|
PortadaParlamentoDeportesOpinión
IBEX 35
Última hora
  1. Una nueva denuncia por agresión sexual señala al alcalde de Algeciras, que no dimite
  2. El vicealcalde de Alicante niega conocer el caso VPP: «Ni tengo constancia»
  3. Las lluvias de otoño arrastran ceniza y lodo del incendio de Burgohondo a los embalses

Un estudio detecta fallos de seguridad en 61 de 281 VPN gratuitas de Android

Investigadores de EE.UU. hallaron fugas de datos y tráfico sin cifrar en aplicaciones que muchos viajeros instalan para protegerse en el wifi público

Por Redacción de El Hemiciclo· · Actualizado:
4 min de lectura
Comentarios

Un estudio presentado este año en el congreso de ciberseguridad NDSS (Network and Distributed System Security Symposium) analizó 281 aplicaciones VPN gratuitas para Android y encontró fallos de seguridad y privacidad en decenas de ellas.

Una VPN, siglas de red privada virtual, crea un túnel entre el dispositivo del usuario y un servidor remoto. En lugar de enviar el tráfico directamente hacia la web o aplicación que se está utilizando, la conexión pasa primero por ese servidor y normalmente viaja cifrada durante ese recorrido, lo que oculta la dirección IP frente al destino y dificulta que alguien conectado a la misma red pueda observar las comunicaciones. El Instituto Nacional de Ciberseguridad (Incibe) recomienda emplear proveedores de confianza y mantener actualizado este tipo de software, precisamente porque su eficacia depende de cómo esté implementada la tecnología.

El problema de fondo, señalan los propios investigadores, es que usar una VPN implica una «transferencia de confianza»: en vez de fiarse de la red wifi del hotel o el aeropuerto, el usuario traslada esa confianza a la empresa que gestiona la aplicación. Esta ocupa una posición privilegiada porque recibe y redirige todo el tráfico del dispositivo. Si la app está mal configurada o recurre a mecanismos inseguros, parte de la información que debería permanecer protegida dentro del túnel puede quedar expuesta a terceros.

Para comprobarlo, el equipo desarrolló una herramienta propia, denominada MVPNalyzer, diseñada para observar el comportamiento real de las aplicaciones VPN más allá de las promesas incluidas en sus descripciones en Google Play. Los investigadores localizaron las aplicaciones mediante búsquedas con términos habituales entre los usuarios, como «VPN», «Free VPN», «VPN for public Wi-Fi» o «VPN for travel», y ejecutaron las pruebas sobre dispositivos físicos con Android 14, la versión más reciente del sistema operativo de Google en el momento del estudio.

Fugas de tráfico y datos sin cifrar

De las 281 aplicaciones examinadas, 61 transmitieron contenido sin cifrar fuera del túnel de protección, lo que en la práctica anula buena parte de la utilidad de instalar una VPN. En conjunto, el equipo registró 10.552 comunicaciones de este tipo. Entre los casos más graves, cinco aplicaciones llegaron a descargar sus propios archivos de configuración sin cifrado, una circunstancia que, según los autores del estudio, podría permitir a un atacante situado en la misma red manipular esos archivos y redirigir al dispositivo hacia un servidor bajo su control.

La investigación detectó además fugas de tráfico en 29 aplicaciones. En 24 de ellas se filtraron consultas DNS, el sistema que traduce nombres de dominio en direcciones de internet y que, si no viaja protegido, puede revelar qué páginas visita el usuario. Otras seis dejaron escapar tráfico de navegación, y cuatro utilizaban túneles que no cifraban correctamente las comunicaciones, con solapamientos entre categorías en algunos casos. Entre las aplicaciones señaladas figuran Phone Guardian, NewNode VPN, Unicorn HTTPS, Geo Tunnel, Bolt VPN y FoxoVPN. Los investigadores atribuyen buena parte de estas fugas a errores de configuración o a decisiones tomadas por los propios desarrolladores, más que a ataques externos sofisticados.

Los problemas identificados no se limitaron a fugas técnicas involuntarias. Un total de 76 aplicaciones transmitían el identificador publicitario del dispositivo, un dato empleado habitualmente para el seguimiento del usuario entre distintas aplicaciones y servicios con fines comerciales, algo que contradice la expectativa de anonimato asociada a estas herramientas. Además, el equipo logró obtener los archivos de configuración de 108 servicios distintos y comprobó que 107 de ellos no aplicaban ninguna de las prácticas de seguridad recomendadas para este tipo de software, casi la totalidad de la muestra sobre la que se pudo hacer esa comprobación.

La paradoja resulta especialmente sensible en el contexto vacacional: los mismos usuarios que instalan una VPN para blindarse frente a los riesgos de una red wifi pública podrían, en determinados casos, quedar más expuestos que si no hubieran instalado ninguna aplicación. ESET España, compañía especializada en ciberseguridad, ha aprovechado la temporada estival para recomendar a los usuarios revisar las VPN gratuitas que permanecen instaladas en sus móviles y verificar que proceden de proveedores reconocidos.

El modelo de negocio de muchas aplicaciones gratuitas plantea un interrogante estructural: si el servicio no cobra al usuario, su sostenibilidad económica suele depender de la publicidad dirigida, de acuerdos con terceros o del tratamiento de datos, un esquema que no es exclusivo de las VPN pero que en este sector adquiere una dimensión particular por la naturaleza sensible del tráfico que gestionan. La transmisión del identificador publicitario detectada en 76 aplicaciones ilustra esa tensión entre gratuidad y privacidad.

Las aplicaciones distribuidas en Google Play están sujetas a las políticas de la propia tienda, que exige declarar el tratamiento de datos que realizan, y en el caso de la Unión Europea, al Reglamento General de Protección de Datos (RGPD), que obliga a informar de forma clara sobre la recogida y el uso de información personal. No obstante, el cumplimiento formal de estas políticas no garantiza por sí solo la seguridad técnica de la implementación, que es precisamente el aspecto que este estudio pone en cuestión al analizar el comportamiento real del tráfico y no solo las declaraciones de privacidad de cada aplicación.

No es la primera vez que la industria de las VPN gratuitas queda bajo escrutinio: investigaciones académicas y de organizaciones de consumidores han alertado en años anteriores sobre aplicaciones que registraban y revendían historiales de navegación pese a anunciarse como herramientas de privacidad, en una dinámica que recuerda a otros episodios de la ciberseguridad móvil, como las alertas sobre aplicaciones de utilidad básica que solicitaban permisos desproporcionados en los primeros años de los sistemas operativos móviles.

Según el material disponible, los investigadores no han publicado una lista exhaustiva y cerrada de las 61 aplicaciones con problemas de cifrado, más allá de los ejemplos citados entre las 29 con fugas de tráfico. Esa circunstancia dificulta que un usuario compruebe de forma inmediata si la aplicación que tiene instalada figura entre las señaladas, lo que refuerza la recomendación de Incibe y de firmas como ESET de optar por proveedores con trayectoria conocida y políticas de privacidad contrastadas.

El foco se traslada ahora a la respuesta de Google, responsable de la tienda donde se distribuyen estas aplicaciones, y a si adopta medidas de revisión adicionales sobre las VPN gratuitas antes de su publicación o mantenimiento en el catálogo. Los propios autores del estudio han planteado la posibilidad de ampliar la metodología de MVPNalyzer a otros sistemas operativos móviles y de repetir el análisis de forma periódica, dado que las aplicaciones pueden modificar su comportamiento tras actualizaciones, lo que convierte la seguridad de estas herramientas en un asunto de vigilancia continua más que en una fotografía fija.

¿Qué te ha parecido esta pieza?

Siguiente en Ciencia y Salud →Un cemento inspirado en la piel de elefante mantiene la fachada hasta 20 grados más fría
¿Tienes información para ampliar esta noticia? Escríbenos por el canal para informantes — protegemos a las fuentes.¿Error en este artículo? → Infórmanos

Comentarios

Comentas como Anónimo — seudónimo generado localmente, sin cuenta
0/1000

Cargando la conversación…

Los comentarios son anónimos. El Hemiciclo no registra IPs ni vincula comentarios a cuentas de usuario. Tu seudónimo y tus comentarios se guardan solo en este dispositivo. Conexión cifrada (HTTPS).

Sigue leyendo en El Hemiciclo