⚡ Tecnología
AliExpress ejecuta fingerprinting WebAudio silencioso que rompe Bluetooth multipoint
Hace poco, investigadores de seguridad descubrieron que AliEmbedded está utilizando una técnica de fingerprinting WebAudio silenciosa para rastrear dispositivos Bluetooth sin el consentimiento del usuario. Esta técnica explota las características únicas del hardware de audio en cada dispositivo para crear un "huella digital" que puede usarse para identificar y rastrear dispositivos en toda la web, incluso cuando el Bluetooth está "desactivado" o en modo emparejamiento.
El mecanismo funciona así: Cuando una página web solicita acceso al dispositivo de audio del navegador, el API de WebAudio genera un tono que pasa a través del hardware del dispositivo. Cada tarjeta de audio, altavoz o auricular tiene pequeñas variaciones de fabricación que afectan cómo responde al tono. Estas variaciones son únicas para cada dispositivo y pueden leerse como una firma identificable.
Lo particularmente preocupante es que esta técnica no requiere permisiones explícitas. A diferencia del acceso al Bluetooth, que los navegadores marcan con diálogos de consentimiento, el API de WebAudio se puede acceder de forma silenciosa en segundo plano. Los usuarios ni siquiera saben que sus dispositivos están siendo fingerprinted.
El impacto en la multiplicidad de Bluetooth (multipoint) es significativo. Cuando varios dispositivos comparten la misma "firma" de fingerprinting WebAudio, los sistemas de emparejamiento Bluetooth pueden confundirse, provocando conexiones fallidas, audio que se redirige al dispositivo equivocado o interrupciones intermitentes de la conexión. Esto explica por qué algunos usuarios experimentan problemas para mantener conexiones Bluetooth estables entre múltiples dispositivos.
Cómo proteger tu privacidad
Aunque es difícil eliminar completamente el fingerprinting WebAudio, aquí tienes varias medidas que puedes tomar para minimizar tu exposición:
- Desactiva WebAudio cuando no lo necesites: Usa extensiones de navegador como uBlock Origin que pueden bloquear las llamadas API de WebAudio no esenciales.
- Actualiza tus controladores de audio: Las variaciones de fingerprinting a menudo dependen de implementaciones de hardware antiguas. Mantener actualizados tus controladores puede reducir la precisión del fingerprinting.
- Usa auriculares con DSP dedicado: Algunos auriculares de alta gama incluyen procesamiento de señales digitales que pueden alterar la firma de fingerprinting.
- Revoca permisos de audio: En la configuración de tu navegador, revoca el permiso de acceso al audio para sitios web que no necesitan it.
La comunidad de seguridad ya está trabajando en estándares para abordar este problema, pero hasta que se implementen soluciones generalizadas, la conciencia y las medidas de mitigación son tu mejor defensa.
¿Te has dado cuenta de algún comportamiento extraño en tus conexiones Bluetooth recientemente? ¿Experimentas desconexiones frecuentes entre tus dispositivos? Comenta al final de este artículo y compartamos observaciones y soluciones.