Meta和Yandex被指控通过追踪代码解匿名化安卓用户的浏览标识

研究人员发现,Meta和俄罗斯的Yandex通过嵌入在数百万网站中的追踪代码,正在滥用合法的互联网协议,解匿名化安卓用户的浏览标识。此行为使得Chrome等浏览器秘密地将唯一标识符发送到设备上安装的本地应用。据报道,Google正在调查这一滥用行为,该行为允许Meta和Yandex将网络标识转换为持久的移动应用用户身份。

Meta Pixel和Yandex Metrica的追踪代码绕过了安卓操作系统及其浏览器提供的核心安全与隐私保护。安卓的沙箱机制通常会隔离进程以防止与操作系统和设备上其他应用的交互,从而阻止访问敏感数据。然而,这些追踪代码打破了移动和网页上下文之间的沙箱,使得这些公司能够从Firefox和基于Chromium的浏览器向安卓应用传递Cookie或其他标识符,进而将浏览历史与应用中的账户持有人联系起来。

这种滥用行为目前仅在安卓设备上被观察到,研究人员表示技术上可能对iOS用户实施类似攻击,因为iOS平台的浏览器允许开发者在本地端口上建立监控连接。然而,安卓设备由于对本地主机通信和移动应用后台执行实施了较少的限制,使得Meta和Yandex能够更轻松地实施这一攻击。

Meta和Yandex通过滥用现代移动浏览器的基本功能,实现了浏览器与本地应用之间的通信。这一功能允许浏览器向本地安卓端口发送网络请求,以建立各种服务,包括媒体连接和文件共享等。

来源