Ouvrir le menu principal

iGeneration

Recherche

Facebook et Instagram suivaient les internautes à leur insu sous Android, mais pas sous iOS

Pierre Dandumont

mercredi 04 juin 2025 à 19:41 • 39

Android

Des chercheurs viennent de montrer que des applications Meta (Facebook et Instagram) étaient capables de suivre la navigation des internautes sous Android, en passant par une méthode interdite par Google, mais fonctionnelle. En théorie, les applications Android (et iOS, nous le verrons) ne peuvent pas accéder aux données du navigateur, les systèmes d'exploitation mobiles séparant normalement totalement les applications. Mais la solution mise en place en septembre 2024 par Meta — et coupée le lendemain de la médiatisation du problème, évidemment une coïncidence — et dès 2017 par Yandex permet de contourner les limites du bac à sable.

Une explication imagée du fonctionnement du problème. Image Local Mess.

Le fonctionnement est assez simple dans l'absolu : les applications qui ont accès à Internet peuvent écouter sur l'adresse IP locale (127.0.0.1) et du code JavaScript intégré dans de nombreuses pages permet ensuite d'effectuer un lien entre l'identifiant publicitaire de l'appareil (qu'une app peut obtenir) et les données de navigation d'un utilisateur dans un navigateur, deux informations qui sont normalement totalement séparées. Sur un smartphone Android sur lequel l'app Facebook ou l'app Instagram étaient installées, il était donc possible pour Meta de suivre la navigation de l'internaute, même en navigation privée et sans que la personne soit connectée à un service Meta (ou Yandex) dans le navigateur.

Les chercheurs qui ont remarqué cette méthode ont publié des explications techniques sur le fonctionnement exact du problème, avec notamment une liste de sites web qui contiennent le code JavaScript en question. Ils expliquent par ailleurs que cette solution permet aussi de faire fuiter l'historique de navigation, même si la navigation privée est activée. Ils montrent que les navigateurs basés sur Chromium sont touchés, mais que des corrections en cours de déploiement devraient empêcher la mise en place de ce type de suivi. Plus spécifiquement, Chrome ou Edge sont touchés, mais Brave bloque cette possibilité depuis 2022. Firefox, lui, est vulnérable à la méthode de Yandex, mais pas à celle de Meta.

Qu'en est-il d'iOS ?

Pour ce qui est d'iOS, les chercheurs expliquent qu'ils n'ont pas mis en évidence de cas d'abus de ce type (contrairement à Android, donc). Mais il insiste aussi sur le fait que cette méthode de suivi est a priori techniquement possible sous iOS avec les navigateurs basés sur WebKit, même si les contraintes sur l'exécution des applications en arrière-plan sous iOS rendent la mise en place compliquée. Ils indiquent aussi que la méthode pourrait fonctionner sur les systèmes d'exploitation de bureau (Windows, macOS, etc.) et ceux des Smart TV, mais qu'ils n’ont pas encore fait assez de recherches sur ces plateformes.

Rejoignez le Club iGen

Soutenez le travail d'une rédaction indépendante.

Rejoignez la plus grande communauté Apple francophone !

S'abonner

Le scan NFC de la carte d’identité devrait être plus fiable dans l’app France Identité

12:01

• 4


Sosh passe certains anciens forfaits de 140 à 200 Go en 5G

11:00

• 10


Est-il vraiment si simple de contourner le contrôle parental d'un iPhone ?

10:30

• 15


Mail refuse de se lancer pour certains utilisateurs d’iOS 18.5

10:22

• 19


watchOS 26 ouvrirait son centre de contrôle à toutes les apps 🆕

09:31

• 5


82 % des iPhone ont installé iOS 18, c’est mieux que pour iOS 17 à la même époque

07:48

• 6


Apple aurait déposé la marque homeOS par l’entremise d’une société-écran

05/06/2025 à 22:10

• 10


Le PDG de Qualcomm est clair : dès 2027, il n'y aura plus de modem Qualcomm dans les iPhone

05/06/2025 à 18:27

• 6


La fermeture de Pornhub en France fait les affaires des fournisseurs de VPN

05/06/2025 à 17:00

• 76


Apple préparerait du MagSafe à 45 W pour les iPhone 17

05/06/2025 à 16:15

• 7


Cellebrite, qui perce le contenu des iPhone, s'est payé Corellium, qui virtualise les iPhone

05/06/2025 à 15:49

• 10


Les iPhone 16e reçus en France peuvent aussi provenir d'Inde

05/06/2025 à 14:57

• 7


Le pont Philips Hue améliore sa sécurité… ce qui peut bloquer certains outils

05/06/2025 à 13:30

• 9


Premier coup d’œil sur la Switch 2 : Nintendo passe la deuxième

05/06/2025 à 12:04

• 25


Netatmo présente une « nouvelle » station météo, qui prend quelques couleurs

05/06/2025 à 11:22

• 54


Sony va lancer un stick arcade pour PlayStation 5, une catégorie oubliée par Apple

05/06/2025 à 10:38

• 7