Androidi privaatsus ohus: Facebook, Instagram ja Yandex tabati salaja kasutaja sirvimisandmete kogumisel varjatud tagauksest
Uued uuringud paljastavad, et Facebook, Instagram ja Yandex jälgisid salaja Androidi kasutajate veebiharjumusi, möödudes privaatsuse kontrollidest ja inkognito režiimist.
- 78% peamistest saitidest, kus on Meta Pixel, üritavad Androidis varjatult andmeid edastada
- 84% Yandexi jälgitud saitidest kasutavad veelgi agressiivsemat kohaliku suhtluse meetodit
- 8.8 miljonit+ veebisaiti sisaldavad globaalset Meta või Yandexi jälgimise koodi
- Biljonid Androidi seadmed on ristiülese jälgimise ohus
IMDEA Networks Institute
poolt avaldatud šokeeriv aruanne on paljastanud keeruka Androidi jälgimisvõrgu, mille taga on maailma suurimad tehnoloogia platvormid. Facebook ja Instagram, mida haldab Meta, koos Venemaa hiiglasliku Yandexiga, on seotud miljardite Androidi kasutajate varjatava jälgimisega – isegi nende seas, kes toimivad inkognito režiimis või on seadnud privaatsusseaded sisse.
Nende populaarsete rakenduste all on varjatud võrguportid, mis on ära kasutanud, et koguda veebisirvimise andmeid, seostades need kasutajate logitud profiilidega ilma nende teadlikkuse või nõusolekuta.
Q&A: Mida avastasid teadlased Androidi rakenduste jälgimise kohta?
Kohapeal põhinevate brauseri küpsiste asemel kasutasid Facebook, Instagram ja Yandex ebaselgeid Androidi funktsioone. Rakenduste installimisel seadistasid nad seadmes vaikselt taustal “kuulajad” – nagu privaatraadiosaatjad – seadme võrgupordile. Kui teadmatuses kasutajad külastasid miljoneid veebisaite, kus oli Meta ja Yandex’i jälgimiskood, vaikis JavaScript’i kood kasutaja identifikaatoreid ja küpsiseid, suunates andmed kohaliku hostiühenduste kaudu otse rakendustesse, mis töötasid taustal vaikselt.
Meta rakendused kasutasid nutikaid WebRTC “SDP munging” trikke, et peita seda tegevust, samas kui Yandexi meetod oli veelgi jõhkram, kasutades krüpteerimata HTTP-päringuid, et tegutseda nagu pahavara “käsk ja kontroll” süsteem, selgitasid teadlased. Yandexi rakendused ootasid teadlikult pärast installimist päevade kaupa, et jälgimist aktiveerida – tõenäoliselt, et vältida avastamist.
Kui palju kasutajaid ja saite on mõjutatud?
Mõjud on ulatuslikud: üle 5,8 miljoni veebisaidi on Meta jälgimispiksli olemasolu, ja Yandex Metrica on kohal 3 miljonil lisasaitil. Teadlased leidsid, et maailma 100,000 kõige populaarsema veebisaidi seas üritas peaaegu 8 out of 10 varjatud kohaliku hosti suhtlust Androidi seadmetes.
Seetõttu võivad miljardid Androidi kasutajad üle kogu maailma olla seotud oma privaatsete sirvimisseanssidega – sealhulgas tegevusega inkognito režiimis või privaatsuse kaitseks sisse lülitatud funktsioonidega – mis on otseselt seotud nende logitud rakenduse identiteediga.
Kuidas see erineb tavapärasest veebi jälgimisest?
Traditsioonilised reklaami jälgijad sõltuvad brauseriküpsistest või salvestusmehhanismidest, mida kasutajad saavad kustutada, vältida või blokeerida – eriti privaatsusele suunatud brauserites nagu Firefox ja Safari. Kuid need Androidi tehnikad toimivad operatsioonisüsteemi tasemel, mööda brauseri kontrolleritest, privaatsest sirvimisest ja isegi asukoha seadete piirangutest. Jälgimine jätkub isegi siis, kui kasutajad ei ole Facebookis või Instagramis oma brauseris sisse logitud.
Kas see võiks avada ukse häkkeritele?
Jah, ja siin on kõige häirivam osa: uurimisrühm ehitas tõenduspõhise rakenduse, mis võiks kasutada seda kohaliku hosti nõrkust. Iga pahatahtlik rakendus, mis kasutab Yandexi meetodit, võiks reaalajas koguda kasutajate kogu sirvimisajalugu – kasutaja nõusolekuta. Yandexi süsteemi krüpteerimise puudumine muudab selle veelgi ohtlikumaks.
Kas Meta või Yandex teatasid kasutajatele või arendajatele?
Enamik veebisaidi omanikest paistab olevat teadlikud neist salajastest andmeedastustest. Avalikes arendaja foorumites on juba ammu dokumenteeritud segaseid arutelusid Meta pikslite kohalike portidega ühendamiseks, ilma et Meta või Yandex oleksid oma dokumentatsioonis või tugiteenustes sellele mingit tähelepanu pööranud.
Mis tehakse, et seda peatada?
Uuring avalikustati 2025. aasta juuni alguses. Peaaegu kohe paistis, et Meta lõpetas oma varjatud jälgimistaktikad – Facebooki varjatud andmekogumine lõpetati just sel päeval, kui skandaal ilmus. Vastuseks, Google Chrome (versioon 137, välja antud mai 2025) blokeerib nüüd kuritarvitatud pordid ja keelab WebRTC trikid. Teised brauseri tootjad järgivad sama.
Kuid nagu IMDEA Narseo Vallina-Rodriguez selgitab, on see vaid ajutine lahendus – juurpõhjus on Androidi kontrolli puudumine kohalike hostide suhtluses. Tulevikus on vajalikud tasememuutused ja rangemad rakenduste poepoliitikad, et tagada kasutajate pikaajaline kaitse.
Kuidas saavad Androidi kasutajad end nüüd kaitsta?
Kuni platvormitasemel kaitset on, soovitavad teadlased eemaldada Facebooki, Instagrami ja kõik mõjutatud Yandexi rakendused ning kasutada privaatsusele suunatud brausereid. Kuid paljude jaoks on see ebamugav ohver, mis toob esile, kui palju on kasutajate valik ja nõusolek tänapäeva rakenduste ökosüsteemis kõrvale jäetud.
Kuidas kaitsta oma sirvimise privaatsust Androidis
- Eemalda või deaktiveeri rakendused, mille usaldusväärsuses ei ole kindel, eriti Facebook, Instagram ja Yandexi bränditud rakendused
- Hoia oma brauser – ja seadmed – uusimas versioonis
- Kasutage privaatsusele suunatud brausereid, milles on range jälgimise vastased funktsioonid
- Jälgi arendaja uuringute, privaatsusauudiste ja arvustuste alal tuntud kohtades nagu Ars Technica ja Wired
- Vältige tundlike rakenduste kasutamist sirvimise ajal või kasutage spetsiaalset seadet
Kaitske enda andmeid – olge kursis, tegutsege kohe!
- ✔ Uuenda oma Androidi brauser (otsi Chrome 137 või uuemat)
- ✔ Eemalda kahtlased või usaldusväärsed rakendused
- ✔ Lülitu privaatsusele suunatud tööriistadele, kui võimalik
- ✔ Toeta iseseisvat teadusreportaazi, et sellised uurimised jätkuksid