LinkedIn escanea en secreto más de 6.000 extensiones de Chrome y recopila datos
Un nuevo informe denominado 'BrowserGate' alerta que Microsoft, a través de LinkedIn, utiliza scripts ocultos de JavaScript en su sitio web para escanear las extensiones instaladas en los navegadores de los visitantes y recopilar información del dispositivo. La investigación, realizada por la asociación Fairlinked e.V., sostiene que la plataforma de Microsoft inyecta código en las sesiones de usuario que verifica la presencia de miles de extensiones y vincula los resultados con perfiles identificables, lo que podría exponer datos personales y corporativos sensibles.
LinkedIn escanea más de 200 productos que compiten directamente con sus propias herramientas de ventas, como Apollo, Lusha y ZoomInfo. Como LinkedIn conoce el empleador de cada usuario, puede mapear qué empresas utilizan productos de la competencia. Está extrayendo las listas de clientes de miles de empresas de software desde los navegadores de sus usuarios sin que nadie lo sepa.
BleepingComputer confirmó de forma independiente parte de estas afirmaciones mediante pruebas propias, durante las cuales observó la carga de un archivo JavaScript con nombre aleatorio en el sitio de LinkedIn. Este script verificaba 6.236 extensiones del navegador, accediendo a recursos asociados con identificadores específicos de extensiones, una técnica conocida para detectar si están instaladas. Anteriormente, en 2025, el mismo script detectaba unas 2.000 extensiones, y un repositorio de GitHub de hace dos meses mostraba 3.000, lo que evidencia un crecimiento continuo.
El script también recopila una amplia gama de datos del navegador y del dispositivo, incluidos número de núcleos de CPU, memoria disponible, resolución de pantalla, zona horaria, configuración de idioma, estado de la batería, información de audio y características de almacenamiento. BleepingComputer no pudo verificar las afirmaciones sobre el uso de estos datos ni si se comparten con terceros, aunque técnicas similares de fingerprinting se han utilizado para crear perfiles de navegador únicos que permiten el rastreo entre sitios web.
LinkedIn niega las acusaciones sobre el uso de datos
LinkedIn no niega que detecta extensiones específicas, pero afirma que lo hace para proteger la plataforma y a sus usuarios. En declaraciones a BleepingComputer, la compañía señaló que el informe proviene de alguien cuya cuenta fue suspendida por extraer contenido de LinkedIn y violar sus términos de servicio. Según LinkedIn, el desarrollador de una extensión llamada 'Teamfluence' habría iniciado este informe en represalia por la restricción de su cuenta, y un tribunal alemán ya desestimó su solicitud de medida cautelar, fallando a favor de LinkedIn.
Las afirmaciones en el sitio web vinculado son completamente falsas. La persona detrás de ellas está sujeta a una restricción de cuenta por scraping y otras violaciones de los Términos de Servicio de LinkedIn. Para proteger la privacidad de nuestros miembros, sus datos y garantizar la estabilidad del sitio, buscamos extensiones que extraen datos sin consentimiento o que violan nuestros términos. Detectamos su presencia verificando si existen recursos estáticos (imágenes, JavaScript) inyectados en nuestras páginas. Usamos estos datos para determinar qué extensiones violan nuestras normas, mejorar nuestras defensas técnicas y entender por qué una cuenta podría estar obteniendo una cantidad desmedida de datos de otros miembros, lo que a gran escala afecta la estabilidad del sitio. No usamos estos datos para inferir información sensible sobre los miembros.
LinkedIn sostiene que el informe 'BrowserGate' es un intento de re-litigar en la opinión pública un caso que ya perdió en los tribunales. No obstante, es indiscutible que el sitio de LinkedIn utiliza un script de fingerprinting que detecta más de 6.000 extensiones en navegadores Chromium, junto con otros datos del sistema. Esta no es la primera vez que empresas emplean técnicas agresivas de fingerprinting; en 2021, eBay fue descubierta realizando escaneos de puertos para detectar software de soporte remoto, y posteriormente se supo que otras compañías como Citibank, TD Bank, Ameriprise, Chick-fil-A, Lendup, BeachBody, Equifax, TIAA-CREF, Sky, GumTree y WePay usaban scripts similares.
- LinkedIn escanea extensiones que compiten con sus herramientas de ventas.
- El script detecta más de 6.000 extensiones de Chrome.
- También recopila datos del dispositivo como CPU, memoria y batería.
- LinkedIn justifica el escaneo como medida de seguridad.
- El informe 'BrowserGate' surge de una disputa legal previa.
- Otras empresas como eBay han usado técnicas similares.




















Deja una respuesta