{"id":580,"date":"2026-04-16T15:15:42","date_gmt":"2026-04-16T15:15:42","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/16\/pasajero-escondido-como-taboola-enruta-las-sesiones-bancarias-registradas-a-temu-cyberdefensa-mx\/"},"modified":"2026-04-16T15:15:42","modified_gmt":"2026-04-16T15:15:42","slug":"pasajero-escondido-como-taboola-enruta-las-sesiones-bancarias-registradas-a-temu-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/04\/16\/pasajero-escondido-como-taboola-enruta-las-sesiones-bancarias-registradas-a-temu-cyberdefensa-mx\/","title":{"rendered":"\u00bfPasajero escondido? C\u00f3mo Taboola enruta las sesiones bancarias registradas a Temu \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un banco aprob\u00f3 un p\u00edxel Taboola. Ese p\u00edxel redirigi\u00f3 silenciosamente a los usuarios que iniciaron sesi\u00f3n a un punto final de seguimiento de Temu. Esto ocurri\u00f3 sin el conocimiento del banco, sin el consentimiento del usuario y sin que un solo control de seguridad registrara una infracci\u00f3n.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg9pKdAzKjL5V6CEuPbA7CD5xFjBpkOqL-XxkYEvvSv9XSHemsGnzmRwSEJJW8RPM0SGUDDo1T-aoBkjLSoE7WV8nO0qL-GESYQhpLOjkdzDycq9wL-ito6RIvHdc7JTyoP8cswyTsgr6B83ZcvmKPYYaQxmrUHDeuS0pauvY58Rv7d6ui91uCI8w3VtdA\/s1700-e365\/11.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg9pKdAzKjL5V6CEuPbA7CD5xFjBpkOqL-XxkYEvvSv9XSHemsGnzmRwSEJJW8RPM0SGUDDo1T-aoBkjLSoE7WV8nO0qL-GESYQhpLOjkdzDycq9wL-ito6RIvHdc7JTyoP8cswyTsgr6B83ZcvmKPYYaQxmrUHDeuS0pauvY58Rv7d6ui91uCI8w3VtdA\/s1700-e365\/11.jpg\" alt=\"\" border=\"0\" data-original-height=\"426\" data-original-width=\"1200\"\/><\/a><\/div>\n<h3><strong><\/p>\n<blockquote>\n<p>Lea el desglose t\u00e9cnico completo en el Resumen de inteligencia de seguridad. <a href=\"https:\/\/www.reflectiz.com\/learning-hub\/taboola-temu-redirect-report\/\">Descargar ahora \u2192<\/a><\/p>\n<\/blockquote>\n<p><\/strong><\/h3>\n<h2><strong>El punto ciego del \u00absesgo del primer salto\u00bb<\/strong><\/h2>\n<p>La mayor\u00eda de las pilas de seguridad, incluidos WAF, analizadores est\u00e1ticos y CSP est\u00e1ndar, comparten un modo de falla com\u00fan: eval\u00faan la <strong>origen declarado<\/strong> de un gui\u00f3n, no del <strong>destino de tiempo de ejecuci\u00f3n<\/strong> de su cadena de solicitudes.<\/p>\n<p>Si sync.taboola.com est\u00e1 en la lista permitida de su Pol\u00edtica de seguridad de contenido (CSP), el navegador considera que la solicitud es leg\u00edtima. Sin embargo, no revalida contra el destino terminal de un <strong>redirecci\u00f3n 302<\/strong>. Cuando el navegador llega a temu.com, ha heredado la confianza otorgada a Taboola.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi0QbtOoK8MI7htCehD5WBa4SBQnzWJK2E6JMG9Smn7sYrBan5GgjPfSewxt_4lw2D8jDB7SD-IWOdidlzZZP5y2GLbQpeKuuVNyqmT26KvQaA8vTJuq1ln31UhlIzAP62P5joyBfbe5PTcRSL1gPHt9cnYpLTFC1KPrCpSgHUW3aAdDDDZFIuVLwamyWo\/s1700-e365\/2.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi0QbtOoK8MI7htCehD5WBa4SBQnzWJK2E6JMG9Smn7sYrBan5GgjPfSewxt_4lw2D8jDB7SD-IWOdidlzZZP5y2GLbQpeKuuVNyqmT26KvQaA8vTJuq1ln31UhlIzAP62P5joyBfbe5PTcRSL1gPHt9cnYpLTFC1KPrCpSgHUW3aAdDDDZFIuVLwamyWo\/s1700-e365\/2.jpg\" alt=\"\" border=\"0\" data-original-height=\"565\" data-original-width=\"1200\"\/><\/a><\/div>\n<h2><strong>El rastro forense<\/strong><\/h2>\n<p>Durante una auditor\u00eda realizada en febrero de 2026 de una plataforma financiera europea, Reflectiz identific\u00f3 la siguiente cadena de redireccionamiento que se ejecuta en p\u00e1ginas de cuentas en las que se ha iniciado sesi\u00f3n:<\/p>\n<ol>\n<li><strong>Solicitud inicial:<\/strong> Una solicitud GET a https:\/\/sync.taboola.com\/sg\/temurtbnative-network\/1\/rtb\/.<\/li>\n<li><strong>La redirecci\u00f3n:<\/strong> El servidor respondi\u00f3 con un <strong>302 encontrado<\/strong>redirigiendo el navegador a https:\/\/www.temu.com\/api\/adx\/cm\/pixel-taboola?\u2026.<\/li>\n<li><strong>La carga \u00fatil:<\/strong> La redirecci\u00f3n inclu\u00eda el encabezado cr\u00edtico Access-Control-Allow-Credentials: true.<\/li>\n<\/ol>\n<p>Este encabezado indica espec\u00edficamente al navegador que incluya cookies en la solicitud de origen cruzado al dominio de Temu. Este es el mecanismo mediante el cual Temu puede leer o escribir identificadores de seguimiento en un navegador que ahora sabe que visit\u00f3 una sesi\u00f3n bancaria autenticada.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjzs0lr9XSw76U9Nq7NYo7jXlgjd5XFWzvYdKnInNQBIS4igd8IisDchWo7BaVmKZN8Kf56B8JLMxpOZucb1gjeQto-4Uyf3k6piBd73Y9bf_q49-K497hPi6yelC8ZmPFktUQqmRUGI7-M44-RRwUMV9G9w5v48Hgsids5rEF7dnsnuNzuL385iCVklTI\/s1700-e365\/for.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjzs0lr9XSw76U9Nq7NYo7jXlgjd5XFWzvYdKnInNQBIS4igd8IisDchWo7BaVmKZN8Kf56B8JLMxpOZucb1gjeQto-4Uyf3k6piBd73Y9bf_q49-K497hPi6yelC8ZmPFktUQqmRUGI7-M44-RRwUMV9G9w5v48Hgsids5rEF7dnsnuNzuL385iCVklTI\/s1700-e365\/for.jpg\" alt=\"\" border=\"0\" data-original-height=\"533\" data-original-width=\"1200\"\/><\/a><\/div>\n<h3><strong>Por qu\u00e9 las herramientas convencionales no lo lograron<\/strong><\/h3>\n<p>\u00ab`html<\/p>\n<table border=\"1\">\n<tbody>\n<tr>\n<td>Herramienta<\/td>\n<td>Por qu\u00e9 falla<\/td>\n<\/tr>\n<tr>\n<td>WAF<\/td>\n<td>Inspecciona \u00fanicamente el tr\u00e1fico entrante; pierde las redirecciones salientes del lado del navegador.<\/td>\n<\/tr>\n<tr>\n<td>An\u00e1lisis est\u00e1tico<\/td>\n<td>Ve el c\u00f3digo Taboola en el c\u00f3digo fuente pero no puede predecir los destinos 302 en tiempo de ejecuci\u00f3n.<\/td>\n<\/tr>\n<tr>\n<td>Listas permitidas de CSP<\/td>\n<td>La confianza es transitiva; el navegador sigue la cadena de redireccionamiento autom\u00e1ticamente una vez que se aprueba el primer salto.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>\u00ab`<\/p>\n<h2><strong>Las consecuencias regulatorias<\/strong><\/h2>\n<p>Para las entidades reguladas, la ausencia de robo directo de credenciales no limita la exposici\u00f3n al cumplimiento. Nunca se inform\u00f3 a los usuarios que el comportamiento de su sesi\u00f3n bancaria estar\u00eda asociado con un perfil de seguimiento de PDD Holdings, una falla de transparencia seg\u00fan el art. 13. El enrutamiento en s\u00ed involucra infraestructura en un pa\u00eds no adecuado, y sin Cl\u00e1usulas Contractuales Est\u00e1ndar que cubran esta relaci\u00f3n espec\u00edfica de cuarto partido, la transferencia no est\u00e1 respaldada por el Cap\u00edtulo V del RGPD. \u00abNo sab\u00edamos que el p\u00edxel hac\u00eda eso\u00bb no es una defensa disponible para un controlador de datos seg\u00fan el art. 24.<\/p>\n<p>La exposici\u00f3n al PCI DSS agrava esto. Una cadena de redireccionamiento que termina en un dominio de terceros no previsto queda fuera del alcance de cualquier revisi\u00f3n que eval\u00fae s\u00f3lo al proveedor principal, que es precisamente lo que <a href=\"https:\/\/www.reflectiz.com\/blog\/pci-6-4-3\/\">Requerido 6.4.3<\/a> fue escrito para cerrar.<\/p>\n<h2><strong>Inspeccionar el tiempo de ejecuci\u00f3n, no s\u00f3lo las declaraciones<\/strong><\/h2>\n<p>En este momento, la misma configuraci\u00f3n de p\u00edxeles de Taboola se ejecuta en miles de sitios web. La pregunta no es si se est\u00e1n produciendo cadenas de redireccionamiento como \u00e9sta. Ellos son. La pregunta es si su pila de seguridad puede ver m\u00e1s all\u00e1 del primer salto, o si se detiene en el dominio que usted aprob\u00f3 y da por terminado.<\/p>\n<p><strong>Para equipos de seguridad:<\/strong> inspeccionar el comportamiento del tiempo de ejecuci\u00f3n, no solo las listas de proveedores declaradas. <\/p>\n<p><strong>Para equipos legales y de privacidad:<\/strong> Las cadenas de seguimiento a nivel del navegador en p\u00e1ginas autenticadas garantizan el mismo rigor que las integraciones de backend.<\/p>\n<p><strong>La amenaza entr\u00f3 por la puerta grande. Su CSP lo dej\u00f3 entrar.<\/strong><\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjJhTv9HGat1e2aZraBNEqPJQHwXEKBeaQgbLREvE2RMChvPSgHns8vBaYiuM385B5FoBqQ03bRUduV1WwVsXhp0-uvW_oTdAp5J_ueagyDYyrdKWpgwZYUXZBG6otrtNLIwFS8nDDTLNqGAUo-gqMKhWuZYxp8hjlxUDyKF_EosAyBpWgCBkch8Fbem-o\/s1700-e365\/3.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjJhTv9HGat1e2aZraBNEqPJQHwXEKBeaQgbLREvE2RMChvPSgHns8vBaYiuM385B5FoBqQ03bRUduV1WwVsXhp0-uvW_oTdAp5J_ueagyDYyrdKWpgwZYUXZBG6otrtNLIwFS8nDDTLNqGAUo-gqMKhWuZYxp8hjlxUDyKF_EosAyBpWgCBkch8Fbem-o\/s1700-e365\/3.jpg\" alt=\"\" border=\"0\" data-original-height=\"879\" data-original-width=\"1200\"\/><\/a><\/div>\n<h3><strong><a href=\"https:\/\/www.reflectiz.com\/learning-hub\/taboola-temu-redirect-report\/\"><\/p>\n<blockquote>\n<p>El registro completo de evidencia t\u00e9cnica se encuentra en el Security Intelligence Brief. Desc\u00e1rgalo aqu\u00ed \u2192<\/p>\n<\/blockquote>\n<p><\/a><\/strong><\/h3>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? <span class=\"\">Este art\u00edculo es una contribuci\u00f3n de uno de nuestros valiosos socios.<\/span> S\u00edguenos en <a href=\"https:\/\/news.google.com\/publications\/CAAqLQgKIidDQklTRndnTWFoTUtFWFJvWldoaFkydGxjbTVsZDNNdVkyOXRLQUFQAQ\" rel=\"noopener\" target=\"_blank\">noticias de google<\/a>, <a href=\"https:\/\/twitter.com\/thehackersnews\" rel=\"noopener\" target=\"_blank\">Gorjeo<\/a> y <a href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" rel=\"noopener\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un banco aprob\u00f3 un p\u00edxel Taboola. Ese p\u00edxel redirigi\u00f3 silenciosamente a los usuarios que iniciaron sesi\u00f3n a un punto final de seguimiento de Temu. Esto ocurri\u00f3 sin el conocimiento del banco, sin el consentimiento del usuario y sin que un solo control de seguridad registrara una infracci\u00f3n. Lea el desglose t\u00e9cnico completo en el Resumen [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":581,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[787,86,24,1876,1874,95,1873,1877,1714,1875,1878],"class_list":["post-580","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-bancarias","tag-como","tag-cyberdefensa-mx","tag-enruta","tag-escondido","tag-las","tag-pasajero","tag-registradas","tag-sesiones","tag-taboola","tag-temu"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/580","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=580"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/580\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/581"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=580"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=580"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=580"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}