{"id":312275,"date":"2025-06-05T02:56:28","date_gmt":"2025-06-05T00:56:28","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=312275"},"modified":"2025-06-07T10:24:18","modified_gmt":"2025-06-07T08:24:18","slug":"android-meta-und-yandex-hebeln-sandboxing-aus-und-tracken-nutzer","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/06\/05\/android-meta-und-yandex-hebeln-sandboxing-aus-und-tracken-nutzer\/","title":{"rendered":"Android: Meta und Yandex hebeln Sandboxing aus und tracken Nutzer"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Stop - Pixabay\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/06\/Stop01.jpg\" alt=\"Stop - Pixabay\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/06\/07\/android-meta-and-yandex-escapted-browser-sandboxing-and-track-users\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Ich kippe mal einen Hinweis ein, der mir bereits vor einigen Tagen untergekommen ist. Wer auf Android Apps bzw. Dienste von Meta (Facebook &amp; Co.) oder Yandex (russisch, eher weniger verbreitet in DACH) verwendet, wurde getrackt. Sicherheitsforscher haben herausgefunden, dass Tracking-Pixel die Sandbox-Isolation im Browser aushebeln und pers\u00f6nliche Daten der Nutzer an Apps und an die Server der Dienste \u00fcbermitteln. Meta hat, nachdem man aufgeflogen ist, diesen Tracking-Mechanismus zum 3. Juni 2025 eingestellt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/4e321aef6a5b4b29b87ece8cd1080b76\" alt=\"\" width=\"1\" height=\"1\" \/>Die Information habe ich bei Golem im Beitrag\u00a0<a href=\"https:\/\/www.golem.de\/news\/umgehung-des-sandboxings-meta-und-yandex-de-anonymisieren-android-nutzer-2506-196807.html\" target=\"_blank\" rel=\"noopener\">Meta und Yandex de-anonymisieren Android-Nutzer<\/a> gelesen. Der technische Sachverhalt zusammengefasst: Die beiden Dienste nutzen Tracking-Pixel im Browser unter Android, um den Nutzer zu de-anonymisieren. Dazu werden die Apps von Chrome sowie andere Browser-Apps dazu gebracht, eindeutige IDs an native Android-Apps zu senden.<\/p>\n<h2>Android-Tracking \u00fcber localhost<\/h2>\n<p>Eigentlich sollte das Sandboxing in Browser-Apps unter Android den Abfluss von Benutzerdaten an andere Apps verhindern. Durch eine im Browser erzeugte eindeutige ID\u00a0 wurde die Identit\u00e4t des Benutzers von den Browsern per Cookie \u00fcber localhost an die nativen Android-Apps von Facebook und Instagram sowie an verschiedene Yandex-Apps weitergeben.<\/p>\n<p>In der jeweiligen App der Anbieter war der Nutzer ja registriert und mit Namen, E-Mail und ggf. Telefonnummer bekannt.\u00a0Konkret konnten die genannten Anbieter dadurch den Verlauf im Browser des Nutzers mit dem in der App verwendeten Benutzerkonto verkn\u00fcpfen und so die Surfgewohnheiten\u00a0 und weitere Details auswerten.<\/p>\n<p><a href=\"https:\/\/localmess.github.io\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/V6Rwhd1Q\/image.png\" alt=\"User tracking from Meta and Yandex\" width=\"640\" height=\"503\" \/><\/a><\/p>\n<p>Die Entdeckung ist Forschern des \u00a0Instituts IMDEA Networks (Madrid), der niederl\u00e4ndischen Radboud Universit\u00e4t und der belgischen Universit\u00e4t Leuven gelungen. Diese haben\u00a0<a class=\"golem-external-url gsnw-link__article-formatted\" href=\"https:\/\/localmess.github.io\/\" target=\"_blank\" rel=\"noopener\">diese Webseite<\/a> mit detaillierten technischen Informationen aufgesetzt.<\/p>\n<p>Dort findet man auch den Hinweis, dass laut der Analyse-Seite\u00a0Laut BuiltWith das sogenannte Meta Pixel in \u00fcber 5,8 Millionen Websites integriert ist. Yandex Metrica hingegen ist auf fast 3 Millionen Websites zu finden. Laut HTTP Archive, einem offenen und \u00f6ffentlichen Datensatz, der monatliche Crawls von ~16 Millionen Websites durchf\u00fchrt, sind Meta Pixel und Yandex Metrica auf 2,4 Millionen bzw. 575.448 Websites zu finden. Durch diese Pixel und das Web-to-App-Tracking wurde der Nutzer quasi gl\u00e4sern.<\/p>\n<p>Diese illegale Praktik zum Web-to-App-Nutzertracking wurde von Yandex seit 2017 und von Meta seit September 2024 ausgenutzt. In obigem Screenshot liest man, dass Meta diese Praxis zum 3. Juni 2025 (7:45 Uhr europ\u00e4ischer Zeit) eingestellt hat. Durch die Offenlegung des Sachverhalts sind Meta und Yandex nun erwischt worden &#8211; was f\u00fcr Meta wom\u00f6glich ein juristisches Nachspiel hat.<\/p>\n<h2>Auch deutsche Unternehmen dabei<\/h2>\n<p>Eigentlich wollte ich das Thema hier im Blog unter den Tisch fallen lassen, da Yandex eigentlich hier in DACH keine so dolle Verbreitung haben sollte. Und bei Nutzern, die Apps von Meta (WhatsApp, Facebook, Instagram) verwenden, ist Warnung vor Tracking eh \"gegen die Wand reden\" &#8211; die M\u00fche spare ich mir. Zudem werde ich momentan so mit Themen zugesch\u00fcttet, dass mir die Luft f\u00fcr viele Schlenker fehlt.<\/p>\n<p>Aber Hans hatte mich auf den <a href=\"https:\/\/www.kuketz-blog.de\/web-zu-app-tracking-wie-meta-yandex-android-nutzer-deanonymisieren\/\" target=\"_blank\" rel=\"noopener\">Artikel zum Web-to-App Cookie-Tracking<\/a> von Mike Kuketz hingewiesen. Zudem hatte Bernie im Diskussionsbereich den Hinweis auf den Kuketz-Artikel mit <a href=\"https:\/\/www.kuketz-blog.de\/web-zu-app-tracking-wie-meta-yandex-android-nutzer-deanonymisieren\/\" target=\"_blank\" rel=\"noopener\">Web-zu-App-Tracking: Wie Meta &amp; Yandex Android-Nutzer deanonymisieren<\/a> eingestellt. Bernie meinte:<\/p>\n<blockquote><p>Der Trick umgeht Inkognito-Modus, Cookie-L\u00f6schen und Werbe-ID-Reset.<\/p>\n<p>Milliarden Nutzer und Millionen Webseiten sind (oder waren) betroffen.<\/p>\n<p>Bis die \u00bbL\u00fccke\u00ab geschlossen ist: Tracker blockieren, Browser aktualisieren, generell auf Meta-\/Yandex-Apps verzichten bzw. diese deaktivieren, falls eine Deinstallation nicht m\u00f6glich ist.<\/p><\/blockquote>\n<p>Soweit ich es verstanden habe, funktionierte die \"L\u00fccke\" nur, wenn die nativen Apps der genannten Anbieter verwendet wurde. Allerdings gehe ich davon aus, dass der Benutzer auch im Browser per JavaScript getrackt wird, da dort i.d.R. auch eine Nutzeranmeldung vorliegt.<\/p>\n<p>Norddeutsch wies dann noch im Diskussionsbereich auf <a href=\"https:\/\/www.heise.de\/news\/Fiese-Schnueffelei-Meta-und-Yandex-spionierten-Nutzer-ihrer-Android-Apps-aus-10425177.html\" target=\"_blank\" rel=\"noopener\">den heise-Artikel<\/a> zum Thema hin und merkte an, dass zig Organisationen, Banken, Versicherungen, Unternehmen oder Konzerne wohl mitmachen und Meta-Pixel in ihre Webseite einbinden. Der Artikel <a href=\"https:\/\/decareto.com\/verifying-the-facebook-pixel-in-three-easy-steps\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> beschreibt, wie man die Verwendung des Meta-Pixels im Browser feststellen kann. Norddeutsch merkt an, dass er bei einer\u00a0schnellen Suche nach DE-TLDs folgende Treffer bekommen habe:<\/p>\n<blockquote><p>1und1.de, aktion-mensch.de,<br \/>\nalamy.de, ancestry.de,<br \/>\naudible.de, bonprix.de<br \/>\ncenterparcs.de, chip.de, commerzbank.de<br \/>\ndak.de, eventim.de, kaufland.de<br \/>\nmainpost.de, stepstone.de<br \/>\ntelekom.de , tipico.de<br \/>\nvodafone.de, .it .ua .com.au .qa<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ich kippe mal einen Hinweis ein, der mir bereits vor einigen Tagen untergekommen ist. Wer auf Android Apps bzw. Dienste von Meta (Facebook &amp; Co.) oder Yandex (russisch, eher weniger verbreitet in DACH) verwendet, wurde getrackt. Sicherheitsforscher haben herausgefunden, dass &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/05\/android-meta-und-yandex-hebeln-sandboxing-aus-und-tracken-nutzer\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4308,4346,451,8353,4328],"class_list":["post-312275","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-android","tag-app","tag-datenschutz","tag-meta","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312275","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=312275"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/312275\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=312275"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=312275"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=312275"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}