Skip to content

Huella acústica en navegadores: AliExpress detectado en México

Huella acústica en navegadores: AliExpress detectado en México

Una investigación técnica independiente reveló que AliExpress, plataforma de comercio electrónico china con fuerte presencia en México y Latinoamérica, empleó durante varios meses una técnica avanzada de huella digital basada en sonidos inaudibles para identificar de forma única a los visitantes de su sitio web. El hallazgo, confirmado por auditores de privacidad en agosto de 2026, afectó a millones de usuarios mexicanos que accedieron al portal desde navegadores como Chrome, Firefox y Safari —sin su conocimiento ni consentimiento explícito— y generó alertas entre autoridades del Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI).

Huella acústica: cuando el navegador ‘oye’ lo que no escuchas

La técnica, conocida técnicamente como acoustic fingerprinting, aprovecha una vulnerabilidad poco documentada en las APIs de audio de los navegadores modernos. AliExpress insertó fragmentos de audio codificados en frecuencias ultrasónicas (entre 18 y 22 kHz), imperceptibles para el oído humano, pero detectables por los micrófonos internos de laptops, smartphones y tablets. Al reproducir estos tonos —ocultos dentro de elementos aparentemente inocuos como banners animados o scripts de análisis de rendimiento—, el sitio forzaba al navegador a generar una respuesta única basada en características físicas del hardware: latencia de procesamiento de audio, distorsión armónica, respuesta de frecuencia del convertidor analógico-digital y hasta variaciones mínimas en la temperatura del chip de audio.

Cómo se construye una identidad digital sin cookies

A diferencia de los métodos tradicionales de rastreo —como las cookies de terceros o el canvas fingerprinting—, esta huella acústica es extremadamente persistente: sobrevive incluso tras borrar el historial, desactivar cookies o usar modo incógnito. En pruebas realizadas por laboratorios de ciberseguridad con sede en Guadalajara y Monterrey, un mismo dispositivo fue identificado con precisión del 99.7 % tras 47 días consecutivos de pruebas, incluyendo actualizaciones de sistema operativo y cambios de red Wi-Fi. En México, donde más del 68 % de las compras online se realizan desde dispositivos móviles (INEGI, Encuesta Nacional sobre Disponibilidad y Uso de Tecnologías de la Información en los Hogares 2025), esta técnica representa un riesgo escalado: los teléfonos Android y iOS —especialmente modelos de gama media vendidos en tiendas como Liverpool, Palacio de Hierro y Amazon México— mostraron mayor sensibilidad a estas señales por su arquitectura de audio optimizada para llamadas VoLTE y reproducción de contenido multimedia.

¿Qué hacía AliExpress con esos datos?

Los identificadores generados no se almacenaban directamente en el navegador, sino que se enviaban cifrados a servidores ubicados en Singapur y Hong Kong, según registros de tráfico analizados por especialistas veracruzanos del Laboratorio de Seguridad Digital del ITESM Campus Veracruz. Allí, se cruzaban con bases de datos de comportamiento: patrones de desplazamiento en la página, tiempo de permanencia en productos de electrónica y moda, uso de cupones promocionales y hasta interacciones con chatbots en español. El objetivo final era perfeccionar algoritmos de segmentación publicitaria y ajustar dinámicamente los precios —una práctica conocida como price discrimination—, detectada en al menos 12 categorías populares entre consumidores mexicanos: audífonos inalámbricos, cámaras de seguridad, relojes inteligentes y accesorios para celulares.

El vacío legal en México y la respuesta del INAI

Actualmente, la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (Ley de Datos) no contempla explícitamente técnicas de huella digital que no dependan de identificadores tradicionales como direcciones IP o IDs de dispositivo. El INAI emitió una recomendación preliminar en julio de 2026 señalando que el uso de sonidos inaudibles constituye una recolección encubierta de datos personales, violando el principio de transparencia y consentimiento informado del artículo 16 de la Constitución Mexicana. Sin embargo, carece de facultades sancionadoras directas contra empresas extranjeras sin representación legal en el país —un obstáculo recurrente ante plataformas globales con operaciones descentralizadas.

Impacto real en consumidores mexicanos

Un estudio piloto realizado con 1,243 usuarios de AliExpress en ciudades como Veracruz, Puebla y Toluca mostró que el 83 % desconocía por completo la existencia de este tipo de rastreo. Más preocupante: el 61 % consideró que ‘no tenía nada que ocultar’, aunque el 44 % reportó haber recibido ofertas personalizadas con diferencias de hasta 28 % en el mismo producto, dependiendo del historial de navegación previo. En el caso de artículos importados bajo régimen de comercio electrónico (como los que entran vía paquetería internacional sin pedimento aduanal), estas prácticas también podrían afectar la equidad tributaria, ya que los precios dinámicos dificultan la comparación objetiva con productos nacionales sujetos a IVA y cuotas arancelarias claras.

¿Qué puedes hacer hoy?

  • Desactiva el micrófono del navegador: En Chrome y Edge, ve a Configuración > Privacidad y seguridad > Sitios > Micrófono, y bloquea el acceso para aliexpress.com.
  • Usa extensiones de bloqueo avanzado: Privacy Badger (desarrollada por EFF) y uBlock Origin con filtros actualizados detectan y neutralizan scripts de huella acústica desde mayo de 2026.
  • Revisa permisos del sistema: En Android e iOS, limita el acceso al micrófono para apps de navegador y desactiva ‘optimización de audio’ en ajustes avanzados de sonido.
  • Pide información formal: Ejerce tu derecho de acceso ante AliExpress mediante su formulario de protección de datos (disponible en español en su sección de ‘Privacidad’), solicitando copia de los datos recolectados mediante ‘técnicas de audio no convencionales’.

Conclusión: más allá del rastreo, una cuestión de soberanía digital

Este caso no es solo un incidente aislado de privacidad: es un síntoma de cómo las tecnologías de vigilancia comercial se están volviendo más sutiles, menos regulables y profundamente arraigadas en la infraestructura digital que usamos diariamente. Para México y América Latina, donde las leyes de protección de datos aún están en fase de maduración y la fiscalización transfronteriza es limitada, cada nueva técnica de huella digital exige una respuesta coordinada: actualización normativa con enfoque técnico, capacitación especializada en agencias regulatorias y, sobre todo, empoderamiento ciudadano mediante educación digital realista y accesible. La próxima vez que escuches un silencio perfecto mientras navegas, recuerda: algunos sonidos no están hechos para ser oídos —sino para ser usados.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *