Android-Nutzer ausspioniert – Meta und Yandex schnüffeln bei App-Usern

Android-Nutzer ausspioniert – Meta und Yandex schnüffeln bei App-Usern

Meta und Yandex setzen verdeckte Tracker ein, um Nutzer ihrer Android-Apps zu de-anonymisieren und Werbeprofile zu erstellen. Das haben Sicherheitsforscher des Instituts IMDEA Networks herausgefunden. Nach Angaben der Forscher waren nach Angaben der Forscher Firefox, Edge und Chrome auf Android-Geräten betroffen.

Wie funktionierte die Spionage?

Yandex soll bereits seit 2017 den verdeckten Yandex Metrica Tracker einsetzen, um die User der Apps zu de-anonymisieren. Betroffen sind unter anderem die Apps „Yandex Go: Taxi Food“, Maps und Navigator des russisch-niederländischen Unternehmens. Die Anwendungen verknüpfen Browsercookies mit der Identität der Nutzer. Bei Meta soll seit September 2024 der verdeckte Tracker Meta-Pixel zum Einsatz gekommen sein. Der Meta-Pixel wird von 5,8 Millionen Seiten genutzt, der von Yandex ist auf 3 Millionen Webseiten zu finden. Durch den Einsatz unterschiedlicher technischer Möglichkeiten gelingt es, Kommunikationsbarrieren des Android-Betriebssystems zu umgehen. Dies geschieht insbesondere über sogenannte lokale „Listening Ports“, die eigentlich für die Kommunikation zwischen einem Client (z.B. Browser) und einem Server (z.B. Meta-Webserver) vorgesehen sind. Diese „Listening Ports“ können allerdings auch innerhalb einer Anwendung geöffnet werden, um damit zu spionieren. Das alles passiert ganz ohne die Einwilligung des App-Nutzers. Selbst wenn die App gerade nicht verwendet wird, läuft die Spionage im Hintergrund weiter. Surft ein betroffener User eines Android-Geräts jetzt auf einer Website mit dem verdeckten Meta-Pixel, wird geschnüffelt. Dies passiert, indem Meta ein Protokoll verwendet, das eigentlich für Streaming oder Videokonferenzen verwendet wird und mit diesem jetzt bestimmte Sicherheitsschranken überwunden werden können. Da nicht nur das pseudonyme Datenpaket an den Meta-Server geschickt wird, sondern auch an die lokale lauschende Android-App, wird der User persönlich erkannt, da er ja gerade beispielsweise bei Instagram angemeldet ist. Und dahintersteckt der Trick, denn die App erhält jetzt vom Browser die Anfrage zur De-anonymisierung des Cookies und verknüpft diese mit dem gerade eingeloggten Facebook-Konto. Die Android-App schickt diese Informationen direkt an Facebooks API, wodurch der User erfolgreich deanonymisiert ist. Sowohl Yandex als auch Meta war es durch die Umgehung der Datenschutz- und Sicherheitsvorkehrungen möglich, die User ihrer Apps eindeutig zu identifizieren. Selbst wenn der Android-User sich im „Inkognito-Modus“ befindet, läuft die Schnüffelei.

Weshalb schnüffeln die Konzerne?

Mehr als 70 Prozent aller überprüften Websites in Europa bauen laut dem Forscherteam diese Spionageverbindung ohne das Wissen oder eine Zustimmung des Nutzers auf. Dies geschieht augenscheinlich auch, ohne dass die Webseitenbetreiber davon Kenntnis haben. Durch das Umwandeln der flüchtigen Web-Identifikatoren in dauerhafte Nutzeridentitäten können die Unternehmen ganz spezifische Werbeprofile erstellen. Durch die Trackingcookies, die im eingeschleusten Datenpaket enthalten sind, ist es Meta und Yandex möglich, den Nutzern eine noch zielgerichtetere Werbung auszuspielen. Das hat für die Konzerne den Effekt, noch höhere Werbeerlöse zu erwirtschaften.

Weshalb ist das so gefährlich?

Durch diese Vorgehensweise der Unternehmen können unter anderem die Surfgewohnheiten von Usern in die falschen Hände geraten. Alle angesurften URLs, die ein Yandex Pixel enthalten, könnten zum Beispiel von einer Malware-App abgefangen werden, die sich der Ports bemächtigt, die Yandex einsetzt. Auch das wäre sogar im „Inkognito Modus“ möglich.

Hinterlasse jetzt einen Kommentar

Kommentar hinterlassen

E-Mail Adresse wird nicht veröffentlicht.


*


Die aktuellsten telespiegel Nachrichten
Digitale Steuerbescheide ab 2026 – Papier nur auf Wunsch

Digitale Steuerbescheide ab 2026

Papier nur auf Wunsch

Ab 2026 werden Steuerbescheide in Deutschland in der Regel nur noch digital bereitgestellt. Papier gibt es nur auf Wunsch. Was bedeutet das für Bürgerinnen, Bürger und Kanzleien? Hier erfährst du verständlich, was sich ändert – und wie du dich vorbereitest. […]

Scheinbarer App-Zwang – congstar wegen Irreführung verurteilt

Scheinbarer App-Zwang 

 congstar wegen Irreführung verurteilt

Die Telekom-Tochter congstar behauptete, ihr Online-Kundencenter werde 2025 abgeschaltet – und drängte damit Kunden zum App-Download. Doch das stimmte gar nicht. Ein Gerichtsurteil deckt nun auf, wie weit der vermeintliche App-Zwang wirklich ging. […]

Urteil – Sperrung von Social-Media-Kanälen eines Influencers

Urteil 

 Sperrung von Social-Media-Kanälen eines Influencers

Das Oberlandesgericht Bamberg hat in seinem Urteil entschieden, dass die Sperrung mehrerer Social-Media-Kanäle eines Influencers durch eine Plattformbetreiberin nicht ohne Weiteres zulässig ist. Insbesondere stellte das Gericht fest, dass die bloße Weiternutzung eines weiteren Kanals keine automatisierte Umgehung der Sperrmaßnahme darstellt. […]

United Internet & 1&1 - Marken, Produkte und Hintergründe zum Versatel-Verkauf

United Internet & 1&1

Marken, Produkte und Hintergründe zum Versatel-Verkauf

United Internet bündelt seine Telekommunikationsaktivitäten und verkauft die Netztochter 1&1 Versatel konzernintern an die 1&1 AG. Für Endkunden bleiben die bekannten Marken wie 1&1, IONOS, GMX oder WEB.DE bestehen. Der Artikel erklärt verständlich, welche Produkte die Unternehmen anbieten und was der mögliche Verkauf der Domain-Handelsplattform Sedo bedeutet. […]

Kritische Chrome-Lücke – Google veröffentlicht Notfall-Update

Kritische Chrome-Lücke

Google veröffentlicht Notfall-Update

Eine Chrome-Schwachstelle wurde aktiv von Cyberkriminellen ausgenutzt. Google hat mittlerweile ein Notfall-Update bereitgestellt, das dringend installiert werden sollte. Chrome-Nutzer müssen ihren Browser neu starten, um das Update zu aktivieren. […]