Shutterstock
En coulisse

Technique de suivi spéciale : Meta et Yandex espionnent les informations sensibles des utilisateurs

Florian Bodoky
5/6/2025
Traduction : Aglaë Goubi

Une équipe de chercheurs a découvert que Meta et Yandex désanonymisent leurs utilisateurs. Grâce à une astuce, ils accèdent illégalement à des informations personnelles sensibles concernant des millions d’utilisateurs Android. Qu’est-ce que cela signifie ?

Meta et Yandex ont utilisé une astuce qui a presque entièrement désanonymisé leurs utilisatrices et utilisateurs. Sont concernés les utilisateurs d’appareils Android dont les navigateurs ont été manipulés techniquement pour fournir des informations aux applications des entreprises, telles que Facebook, Instagram ou Yandex.

Que s’est-il passé exactement ?

Des chercheurs espagnols et néerlandais (en anglais) ont découvert que les deux groupes utilisent une astuce qui interfère profondément entre les navigateurs et les applications sur les appareils Android. Alors que Yandex utilise cette technique depuis 2017, Meta a commencé à l’utiliser en septembre 2024.

Au cœur du système se trouvent des « pixels espions », de petits scripts invisibles intégrés aux sites Internet. Ceux-ci ont été manipulés par les deux entreprises de manière à pouvoir accéder à des informations nettement plus sensibles en collaboration avec les applications installées.

Comment cela fonctionne-t-il exactement ?

Cette attaque repose sur une fonctionnalité peu connue d’Android : les applications peuvent écouter en arrière-plan les adresses dites « localhost », c’est-à-dire les canaux de communication qui ne sont normalement utilisés qu’en interne sur l’appareil. Ceux-ci ne sont pas bloqués par défaut par les mécanismes de sécurité et ne nécessitent donc aucune autorisation spéciale de l’appareil.

Qui est concerné ?

Que se passe-t-il maintenant ?

Immédiatement après la publication de l’étude, Meta et Yandex ont mis fin à cette stratégie. Meta a fait savoir qu’elle était en discussion avec Google afin de clarifier les « malentendus » concernant les directives de la plateforme. Yandex a annoncé la désactivation de la fonction correspondante, mais a souligné qu’elle n’avait pas collecté de données sensibles.

Les chercheurs mettent toutefois en garde contre une satisfaction trop rapide : si Meta et consorts changent de port, jusqu’à présent, il s’agissait toujours du port 12387, ou utilisent un autre protocole, cette technologie pourrait continuer à être utilisée. Pour résoudre durablement le problème, il faudrait le faire sur Android.

De votre côté, que pouvez-vous faire ?

La protection la plus efficace contre ce type de suivi consiste actuellement à supprimer les applications Meta et Yandex de votre appareil Android et à utiliser les services via le navigateur, si tant est qu’il y en ait un.

Photo d’en-tête : Shutterstock

Cet article plaît à 53 personne(s)


User Avatar
User Avatar

Depuis que j'ai découvert comment activer les deux canaux téléphoniques de la carte RNIS pour obtenir une plus grande bande passante, je bricole des réseaux numériques. Depuis que je sais parler, je travaille sur des réseaux analogiques. Un Winterthourois d'adoption au cœur rouge et bleu. 


Sécurité
Suivez les thèmes et restez informé dans les domaines qui vous intéressent.

En coulisse

Des informations intéressantes sur le monde des produits, un aperçu des coulisses des fabricants et des portraits de personnalités intéressantes.

Tout afficher

Ces articles pourraient aussi vous intéresser

  • En coulisse

    7 questions et réponses sur le procès de Meta

    par Samuel Buchmann

  • En coulisse

    Meta : Facebook change de nom et se donne une nouvelle mission

    par Dominik Bärlocher

  • En coulisse

    L'échéance de la DMA a expiré : Voici ce que les six entreprises Gatekeeper ont changé

    par Florian Bodoky