Unos investigadores descubrieron recientemente que las aplicaciones nativas de Android, incluyendo Facebook e Instagram de la empresa estadounidense Meta y varias aplicaciones de la empresa rusa Yandex como Maps, Navi, Browser y Search, escuchan silenciosamente en puertos locales fijos de dispositivos móviles para desanonimizar los hábitos de navegación de las personas usuarias sin su consentimiento.
El equipo internacional que hizo este hallazgo es una colaboración entre el grupo de Análisis de Internet, dirigido por Narseo Vallina-Rodríguez del Instituto IMDEA Networks en España, Gunes Acar de la Universidad Radboud en los Países Bajos y Tim Vlummens de la Universidad Católica de Lovaina en Bélgica.
Al integrar código de seguimiento en millones de sitios web, Pixel de Meta y Yandex Metrica han podido cartografiar los hábitos de navegación de las personas que usan Android con sus identidades persistentes (es decir, con el titular de la cuenta conectado). Este método elude las protecciones de privacidad que ofrecen los controles de permisos de Android e incluso el modo incógnito, lo que afecta a los principales navegadores de Android. El equipo internacional de investigación informó del problema a varios proveedores de navegadores, quienes comenzaron de inmediato a trabajar activamente en medidas para limitar este tipo de abuso.
Estas empresas de rastreo llevan mucho tiempo realizando esta evasión: desde 2017 en el caso de Yandex, y desde septiembre de 2024 en el de Meta. La cantidad de personas afectadas por este abuso es elevada, dado que se estima que Meta Pixel y Yandex Metrica están instaladas en 5,8 millones y 3 millones de sitios web, respectivamente. Cabe destacar también que solo se han observado pruebas de esta práctica de rastreo en Android.
El procedimiento de MetaPixel y Yandex Metrica
Bajo el modelo de permisos del sistema operativo Android, cualquier aplicación que declare el permiso INTERNET puede crear y ejecutar fácilmente en segundo plano un servidor web local dentro de la aplicación, utilizando sockets TCP (HTTP) o UDP (WebRTC). En el contexto web, la mayoría de los navegadores modernos ofrecen compatibilidad programática con código JavaScript para enviar solicitudes HTTP o mensajes WebSocket al host local (127.0.0.1) o API WebRTC para enviar mensajes a un servidor de escucha.
“Lo interesante aquí es dónde se produce la conexión y cómo permite a estos rastreadores desanonimizar el tráfico web móvil de los usuarios. En el caso del Pixel de Meta, utiliza canales locales para compartir identificadores de navegador mediante WebRTC con sus aplicaciones nativas, como Facebook o Instagram. Los datos se vinculan a la cuenta del usuario que ha iniciado sesión y la aplicación los retransmite silenciosamente a los servidores de Meta. Yandex adopta una estrategia más pasiva, pero igualmente invasiva: su SDK AppMetrica, integrado en las aplicaciones de Yandex, escucha en los puertos locales, captura datos de seguimiento web entrantes, los agrega con identificadores a nivel móvil, como el ID de publicidad de Android, y envía el perfil enriquecido al píxel de Yandex integrado en el sitio web”, explica Aniketh Girish, estudiante de doctorado en IMDEA Networks y uno de los investigadores involucrados en este trabajo. “A pesar de utilizar diferentes tácticas, ambos rastreadores logran el mismo resultado: vincular fluidamente las identidades móviles y web sin que el usuario tenga que registrarse”, añade.
Al hablar de Yandex Metrica, el estudiante de doctorado Nipuna Weerasekara, otro de los investigadores que participó en este estudio, es claro: “Lo que más me sorprendió fue la naturaleza dinámica de las aplicaciones de Yandex que utilizan el SDK de AppMetrica. Yandex implementa este método de seguimiento de forma similar a los nodos de comando y control de malware, recuperando las configuraciones de los puertos de escucha y los retrasos de inicio de los servidores de Yandex en tiempo de ejecución. Observamos que estas aplicaciones esperan hasta tres días después de la instalación antes de activar sus escuchas de host local. Nuestra hipótesis es que se trata de un retraso intencionado para evadir las investigaciones. Este diseño permite que las aplicaciones de Yandex se adapten al instante y, potencialmente, evadan las mitigaciones a nivel de navegador de Google Chrome, como el bloqueo estático de puertos locales. Simplemente rotando los puertos en el servidor, estas aplicaciones pueden mantener un canal de datos persistente de la web a la aplicación a pesar de las contramedidas”.














