  • Las reglas personalizadas de uBlock Origin que bloquean scripts específicos de fingerprinting de AliExpress son efectivas; algunos sugieren incorporarlas a las listas de filtros principales o a EasyPrivacy/AdGuard.
  • Otras alternativas incluyen:
    • Usar bloqueadores de contenido potentes (uBlock, AdGuard, Pi-hole).
    • Deshabilitar o restringir muy fuertemente JavaScript, aceptando que algunos sitios se rompan.
    • Ajustar permisos de autoplay/audio por dominio (especialmente en Firefox).
  • Un ingeniero de Firefox enlaza una nota que describe mitigaciones contra el fingerprinting de WebAudio y participa en el debate sobre si las pestañas silenciadas deberían seguir manteniendo un flujo de audio.

Privacidad, legalidad y ética

  • Muchos consideran que esto es una práctica invasiva y abusiva, que desperdicia batería, usando APIs que no requieren permisos.
  • Varios dicen que podría ser ilegal bajo el RGPD o reglas de cookies (fingerprinting sin consentimiento) o análogo a “excede el acceso autorizado”.
  • Hay escepticismo de que los reguladores o las tiendas de apps hagan cumplir las normas de forma consistente; algunos lo comparan con la débil aplicación de las etiquetas de privacidad y con patrones más amplios de vigilancia digital.

Apps, comercio electrónico y confianza

  • Desconfianza generalizada hacia las apps de compras (AliExpress, Amazon, Temu, etc.): se las ve como profundamente invasivas para la privacidad y a menudo impulsando patrones oscuros, descuentos falsos y funciones exclusivas de la app.
  • Muchos prefieren usar navegadores móviles o de escritorio con bloqueadores, incluso a costa de una UX degradada y de constantes avisos de “instala nuestra app”.