Это может быть скандалом на уровне Cambridge Analytica, особенно, если этим займутся европейские регуляторы.
Исследователи обнаружили, что трекеры Meta Pixel и Yandex Metrica используют злоупотребление протоколами для деанонимизации пользователей Android. Трекеры, установленные на 5,8 млн и 3 млн сайтов соответственно, отправляют уникальные идентификаторы из браузеров в нативные приложения Facebook, Instagram и Яндекса через локальные порты.
Эта схема работает следующим образом: когда пользователь посещает сайт со счетчиком Meta или Яндекса, JavaScript-код отправляет cookie и другие идентификаторы на локальные порты (12387-12388 для Meta, 29009-30102 для Яндекса), которые постоянно прослушивают установленные приложения. Затем приложения связывают анонимную историю браузинга с конкретным аккаунтом пользователя.
Meta начала использовать эту технику в сентябре прошлого года, постоянно адаптируя методы — от HTTP-запросов до SDP munging через WebRTC. Яндекс применяет подобные техники с 2017 года. Обе компании обходят основные принципы безопасности Android — изоляцию процессов и разделение данных между приложениями.
Кроме того, такая практика обходит все способы защиты, доступные обычным пользователям — не поможет ни открытие сайтов в режиме инкогнито, ни очистка кук, ну, и VPN не спасет.
Google заявил, что это нарушает политику Play Store и принципы конфиденциальности Android, уже внедрил изменения для борьбы с такими техниками. Meta приостановила функцию “до решения вопросов с Google”, а Яндекс заявил о прекращении практики.
Некоторые браузеры уже блокируют такие трекеры — DuckDuckGo, Brave и частично Vivaldi. Chrome в бета-версии также начал блокировать SDP munging, хотя Meta быстро нашла обходные пути. Можно также использовать uBlock Origin, там есть фильтр для блокировки локальных соединений.
В комментариях на HackerNews народ доходит до откровенного экстремизма типа запрета всей рекламы в интернете или отключения javascript в браузерах. Но тут же признают, что на каждого, кто подписывается на контент, приходится около 10 посетителей, выбирающих рекламную модель, так что придется жить как-то с этим.