Actualitat

Descobreixen AliExpress fent servir l’àudio dels usuaris per rastrejar els dispositius

NOTÍCIES

28/08/2026

AliExpress ha estat descoberta mentre feia servir tècniques de fingerprinting (empremta digital) que arriben fins i tot a fer ús del sistema d’àudio del dispositiu per obtenir informació amb la qual poder caracteritzar els seus usuaris. Primer de tot, això no significa que quan n’obrissis el web o aplicació la botiga estigués activant el micròfon ni gravant converses. El mecanisme detectat genera internament un senyal d’àudio que mai no s’arriba a sentir, analitza com el processa el navegador i fa servir el resultat com una de les nombroses variables amb les quals pot construir una empremta digital del dispositiu.

Brave, el conegut navegador lligat a millorar la privadesa, ha donat la visibilitat del cas i ha assegurat que aquest tipus de tècniques permeten identificar i seguir un usuari fins i tot sense recórrer a les galetes. Això s’aconsegueix mitjançant la combinació de petites diferències del maquinari i del navegador fins a obtenir un perfil prou distintiu. El curiós del cas és que tot aquest tema va sortir a la llum pràcticament per accident.

AliExpress genera un senyal d’àudio silenciós i analitza com respon el dispositiu

Va ser el desenvolupador responsable del bloc Laserphile qui va començar a investigar per què els seus auriculars Bluetooth multipunt deixaven de reproduir l’àudio del mòbil cada cop que obria AliExpress des de Firefox o Chrome. Si tancava la pestanya solucionava immediatament el problema, però només silenciar la pestanya a Firefox o fins i tot a Windows no servia per a res. No hi havia vídeos, música ni anuncis reproduint-se en segon pla. És per això que va decidir analitzar directament l’activitat de l’API Web Audio. Va ser llavors quan va trobar dos contextos d’àudio ocults generats per scripts d’Alibaba, una activitat que a més coincideix amb un problema d’AliExpress registrat a Bugzilla de Mozilla des de fa aproximadament dos anys.

La investigació va revelar que AliExpress crea dos objectes AudioContext independents mitjançant els scripts collina.js i fireyejs.js. Tots dos estan allotjats dins de la infraestructura d’Alibaba sota el directori AWSC. Els dos contextos entren en estat actiu encara que la pàgina no contingui cap element d’àudio o vídeo, no es faci cap trucada convencional a reproducció i no hi hagi una sessió multimèdia activa. Tècnicament, els scripts generen una ona de dent de serra mitjançant un oscil·lador, la passen per un AnalyserNode i un ScriptProcessorNode i acaben connectant-la a un GainNode configurat amb volum zero abans d’enviar-la a AudioContext.destination. L’usuari no sent absolutament res, però el navegador sí que fa tot el processament d’àudio necessari.

Aquest processament permet crear una petjada d’àudio del dispositiu. Això passa perquè un mateix senyal pot donar petites diferències segons la CPU, l’arquitectura, el sistema operatiu o el navegador. AliExpress podia mesurar aquestes variacions mitjançant WebAudio i combinar-les amb altres dades per distingir equips. Precisament, aquest mecanisme va ser descobert perquè, tot i que el so tenia volum zero, el flux d’àudio continuava actiu: els auriculars Bluetooth multipunt de l’investigador interpretaven que el PC continuava reproduint so i no tornaven correctament el control al telèfon. Mozilla ja havia registrat un comportament similar a AliExpress, fins i tot capaç de mantenir ocupat el dispositiu d’àudio i impedir la suspensió automàtica de Windows 11, cosa que els seus desenvolupadors ja relacionaven amb possibles tècniques de fingerprinting.

L’àudio només és una part d’una empremta digital molt més completa recopilada per Alibaba

L’anàlisi de collina.js i fireyejs.js mostra que AliExpress no es limita al subsistema de so. Els scripts contenen codi destinat a obtenir informació mitjançant Canvas i WebGL. Això permet conèixer el renderer gràfic i les seves extensions, mesurar la precisió de shaders, consultar la resolució de pantalla i la mida de la finestra, la densitat de píxels, el nombre de fils de la CPU, la memòria RAM disponible, els plugins instal·lats, els formats multimèdia compatibles, el WebRTC i el temps de rendiment del navegador. També s’observen dades relacionades amb el moviment del ratolí, esdeveniments tàctils, scroll, focus de la finestra, moviment i orientació del dispositiu, i propietats emprades habitualment per detectar navegadors automatitzats.

Bàsicament, amb tota aquesta informació es pot construir una empremta digital molt més robusta que la proporcionada únicament per WebAudio. A això se li suma que, des del navegador web, es pot comprovar que Alibaba recopila i transmet aquestes característiques, però no és possible determinar què fa exactament amb elles un cop arriben als servidors. El mateix descobridor planteja que es podrien fer servir com a identificador persistent, però també com a part d’un sistema antifrau o de detecció de bots.

AliExpress té raons evidents per distingir compradors normals de sistemes automatitzats. Amb això redueix el raspat web (l’scraping), frau de pagaments, comptes falsos, apropiació de comptes, abús de promocions o manipulació de ressenyes. Per això, no es pot afirmar amb les proves disponibles que tota aquesta infraestructura estigui dedicada exclusivament al seguiment publicitari, encara que tècnicament les característiques recopilades permeten crear una empremta del dispositiu molt més resistent que una galeta convencional. Els navegadors centrats en privadesa intenten precisament reduir el valor d’aquestes dades. Firefox o Brave recorren a tècniques que alteren aquests resultats. Mentre que els bloquejadors com ara uBlock Origin evita que AliExpress creï aquests àudios.

Llegiu la notícia original al seu lloc web oficial fent clic en aquest mateix enllaç