Meta attrapée (une nouvelle fois) la main dans le sac

Meta attrapée (une nouvelle fois) la main dans le sac

4 Juin 2025

Les sites que vous consultez au quotidien, qui s'avèrent dans cette situation complices, comportent le pixel Meta qui est un traceur. Ce n'est pas nouveau.

Mais l'on vient d'apprendre que Meta contourne les principales protections de sécurité et de confidentialité fournies par Android et les navigateurs qui tournent dessus.

Ce contournement permet de transmettre des cookies ou d'autres identifiants de navigateurs aux applications Android natives installées sur l'appareil, telles que Facebook ou Instagram.

Le pixel de Meta envoie des requêtes web avec des identifiants de suivi web à des ports locaux spécifiques qui sont continuellement surveillés par les applications Facebook et Instagram.

Ces applications peuvent alors relier des identités web pseudonymes aux identités réelles des utilisateur, titulaires du compte connecté à l'application. Cela fonctionne même en mode de navigation privée, ce qui désanonymise les habitudes de navigation des utilisateurs sur les sites contenant ces traceurs.

Un représentant de Google a déclaré que ce comportement violait les conditions de service de sa place de marché Play, et les attentes des utilisateurs d'Android en matière de protection de la vie privée :

« Les développeurs cités dans ce rapport utilisent des fonctionnalités présentes dans de nombreux navigateurs [...] de manière involontaire, en violation flagrante de nos principes de sécurité et de confidentialité »

Étonnant.

En face, Meta évoque une "éventuelle erreur de communication concernant l'application des règles de Google".

Encore plus étonnant quand on sait qu'une version bêta de Chrome a introduit une mesure d'atténuation qui bloquait la méthode utilisée par le pixel de Meta. Et que quelques jours plus tard, le pixel de Meta a commencé à contourner cette mesure d'atténuation en ajoutant une nouvelle méthode.

Le contournement semble délibéré.

Les chercheurs ont analysé plus de 100 000 sites : sur 75% d'entre eux, le pixel de Meta est directement déposé sans consentement. Un véritable flicage.

Le développeur d'un site utilisant le pixel de Meta s'était rendu compte que quelque chose clochait et a même demandé sur les forums dédiés de Facebook :

"Pourquoi mon pixel Javascript accède-t-il à http://localhost lorsqu'il se trouve dans une vue Web intégrée sur Android ? [...]

Existe-t-il un moyen de désactiver cette fonction ?"

Moralité : la plupart des sites ne maîtrisent pas le code malicieux qu'ils utilisent, déposé sur vos appareils sans consentement.

Cette nouvelle trouvaille va bien évidemment faire l'objet d'une plainte devant la CNIL, qui a vocation à être transmise à la DPC irlandaise.

Espérons que Meta plaide l'"éventuelle erreur de communication concernant l'application des règles de Google".

MàJ : 

Comme convenu, une plainte a été déposée contre Meta en l'absence de toute information relative à une auto-saisine ou un début d'instruction des Autorités de Protection des Données (notamment la DPC Irlandaise) en ce qui concerne le dernier exploit de Meta en matière de flicage :

Pour les personnes intéressées, les travaux des chercheurs ayant dévoilé la dernière trouvaille de Meta pour espionner sont disponibles ici.

L'arrêt de la pratique litigieuse par Meta n'empêche pas de déposer des plaintes et la possibilité de les instruire, bien au contraire.

J'invite toute personne concernée (en l'espèce, c'est-à-dire la plupart des personnes) à déposer une plainte similaire pour les mêmes faits.

Cette plainte a pour but d'obtenir des explications, mais aussi de sanctionner Meta.

Concernant l'obtention d'explications, les chercheurs semblent avoir fait une grande partie du travail.

Il incombe en toute logique aux Autorités de Protection des Données de faire le reste.


Sources :

- Forums développeurs de Facebook - "Why does my Pixel Javascript access http://localhost when in an embedded web view on Android" : https://developers.facebook.com/community/threads/937149104821259/

- Ars Technica - Meta and Yandex are de-anonymizing Android users’ web browsing identifiers : https://arstechnica.com/security/2025/06/meta-and-yandex-are-de-anonymizing-android-users-web-browsing-identifiers/

- Local Mess - Disclosure: Covert Web-to-App Tracking via Localhost on Android : https://localmess.github.io/

Crédits image : Unsplash - Shutter Speed

Recherche