Un estudio de 281 aplicaciones VPN gratuitas para Android encuentra fugas de tráfico, datos no cifrados y seguimiento – CYBERDEFENSA.MX

Los investigadores ejecutaron 281 de las aplicaciones VPN gratuitas más populares en Google Play Store a través de un nuevo sistema de prueba y descubrieron que muchas fallan en lo básico para instalar una VPN, es decir, mantener su tráfico privado y seguro.

Las aplicaciones marcadas con al menos un problema se han instalado más de 2.400 millones de veces.

Los problemas son básicos, no sofisticados. 29 aplicaciones permiten que el tráfico de los usuarios se filtre fuera del túnel cifrado, incluidas las búsquedas de DNS que revelan qué sitios web visita. 61 aplicaciones envían algunos datos en texto plano que cualquiera que observe el tráfico en esa red puede leer.

Cinco de ellos envían el archivo de configuración de la aplicación en claro, lo que permite a un atacante en la red redirigir la conexión a un servidor que controlan.

El sistema, llamado MVPNalyzerfue presentado en la conferencia de seguridad NDSS en febrero de 2026 por investigadores de la Universidad de Michigan, la Universidad de Nuevo México y el IIT Delhi.

Es una contraparte móvil del estudio VPNalyzer anterior del mismo laboratorio sobre software VPN de escritorio, y los investigadores lo describen como el primer marco creado para auditar sistemática y repetidamente aplicaciones VPN de Android.

Una VPN envuelve su tráfico en un túnel cifrado para que su proveedor de Internet, o un espía en la red, no pueda ver lo que está haciendo. La desventaja es que la aplicación VPN ahora lo ve todo. No estás eliminando la necesidad de confiar en alguien. Estás trasladando esa confianza de tu proveedor de Internet a quien creó la aplicación.

Ciberseguridad

El estudio pregunta si estas aplicaciones se lo merecen. Para muchos, no es así.

El defecto más grave: el secuestro de túneles

El peor hallazgo involucra a esas cinco aplicaciones que descargan su archivo de configuración sin cifrado. Ese archivo le dice a la aplicación a qué servidor conectarse. Si viaja en texto plano, un atacante en la misma red, digamos un operador de Wi-Fi público, puede reescribirlo en tránsito y apuntar la aplicación a un servidor que controla.

Arquitectura del marco MVPNalyzer

El usuario se conecta, ve la pantalla habitual «conectado» y dirige todo a través del atacante. Los investigadores crearon este ataque y confirmaron que funcionó en teléfonos bajo su control.

Señalaron el tema como una prioridad para los cinco proveedores. Dos respondieron y ambos prometieron mover el archivo a HTTPS. Uno dijo que enviaría los archivos de configuración. «Usar HTTPS de forma segura con la validación de certificado adecuada». Los otros tres no lo habían reconocido.

Filtraciones y aplicaciones que no ocultan nada

De los 29, 24 filtraron tráfico DNS, exponiendo los sitios visitados por los usuarios a la red local; esas aplicaciones por sí solas representan alrededor de 360 ​​millones de instalaciones. Seis filtraron todo el tráfico de navegación fuera del túnel y cuatro ejecutaron «túneles» sin cifrado alguno, y algunas aplicaciones fallaron en más de una forma.

Por otra parte, 169 aplicaciones no intentaron disfrazar su tráfico como algo más que una VPN, por lo que un operador de red o un censor gubernamental puede detectarlas y bloquearlas con herramientas básicas. Casi dos tercios de esas aplicaciones anuncian que superan el bloqueo o el desbloqueo de contenido restringido. Hacen la promesa y no hacen nada para cumplirla.

Para alguien en un país donde usar una VPN es en sí mismo riesgoso, ser fácil de identificar como usuario de VPN es lo opuesto a lo que se registró.

Seguimiento, desde las aplicaciones creadas para detenerlo

La gente suele instalar VPN para evitar ser rastreados. Muchas de estas aplicaciones realizan un seguimiento de todos modos. 76 envió el ID de publicidad del dispositivo, un código único que los anunciantes utilizan para seguir a una persona de una aplicación a otra.

El estudio encontró que más del 80% de las aplicaciones, 246 de ellas, contactaron con servidores conocidos de publicidad y seguimiento. Muchos también enviaron detalles como el modelo de teléfono, la versión del sistema operativo y el tamaño de la pantalla.

Por sí solos, parecen inofensivos, pero combinados forman una «huella digital» que puede identificar un dispositivo. Una aplicación incluso envió las coordenadas GPS exactas del teléfono.

Configuraciones débiles bajo el capó

Los investigadores también separaron los archivos de configuración de OpenVPN incluidos con 108 de las aplicaciones, una verificación separada de las pruebas de tráfico en vivo anteriores. Solo uno siguió todas las mejores prácticas de seguridad medidas por el estudio.

Alrededor del 89% confió en un único método de autenticación, ya sea una contraseña o un certificado, en lugar de combinar los dos. Casi uno de cada cinco utilizó cifrado débil u obsoleto, incluido el antiguo cifrado Blowfish y triple DES. Algunos configuran el cifrado de datos del túnel en ninguno, lo que desactiva el cifrado por completo. Ambos cifrados antiguos conllevan debilidades conocidas desde hace mucho tiempo (CVE-2016-6329 y CVE-2016-2183) que permiten a un atacante recuperar datos de conexiones de larga duración.

Ciberseguridad

La mayoría de estos problemas tienen la misma raíz: las aplicaciones apenas reciben mantenimiento y las comprobaciones automáticas de Play Store las dejan pasar. Muchos se encuentran entre los primeros resultados de búsqueda, donde las etiquetas de seguridad de Google y su insignia «Verificada» para aplicaciones VPN pretenden indicar confianza. El estudio dice que esas etiquetas funcionan más como señales de marketing que como una garantía de seguridad real.

Esto no es algo único

Otras investigaciones recientes apuntan en el mismo sentido. En agosto de 2025, investigadores del Citizen Lab de la Universidad de Toronto y de la Universidad Estatal de Arizona encontró que varias aplicaciones populares de VPN para Android, con más de 700 millones de descargas combinadas, estaban vinculadas en secreto, compartían contraseñas codificadas y recopilaban datos de ubicación silenciosamente.

En octubre de 2025, la empresa de seguridad móvil Zimperium reportado que tres de las aproximadamente 800 aplicaciones VPN gratuitas que probó todavía incluían una versión de la biblioteca OpenSSL vulnerable a Heartbleed, un error muy conocido corregido en 2014. Muchas también pidieron permisos telefónicos mucho más allá de los que necesita una VPN.

Los tres estudios cuentan una historia: las aplicaciones VPN gratuitas siguen combinando un fuerte argumento de privacidad con una ingeniería débil, y siguen alcanzando millones de instalaciones antes de que alguien se dé cuenta.

Qué pueden hacer los usuarios

Los fallos más graves aquí, la búsqueda de configuración de texto sin cifrar y la configuración débil del túnel, son invisibles desde el lado del usuario. No puedes detectarlos mirando la aplicación, que es todo el problema. Entonces, la verdadera defensa no es qué protocolo anuncia la aplicación. Es quién está detrás.

Favorecer a los proveedores que publican una auditoría de seguridad independiente reciente. Tenga cuidado con las aplicaciones gratuitas que lo entierran en anuncios. Y trate las afirmaciones «verificadas» o «sin registros» como un punto de partida, no como una prueba.

Los investigadores enumeran todas las aplicaciones marcadas en el apéndice del artículo, para que puedas comprobar si la de tu teléfono está entre ellas.

El equipo planea hacer público MVPNalyzer para que las tiendas de aplicaciones y los reguladores puedan realizar estas comprobaciones ellos mismos. Teniendo en cuenta esta evidencia, tendrán que hacerlo.

Hacker News ha preguntado a Google si está revisando o eliminando las aplicaciones marcadas, y cuál es su respuesta al hallazgo del estudio de que las etiquetas de seguridad de Play Store y la insignia «Verificada» funcionan más como marketing que como garantías de seguridad. También le hemos pedido al equipo de investigación de MVPNalyzer que identifique las cinco aplicaciones vulnerables al secuestro de túneles y que confirme si los proveedores notificados han implementado correcciones desde entonces. Esta historia se actualizará con cualquier respuesta.

Las aplicaciones gratuitas están convirtiendo silenciosamente los televisores inteligentes en servidores proxy de inteligencia artificial

Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data incorpora en aplicaciones de consumo y ha documentado cómo convierte dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos de salida que transmiten el tráfico web para un negocio de datos que Bright Data comercializa fuertemente en la industria de la IA.

La empresa, sucesora de Luminati, opera lo que llama la red de proxy residencial más grande del mundo, anunciada en más de 400 millones de IP residenciales. Parte de ese suministro proviene de este SDK, que se incluye dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se describe como un grupo de más de 150 millones de direcciones IP obtenidas mediante consentimiento.

Los hallazgos, publicados el 5 de junio por Incluir seguridad y el investigador independiente Buchodi, importan porque el scraping proviene de la IP doméstica del usuario, no de la del cliente. El riesgo inmediato no es una cuenta pirateada o datos robados; es que una conexión doméstica y su ancho de banda se utilizan como infraestructura de raspado de otra persona.

Un televisor conectado es casi ideal para eso: generalmente enchufado, con una conexión rápida, efectivamente no medido y sin mirar.

Ciberseguridad

La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la televisión inteligente se basa en el soporte de la plataforma de Bright Data, su lista de socios públicos y sus informes anteriores. La investigación encontró que el canal de pares que realiza trabajos de scraping no tiene autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.

Dentro del túnel de pares

Cuando se abre la aplicación, el SDK se pone en contacto con uno de los servidores de Bright Data, que entrega sus instrucciones sin comprobar realmente quién pregunta. A partir de ese momento, el servidor puede indicarle al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la conexión a Internet del hogar del usuario para hacerlo.

El investigador descubrió que el canal que realiza esas tareas no tiene ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.

En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y que gran parte de lo que hace la aplicación no aparece en las herramientas que los equipos de seguridad normalmente usan para monitorear las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o atiende una llamada, siempre que la batería no esté baja.

La brecha de consentimiento

La pantalla de suscripción no coincide con lo que realmente permite el SDK. En una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y su conexión «ocasionalmente».

La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando casi hasta que se agote la batería. El SDK también puede unir el teléfono de una persona y las computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos como un solo usuario.

Bright Data publica su lista de socios de aplicaciones en una página que cualquiera puede abrir e incluye creadores de aplicaciones de televisión inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador tiene cuidado de señalar que estar en la lista solo muestra que una empresa trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK en la actualidad. Habría que comprobar cada uno por separado.

Un modelo antiguo, impulsado por la demanda de IA

Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En 2015 Hola fue fue sorprendido vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo funciona ahora en la caja siempre encendida del salón.

Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y otros bloquean los raspadores provenientes de las IP de los centros de datos, por lo que los raspadores de IA se dirigen a través de conexiones residenciales.

Ciberseguridad

krebs reportado en octubre de 2025 que los servidores proxy de botnets como Aisuru están impulsando la recolección de datos de IA a gran escala, y Google desmanteló la red proxy criminal IPIDEA en enero. Esas operaciones secuestran los dispositivos de los consumidores; Bright Data dice que sus nodos de salida optan por participar a través de una pantalla de consentimiento. Ese consentimiento es la línea divisoria entre ambos, y si es significativo es la cuestión abierta.

Lowpass, distribuido por The Verge, apareció por primera vez el ángulo de la televisión inteligente en febrero, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.

que hacer

El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que utiliza el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.

Los principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientdk.bright-sdk.com y clientdk.brdtnet.com. Según la investigación, bloquearlos impide que el dispositivo actúe como un relé sin afectar el servicio pago de Bright Data, que se ejecuta en direcciones separadas.

Las empresas que administran los teléfonos del personal también pueden buscar aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo captará. Bright Data también podría cambiar la forma en que se conecta el SDK en el futuro, lo que significaría que es necesario actualizar cualquier lista de bloqueo.