Miles de millones de usuarios han estado expuestos a un nuevo sistema de rastreo y espionaje masivo que han usado tanto Meta y Yandex. Ambas empresas han usado una técnica que aprovechaba aplicaciones nativas como Facebook o Instagram para luego monitorizar todo lo que hacíamos con nuestros navegadores móviles. Es una gota más de un vaso ya absolutamente colmado: el de los ataques a nuestra privacidad.
Qué ha pasado. Un grupo de investigadores de la agencia IMDEA Networks y la Radboud Universiteit de Países Bajos, liderados por los profesores Gunes Acar y Narseo Vallina-Rodríguez, publicaron ayer un extenso artículo técnico. En él desvelaban la técnica que han bautizado como ‘Local Mess’ (‘Lío Local’) y que Meta ha estado usando desde septiembre de 2024 y Yandex mucho antes, desde 2017.
Qué hace ‘Local Mess’. Nos centraremos en Meta y sus aplicaciones, aunque el método es análogo en Yandex. Los usuarios de Android que hagan uso de aplicaciones como Facebook o Instagram podían estar expuestos, porque esas aplicaciones «escuchaban» lo que pasaba en los navegadores instalados en nuestros móviles haciendo uso de puertos locales (de ahí lo de ‘Local Mess’) con el objetivo de rastrear y monitorizar todo lo que hacíamos en nuestros navegadores.
El usuario no se enteraba de nada. El método permitía que esas aplicaciones lograran recibir metadatos, cookies y comandos que se ejecutaban en los navegadores. El código JavaScript de Meta, llamado Meta Pixel, se cargaba de forma silenciosa y sin avisar como una especie de complemento de los navegadores móviles, y se conectaba a apps Como Facebook o Instagram.
Desanonimizando a los usuarios. Como explican estos investigadores, el método permitía acceder a los identificadores de dispositivo que se usan para los sistemas publicitarios, llamados Android Advertising ID (AAID), y eso hacía que fuera posible asociar todo lo que hacía el usuario a una identidad real (un perfil de Facebook o Instagram). El resultado: lo que hacíamos en el navegador ya no era anónimo ni privado.
Ni Modo Incógnito, ni borrar cookies ni nada. Este método «web-to-app» elude sistemas que teóricamente deberían proteger este tipo de rastreo. Así, ni borrar las cookies, ni navegar en modo incógnito funcionaba a la hora de intentar escapar de ese rastreo. De hecho, el método «abre la puerta a que aplicaciones potencialmente maliciosas espíen la actividad web de los usuarios», explican en el documento.
Explotando nuestro «localhost». Los scripts de Meta y Yandex son ligeramente distintos, pero ambos hacen un uso indebido del acceso no autorizado a los sockets de nuestro localhost, el nombre reservado que tiene nuestro dispositivo en la red local y que siempre es la dirección IP 127.0.0.1 (en IPv4). El sistema operativo Android permite a cualquier aplicación instalada con el permiso INTERNET abrir un socket de escucha en la interfaz loopback (127.0.0.1). Los navegadores que se ejecutan en el mismo dispositivo también acceden a esta interfaz sin el consentimiento del usuario o la mediación de la plataforma. Esto permite que un código JavaScript incrustado en páginas web se comunique con aplicaciones nativas de Android y comparta identificadores y actividad de navegación.
Millones de sitios web afectados. Para que el método funcionara Meta aprovechaba su cookie _fbp, muy extendida en sitios web que hacen uso de publicidad de esta plataforma. Según BuiltWith, una web que permite monitorizar la adopción de distintas tecnologías, ese Meta Pixel está embebido en más de 5,8 millones de sitios web entre los que están Xataka. Hay un buscador en la parte final del estudio que permite saber si un sitio web estaba expuesto y la actividad en él podía quedar registrada por estos scripts.
Esquema del funcionamiento del ataque. Fuente: Local Mess.
Teóricamente, solo en Android. Los investigadores revelan que sólo lograron obtener pruebas empíricas de esta técnica en móviles Android. No han observado tal problema en navegadores en iOS o en las aplicaciones que evaluaron, aunque señalan que técnicamente lograr hacer algo así en los iPhones es factible.
Los navegadores se protegen. Los responsables del descubrimiento han seguido una política de comunicación responsable de vulnerabilidades y se han puesto en contacto con varios desarrolladores de navegadores. Chrome ya tiene preparado el parche, el de Firefox está en desarrollo —pero parece no estar expuesto al problema en el caso de Meta—, DuckDuckGo lo ha resuelto ya y Brave no estaba afectado al usar una lista de bloqueo y al requerir permiso explícito dle usuario para las comunicaciones con el localhost. No hay información sobre el progreso del parche en Microsoft Edge, que sí estaba afectado.
Y Meta ha desactivado esa opción sin más. Aunque los navegadores hayan tomado medidas, estas llegan tarde. No porque no haya solución o el código se haya modificado, sino porque Meta ha decidido dejar de usarlo sin decir nada. Ayer el script Meta Pixel dejó de enviar paquetes o de realizar peticiones a localhost. El código responsable de enviar esa cookie _fbp, señalan en una actualización en este informe, ha sido casi completamente eliminado.
¿Por qué Meta hizo esto? Hay una hipótesis sobre la puesta en marcha de esta técnica por parte de Meta: podría deberse a cómo Google tenía la intención de librarse de las cookies de terceros en Chrome en algún momento en 2024. Eso hubiera afectado a empresas como Meta, que quizás habría reaccionado tratando de recabar esa información con esta técnica para poder tener un plan B si las cookies desaparecían.
Qué dice Meta. En Xataka nos hemos puesto en contacto con los responsables de Meta en España, y actualizaremos esta información si recibimos respuesta. En The Register indican que tras ponerse en contacto con la compañía, Meta ha indicado que :
«Estamos en conversaciones con Google para solucionar un posible error de comunicación en relación con la aplicación de sus políticas. Al ser conscientes de las preocupaciones, hemos decidido poner en pausa la función mientras trabajamos con Google para resolver el problema».
Qué dice Yandex. La empresa rusa sí ha realizado comentarios sobre el problema. En declaraciones a Android Authority, explican lo siguiente:
«Yandex cumple estrictamente las normas de protección de datos y no desanonimiza los datos de los usuarios. La función en cuestión no recoge ninguna información sensible y su único objetivo es mejorar la personalización de nuestras aplicaciones. Tras examinar los problemas planteados, hemos decidido dejar de utilizarla y estamos en proceso de eliminarla de nuestras aplicaciones. También estamos en contacto con Google para garantizar el pleno cumplimiento de las políticas de su tienda de aplicaciones».
En una situación de emergencia y ante las condiciones adversas, el doctor Miguel Alejandro Zúñiga Rodríguez asistió directamente el parto, trayendo al mundo a una bebé a quien nombraron Renata
Hoy Tamaulipas
El presidente de Estados Unidos, Donald Trump, afirmó este martes que no descarta examinar la posibilidad de expulsar a Elon Musk, después de que el multimillonario sudafricano criticara duramente su proyecto de ley de presupuesto federal. Musk, la persona más rica del mundo, fue el mayor donante de Trump en las elecciones de 2024 y al comienzo
Imagen.com.mx
• En zonas montañosas permanecerán las lloviznas intermitentes y bancos de niebla que pueden reducir la visibilidad horizontal Oaxaca de Juárez, Oax. 1 de julio de 2025.- La Coordinación Estatal de Protección Civil y Gestión de Riesgos (CEPCyGR) informa que la tormenta tropical Flossie se desplazará paralela a las costas...
Agencia Oaxaca MX
Despídete de la minería tradicional y da la bienvenida a la nueva era de la riqueza inteligente. Imagina estar recostado en una silla de playa, bebiendo una bebida helada, mientras tus activos criptográficos generan ingresos para ti las 24 horas del día.
Lado.mx
El pasto sintético es una solución práctica, estética y de bajo mantenimiento para múltiples espacios: jardines, terrazas, áreas infantiles, canchas deportivas e incluso interiores.
Lado.mx
Un envío comienza con confianza Comprar por internet se ha vuelto parte de la vida diaria en México. Y entre todas las plataformas de e-commerce, Mercado Libre destaca por su facilidad, velocidad y cobertura.
Lado.mx
Trump demanda a la ciudad por “obstruir” las leyes federales, mientras crecen la tensión tras las protestas masivas
24 Horas
Las víctimas volvían de un paseo en MazatlánLa nota Mueren 14 personas por choque en Zacatecas apareció primero en Quadratín México.
Quadratín México
Algunos operadores de apuestas en México ofrecen un bono de bienvenida por registro; es decir, sin necesidad de depositar dinero. Este podría ser el caso del 10bet bono sin depósito. Algunos operadores de apuestas en México ofrecen un bono de bienvenida por registro; es decir, sin necesidad de depositar dinero. Este podría ser el caso del 10b
Bolavip
Meganoticias Veracruz
Este lunes, el Senado aprobó en lo general la reforma a la Guardia Nacional con lo que este deja de ser un cuerpo civil para incorporarse completamente a las Fuerzas Armadas.El dictamen que crea la Ley de la Guardia Nacional y reformas a leyes en materia de seguridad quedaron aprobadas en lo general y los artículos no reservados con 75 votos a fa
El Siglo de Torreón
MANZANILLO.- La Capitanía de Puerto Regional en Manzanillo, Colima, informó el cierre a la navegación de embarcaciones menores de 500 unidades de arqueo bruto (UAB), así como la suspensión de actividades de turismo náutico a partir de las 15:00 horas de este lunes 30 de junio, debido a los efectos de la tormenta tropical Flossie. […]
AF Medios
Meganoticias Veracruz
En punto de las 21:00 horas, tiempo del centro de México, la tormenta tropical ‘Flossie’ se desarrolló como huracán categoría 1 en la escala Saffir-Simpson. A través de un comunicado oficial, la Comisión Nacional del Agua (Conagua) describió la localización actual del fenómeno meteorológico:“Se localizó aproximadamente a 220 kilóm
Vanguardia.com.mx
Recibe su nombre del cielo porque es en este momento del año, cuando Sirio, la estrella más brillante de la constelación del Can, aparece junto con el Sol
Infobae
– En un trabajo coordinado con el SNTE, se proporcionaron conocimientos clave sobre cómo actuar ante fenómenos hidrometeorológicos. Redacción Los Conjurados Con el compromiso de salvaguardar a la población ante la temporada de lluvias, el Gobierno de la Ciudad, encabezado por el presidente municipal, Pepe Chedraui Budib, continúa trabaj
LosConjurados.mx
Si planeas hacer despensa esta semana, te recomendamos acudir a Chedraui entre hoy y mañana para que encuentres los mejores precios
El Informador
Puebla, Pue., 01 de julio de 2025.- Como parte de la estrategia Puebla Brilla, el Gobierno de la Ciudad que encabeza el presidente municipal, Pepe Chedraui, inauguró la modernización de …El cargo Zaragoza estrena alumbrado público 100% LED apareció primero en Tribuna Noticias.
Tribuna Noticias
El secretario de Seguridad Pública Estatal, Gilberto Loya Chávez dio a conocer que derivado de las lluvias torrenciales que se registraron ayer por la tarde en la ciudad de Chihuahua se registraron 163 incidencias. Del total de sucesos, 89 fueron relacionados con inundaciones y/o derrumbes, 36 con rescate de personas y 38 con apoyos a […]
Entrelineas
El 7 de julio se reabrirá la frontera de Agua Prieta, Sonora; el 14 de julio la de Puerto Palomas, Chihuahua; el 21 de julio la de San Jerónimo, Chihuahua; el 18 de agosto la de Acuña, Coahuila y el 15 de septiembre la de Colombia, Nuevo LeónLa entrada México busca acelerar reapertura de frontera para el ganado, tras primer acuerdo con EUA se
La Voz de Michoacán
David Kershenobich, secretario de Salud federal, informó que en México se han diagnosticado un total de dos mil 942 casos de sarampión. En la conferencia matutina de Palacio Nacional, Kershenobich Stalnikowitz informó sobre el brote de sarampión en el país, particularmente en Chihuahua. El aspecto importante es q
Plaza de Ármas
Últimas noticias
¿Cuándo depositan la Pensión Bienestar? Conoce el calendario de pagos de julio-agosto 2025
Senado aprueba plan fiscal de Trump y pasa a la Cámara baja para su voto final
Cuándo es la apertura de Alligator Alcatraz, el nuevo centro de detención de inmigrantes en Florida
Alzheimer, enfermedad que va a la alza en México
NAHLE Y CUITLÁHUAC GARCÍA, RUPTURA TOTAL…
Tercer boletín de deportes
Candidatos judiciales recurren a redes sociales para destacar ante desinterés ciudadano
Dueño admite fallas antes del derrumbe mortal en Jet Set
Presenta la alcaldesa Paty Lobeira el libro “Pinta Veracruz”
"Es un diario": Claudia dice que libro sobre transición presidencial casi está listo
Resultados de Bonoloto: ganadores y números premiados
Niños y jóvenes con sordera versionan clásicos de la literatura española en el concurso "El Libro Viajero" de FIAPAS
La Justicia argentina investiga al presidente de San Lorenzo tras denuncia de sobornos
Bordalás, conservador ante el Real Madrid: tres centrales y Mayoral en ataque
Localiza FEM a adolescente con reporte de ausencia en Chihuahua