Чтобы шпионить за человеком, больше не нужно взламывать телефон. Силовикам достаточно легально купить показ рекламы
Para espiar a una persona ya no es necesario hackear su teléfono; a las fuerzas de seguridad les basta con comprar publicidad de forma legal. Los datos que recolectan las aplicaciones móviles y las plataformas publicitarias para segmentar anuncios permiten reconstruir las rutas de un dispositivo, identificar su hogar y lugar de trabajo, y en ocasiones, vincular el identificador publicitario con una persona real. Una investigación conjunta del Comité para la Protección de los Periodistas (CPJ) y el Centro Carr-Ryan de la Universidad de Harvard mostró que la infraestructura publicitaria ha creado un sistema de vigilancia masiva accesible para empresas comerciales y organismos estatales.
Un ejemplo claro fue una muestra gratuita de un corredor de datos estadounidense que contenía información sobre un millón de dispositivos y 100 millones de puntos de geolocalización. El análisis permitió identificar personas y sus rutas de movimiento. Investigadores también descubrieron que aplicaciones comunes, como las de pronóstico del tiempo, son fuentes de estas coordenadas cuando se les otorga permiso de ubicación. Además, mediante las subastas de publicidad en tiempo real (RTB), el perfil del dispositivo (coordenadas, intereses, trabajo) se transmite a los participantes del mercado en fracciones de segundo.
Aunque los nombres no se transmiten directamente, los perfiles se vinculan a un identificador publicitario móvil. Con el avance de la Inteligencia Artificial, es cada vez más fácil cruzar estos datos para identificar dueños reales. Se ha identificado incluso un mercado llamado ADINT, donde se usan mecanismos de marketing para inteligencia y vigilancia. Empresas como Penlink han sido señaladas por usar datos de aplicaciones para rastrear cientos de millones de dispositivos, con clientes en Estados Unidos, Hungría y El Salvador.
El escenario más peligroso es el uso de la publicidad para instalar software espía mediante una técnica llamada 'half-click' (medio clic). En este método, el usuario no necesita presionar un anuncio; basta con que el anuncio se muestre para que un código (JavaScript) redirija el dispositivo a servidores controlados por atacantes. Se menciona el producto 'Aladdin' de Intellexa, que utiliza este mecanismo para redirigir dispositivos hacia infraestructuras de spyware. Aunque no hay casos masivos confirmados, los investigadores lo consideran una amenaza en desarrollo.
Para reducir el riesgo, el CPJ recomienda desactivar el identificador publicitario y la publicidad personalizada, limitar el acceso de las aplicaciones a la geolocalización y usar bloqueadores de publicidad en el navegador. Sin embargo, advierten que estas medidas solo reducen el volumen de información, ya que el problema radica en la arquitectura misma del mercado publicitario y la reventa de datos.
Qué significa para una pyme colombiana y cucuteña: Aunque usted no sea un periodista, sus empleados y sus dispositivos corporativos están entregando información de rutas y horarios a través de aplicaciones comunes. Para evitar que la ubicación de su negocio o de sus empleados sea rastreada mediante publicidad, revise en los celulares de la empresa que las aplicaciones (especialmente clima, mapas o redes sociales) tengan desactivado el permiso de 'Ubicación siempre' y que la 'Publicidad personalizada' esté apagada en los ajustes de Google o Apple.