meta y yandex estan desanonimizando a los usuarios de android a traves de trackers web

Meta y Yandex están desanonimizando a los usuarios de Android a través de trackers web

Me encontraba ayer revisando algunas vulnerabilidades recientes cuando di con algo que me dejó realmente preocupado. Investigadores de ciberseguridad han descubierto una técnica bastante astuta (y preocupante) que Meta y Yandex están utilizando para seguir nuestros movimientos en Internet y vincularlos directamente con nuestra identidad real. Y lo peor no es que lo hagan, sino cómo lo hacen: saltándose todas las protecciones que deberían mantenernos a salvo.

Cómo funciona este seguimiento encubierto

El problema está en dos herramientas aparentemente inofensivas: Meta Pixel y Yandex Metrica. Estos son códigos de seguimiento que millones de sitios web incorporan para analizar el tráfico y medir la efectividad de sus campañas publicitarias. Hasta aquí, nada nuevo bajo el sol de la ciberseguridad.

Lo verdaderamente alarmante es que estos trackers están abusando de protocolos legítimos para hacer que Chrome y otros navegadores envíen identificadores únicos a las aplicaciones nativas instaladas en tu dispositivo Android, básicamente estableciendo un puente entre tu actividad web (supuestamente anónima) y tu identidad en apps como Facebook o Instagram.

La ruptura del sandbox: cuando las barreras se rompen

En el mundo de la seguridad informática, el concepto de «sandbox» (o aislamiento) es fundamental. Es como si cada aplicación viviera en su propia burbuja, sin poder ver lo que hacen las demás. Este principio mantiene a raya a aplicaciones maliciosas y protege nuestra privacidad.

Pero Meta y Yandex han encontrado la forma de pinchar esa burbuja. Como me explicaba Narseo Vallina-Rodriguez, uno de los investigadores detrás del descubrimiento: «Lo que este vector de ataque permite es romper el sandbox que existe entre el contexto móvil y el contexto web».

En términos prácticos, cuando visitas un sitio web con estos trackers desde tu móvil Android, ellos pueden pasar cookies e identificadores desde tu navegador (Firefox o basados en Chromium) directamente a las aplicaciones de Facebook, Instagram o Yandex instaladas en tu dispositivo. El resultado: pueden asociar todo tu historial de navegación con tu cuenta real.

El historial de este seguimiento encubierto

Yandex comenzó con estas prácticas en 2017, mientras que Meta se subió al carro más recientemente, en septiembre de 2023. No es casualidad que ambas compañías hayan apuntado específicamente a Android, ya que su diseño impone menos controles sobre las comunicaciones locales y la ejecución de aplicaciones en segundo plano que iOS.

Esta técnica de seguimiento funciona mediante el abuso de puertos locales en Android. Las aplicaciones de Meta y Yandex monitorean constantemente ciertos puertos, y cuando visitas un sitio web con sus trackers, estos envían solicitudes a esos puertos con información que permite identificarte.

Las técnicas han ido evolucionando

Meta ha sido particularmente creativa en sus métodos. Comenzaron utilizando solicitudes HTTP al puerto 12387, luego cambiaron a WebSocket sobre el mismo puerto, y finalmente implementaron una técnica basada en WebRTC (un protocolo normalmente usado para videollamadas).

La técnica actual utiliza algo llamado «SDP munging», que básicamente inserta información de cookies en campos destinados a datos de conexión. Esto hace que el navegador envíe esa información como parte de una solicitud STUN al host local de Android, donde la aplicación de Facebook o Instagram puede leerla y vincularla con el usuario.

¿Quién es responsable y qué están haciendo al respecto?

Google ya ha calificado este comportamiento como una violación a los términos de servicio de su Play Store y a las expectativas de privacidad de los usuarios de Android. Un representante declaró: «Los desarrolladores en este informe están utilizando capacidades presentes en muchos navegadores de iOS y Android de maneras no previstas que violan flagrantemente nuestros principios de seguridad y privacidad».

La respuesta de Meta ha sido típicamente corporativa: están «en discusiones con Google» y han decidido «pausar la función» mientras resuelven el problema. Por su parte, Yandex dijo que estaba descontinuando la práctica, aunque insistió en que «no desanonimiza datos de usuarios» y que «la función en cuestión no recopila información sensible».

El problema fundamental sigue sin resolverse

Los investigadores que descubrieron esta vulnerabilidad advierten que las soluciones actuales son demasiado específicas para el código actual de Meta y Yandex. Como señaló Gunes Acar, uno de los investigadores: «Saben que si alguien más viene e intenta un número de puerto diferente, podría eludir esta protección».

El problema de fondo es que Android no controla adecuadamente el acceso a los puertos locales. Como explicó Vallina-Rodriguez: «El problema fundamental es que el acceso a los sockets locales está completamente sin controlar en Android. No hay manera de que los usuarios eviten este tipo de comunicación en sus dispositivos».

Implicaciones para la privacidad y cómo protegerte

Esta técnica de seguimiento plantea serias preguntas sobre el consentimiento. No hay indicios de que Meta o Yandex hayan revelado estas prácticas ni a los sitios web que utilizan sus trackers ni a los usuarios finales. Muchos desarrolladores web se sorprendieron cuando comenzaron a ver estas conexiones a puertos locales desde sus sitios.

Aunque no está claro si este tipo de seguimiento viola específicamente alguna ley de privacidad, Meta y las empresas que utilizan Meta Pixel ya han enfrentado numerosas demandas en los últimos años por supuestas violaciones a estatutos de privacidad.

Por ahora, la protección más completa contra este seguimiento es simplemente no instalar las aplicaciones de Facebook, Instagram o Yandex en dispositivos Android. Otra opción es utilizar bloqueadores de contenido que puedan filtrar estos trackers, aunque esto no siempre garantiza protección total dado lo sofisticados que son estos métodos.

Los investigadores detrás del descubrimiento

Este importante hallazgo fue realizado por un equipo de investigadores de diversas instituciones: Aniketh Girish de IMDEA Networks, Gunes Acar de la Universidad de Radboud, Narseo Vallina-Rodriguez de IMDEA Networks, Nipuna Weerasekara de IMDEA Networks, y Tim Vlummens de COSIC, KU Leuven.

Curiosamente, Acar descubrió esta actividad sospechosa mientras visitaba el sitio web de su propia universidad. Lo que comenzó como una observación casual se convirtió en una investigación completa que ha expuesto una seria violación de privacidad que afecta potencialmente a millones de usuarios.

Este caso nos recuerda que incluso con todas las protecciones que creemos tener, las grandes empresas tecnológicas siguen encontrando formas de seguir nuestros pasos en Internet. Y mientras Google promete arreglar este problema específico, la pregunta sigue siendo: ¿cuántas otras técnicas similares están actualmente en uso y aún no han sido descubiertas?

Noticias similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *