Durante una auditoría de tráfico de red en una empresa de logística con 2.000 endpoints, detecté un volumen anómalo de peticiones POST hacia dominios de Microsoft asociados a LinkedIn. El origen no era un malware tradicional, sino el propio cliente web de la red social ejecutándose en los navegadores corporativos. Millones de profesionales utilizan esta plataforma diariamente, asumiendo que sus interacciones se limitan a lo que publican en su muro. Investigaciones recientes confirman que LinkedIn escanea en secreto más de 6.000 extensiones de Chrome instaladas en los dispositivos de los usuarios. Esta práctica permite a la plataforma acceder al inventario de herramientas del usuario, incluyendo extensiones que gestionan historial de navegación, contenido de documentos y credenciales de acceso. El problema operativo es grave. La función no se puede desactivar desde la configuración de privacidad de la cuenta y representa un vector de exfiltración pasiva difícil de rastrear. Aquí explico cómo funciona este mecanismo de recopilación y cómo bloquearlo antes de que comprometa los datos de tu organización bajo el marco normativo actual.
Requisitos Previos / Entorno de Prueba
Para replicar la detección de este tráfico no autorizado, necesitas un entorno controlado que te permita inspeccionar el tráfico saliente sin interferencias. Yo utilicé una máquina virtual con Windows 11 y Chrome v120, monitorizada con Wireshark y un proxy de inspección. Requisitos: Navegador Chrome actualizado, Wireshark o un proxy de inspección como mitmproxy para analizar las cargas útiles, una cuenta de LinkedIn activa con al menos tres extensiones de Chrome instaladas, políticas de grupo (GPO) o Ansible para la remediación corporativa. El objetivo es verificar qué datos se exfiltran al iniciar sesión en LinkedIn con extensiones activas. Puedes usar el filtro http.request.method == "POST" en Wireshark para aislar las peticiones que envían el inventario de extensiones a los servidores de la red social. Ejecuta mitmproxy --mode regular para interceptar el tráfico HTTPS y observa las peticiones a los endpoints de telemetría de LinkedIn.
Privacidad LinkedIn: Mecanismo de Recopilación de Datos
LinkedIn utiliza un script interno que enumera las extensiones instaladas consultando la API de Chrome chrome.runtime. Al acceder a la plataforma, el navegador envía una lista de identificadores de extensiones al servidor. De las 6.000 extensiones monitorizadas, muchas manejan datos críticos: gestores de contraseñas empresariales, herramientas de productividad y plugins de acceso a repositorios internos como GitLab o Bitbucket. LinkedIn usa esta información para perfilar a los usuarios y optimizar la segmentación publicitaria con una precisión superior a la segmentación demográfica tradicional. No hay una opción para desactivar este escaneo. La plataforma lo ejecuta de forma predeterminada tan pronto como el usuario inicia sesión. Aunque Google ha introducido Manifest V3 para mejorar la seguridad de las extensiones, este cambio no restringe la capacidad de un sitio web de primera parte para enumerar las extensiones instaladas mediante recursos web accesibles. El riesgo no es solo publicitario. Si un atacante compromete los servidores de LinkedIn, obtiene un mapa detallado del software instalado en los dispositivos corporativos. Conocer exactamente qué gestor de contraseñas o qué versión de herramienta de RRHH usas facilita los ataques de phishing altamente personalizados y la explotación de vulnerabilidades conocidas en esas extensiones.
Perfilado Corporativo Silencioso
El script de LinkedIn verifica si recursos específicos de cada extensión se cargan correctamente. Si la extensión existe, el navegador no genera un error 404, confirmando su presencia. Este método de fingerprinting permite a LinkedIn saber si usas herramientas de la competencia, software financiero o extensiones de productividad. Imagina que un competidor o un actor de amenazas descubre que tu equipo de ventas utiliza una extensión específica de Salesforce. Esta información permite ataques de ingeniería social sumamente precisos, suplantando notificaciones de esa herramienta concreta.
Riesgos Corporativos y Cumplimiento NIS2 e ISO 27001
El artículo 21 de la directiva NIS2 exige medidas estrictas de gestión de riesgos y protección de datos en la cadena de suministro. Permitir que una red social de terceros recopile inventarios de software y posibles credenciales vulnera directamente estos requisitos. La ISO 27001:2022, en su Anexo A.8, también requiere controles estrictos sobre la fuga de información. Cuando un empleado usa Chrome con extensiones de gestión documental o acceso a VPNs corporativas, LinkedIn obtiene visibilidad sobre esas herramientas sin autorización explícita. La falta de transparencia agrava el problema. Las organizaciones deben asumir que cualquier extensión de Chrome es un potencial canal de fuga de información. El cumplimiento normativo obliga a las empresas a controlar estrictamente qué extensiones se pueden instalar y qué datos pueden salir de la red corporativa. Ignorar este escaneo pasivo puede resultar en sanciones administrativas severas en caso de una brecha de seguridad que explote esta información. Lee también: Hardening SSH en Linux: Guía Completa 2026
Errores Comunes y Resolución de Problemas
Error 1: Confiar en el modo incógnito de Chrome. El escaneo de extensiones ocurre igualmente si el usuario inicia sesión en LinkedIn en una ventana de incógnito con extensiones habilitadas. Solución: Restringir las extensiones en incógnito mediante GPO. Error 2: Creer que bloquear las cookies de terceros es suficiente. El script de enumeración se ejecuta en el contexto de la primera parte y envía los datos antes de que se apliquen las políticas de cookies. Solución: Implementar bloqueos a nivel de red o políticas de navegador restrictivas. Error 3: Depender de extensiones de privacidad para bloquear el rastreo. Las extensiones anti-rastreo no pueden bloquear los scripts de primera parte de LinkedIn sin romper la funcionalidad del sitio. Para bloquear esta telemetría a nivel corporativo, despliega una política de Chrome mediante Ansible que restrinja las extensiones a una lista blanca estricta. El playbook no solo bloquea la instalación de nuevas extensiones no autorizadas, sino que también elimina silenciosamente las existentes que no están en la lista blanca durante el próximo inicio de sesión del usuario.
- name: Restringir instalación de extensiones en Chrome a lista blanca
win_regedit:
path: HKLM:\Software\Policies\Google\Chrome\ExtensionInstallAllowlist
name: "1"
data: "extension_id_aprobada_1"
type: string
tags: chrome_policy
- name: Bloquear todas las demás extensiones
win_regedit:
path: HKLM:\Software\Policies\Google\Chrome\ExtensionInstallBlocklist
name: "1"
data: "*"
type: string
tags: chrome_policy
- name: Bloquear dominios de telemetría de LinkedIn via archivo hosts
win_lineinfile:
path: C:\Windows\System32\drivers\etc\hosts
line: "0.0.0.0 www.linkedin.com/li/track"
state: present
tags: hosts_block
También puedes bloquear los dominios de rastreo en tu firewall FortiGate o proxy corporativo. Añade reglas de denegación para los patrones de URL de telemetría de Microsoft asociados a esta recopilación. Consulta la documentación oficial de Chrome Enterprise Policies para más detalles sobre estas configuraciones: https://chromeenterprise.google/policies/.
Conclusiones con Puntos Clave Operativos
El escaneo encubierto de extensiones por parte de LinkedIn representa un riesgo de seguridad tangible para cualquier organización. No basta con informar a los empleados sobre los peligros de las redes sociales. Se requiere control técnico a nivel de endpoint y perímetro. Puntos clave operativos: Audita el tráfico saliente hacia dominios de LinkedIn desde tus endpoints corporativos usando SIEM para detectar picos de exfiltración de datos. Implementa políticas de lista blanca para extensiones de Chrome usando GPO o herramientas de automatización como Ansible para reducir la superficie de ataque. Revisa el cumplimiento de NIS2 e ISO 27001 respecto a la exfiltración pasiva de datos a través de navegadores web. Aísla las sesiones de navegación personal de las corporativas utilizando perfiles de Chrome separados o soluciones de navegador empresarial. La seguridad perimetral tradicional ya no es suficiente. El navegador es el nuevo perímetro, y cada extensión es una puerta trasera potencial.