
Al descargar una app desde la Apple App Store o Google Play Store, se asume que el entorno está moderateado y es plenamente seguro. Sin embargo, recientemente completamos una auditoría de VPN móviles que revela riesgos significativos de privacidad y seguridad.
Nuestro análisis identificó apps en ambas tiendas que exponen a los visitantes a tráfico no cifrado, redirecciones ocultas y amenazas de tipo scareware.
Los mejores VPN invertirán mucho en programas de recompensas por errores y en una infraestructura web segura y autenticada. Pero hay un número significativo de VPN móviles que dejan expuesto al usuario a phishing y malware incluso antes de instalar la app.
Protocolos inseguros y enlaces enmascarados
La mayor preocupación detectada se centra en la coerción de cifrado. Encontramos que 339 enlaces de Android (5,3%) y 188 enlaces de iOS (6,8%) usan HTTP simple y no HTTPS seguro. Esto incluye apps muy populares como Oryx VPN (con más de 1 millón de descargas) y Stealth Shield VPN.
¿Y qué?
Al hacer clic en un enlace HTTP, interceptores de red o atacantes de tipo man-in-the-middle (MitM) pueden espiar, manipular o inyectar contenido malicioso en el tráfico entre el usuario y el sitio del desarrollador.
Pero las vulnerabilidades no se limitan a la falta de cifrado. La auditoría descubrió varios formatos de URL altamente obscuros que fueron aprobados, como:
- Acortadores de URL: Varias fichas de tienda dependen de acortadores como shorturl.at y el basado en Yandex clck.ru. Esto oculta deliberadamente el destino final, dificultando que usuarios o escáneres de seguridad evalúen la seguridad de la URL antes de hacer clic.
- Direcciones IP crudas: Algunas fichas usan direcciones IP numéricas en lugar de nombres de dominio. Esto elude filtros web basados en dominio, validación de certificados SSL y sistemas de reputación de DNS públicos, dificultando verificar la seguridad de la conexión.
- Enlaces directos a PDF: Encontramos políticas de privacidad que apuntan directamente a archivos PDF descargables (13 en iOS, 1 en Android). Los PDFs pueden ejecutar JavaScript incrustado, desencadenar descargas locales automáticas o explotar vulnerabilidades de lectores de PDF en el dispositivo.
https://kwizly.com/embed/OKBL9W.js
Amenazas activas: scareware y redirecciones maliciosas
El hallazgo más preocupante es que hacer clic en un enlace en una página oficial de la tienda puede generar amenazas cibernéticas activas.
Cuando los desarrolladores abandonan sus apps, sus dominios oficiales a menudo expiran. Parece que actores compran activamente estos dominios caducados para explotar el tráfico existente de la tienda. De hecho, nuestra auditoría verificó varias fichas de tienda activas que contienen dominios que ahora alojan popups de antivirus falsos y redirecciones de anuncios.
Los usuarios que confían en estos enlaces oficiales de tiendas son engañados para ver avisos de seguridad falsos. Estos scaresware están diseñados para coaccionar a usuarios asustados a descargar malware real para “arreglar” un virus fabricado.
En otros casos, los enlaces de la tienda conducen a entornos externos no verificados y totalmente irrelevantes. Enlaces oficiales apuntaban a cuentas de Twitter eliminadas, páginas vacías de Facebook e Instagram, portales de pago como Cashpay Iraq, e incluso sitios de ópera china.
Dirigir a usuarios a plataformas de mensajería externas como Telegram o cuentas sociales abandonadas elude por completo los estándares de seguridad web, exponiendo a usuarios a entornos de chat de terceros sin moderación y a riesgos severos de suplantación de identidad.
Cómo protegerse
Es importante que, independientemente de las medidas integradas, los consumidores tomen ciertas precauciones para navegar estas fichas de forma más segura. Siempre verifique de cerca el destino antes de pulsar en un sitio web del desarrollador.
Compruebe que el destino use una conexión HTTPS segura y esté alerta ante formatos obscuros como direcciones IP numéricas o acortadores que ocultan el dominio real.
Además, rechace activamente descargas PDF inesperadas. Evite abrir enlaces directos a PDFs desde las fichas de la tienda, ya que estos archivos pueden contener JavaScript incrustado o explotar vulnerabilidades del lector. Si al pulsar una política de privacidad se inicia una descarga o ejecución automática, bloquéelo de inmediato.
Por último, si un enlace oficial de la tienda conduce a una alerta de virus o solicita permisos de escaneo del sistema, reconózcalo como un fraude de scareware diseñado para inducir a la descarga de malware. No haga clic en nada en la página; cierre las pestañas del navegador de inmediato para proteger su dispositivo.
Conclusión
Las brechas en la verificación de enlaces salientes entre App Store y Google Play Store permiten que amenazas de seguridad activas y tráfico no cifrado lleguen todavía a las páginas de productos de VPN móviles.
Al acercarnos a Apple y Google con estos hallazgos, Apple se negó a comentar de forma oficial. En su lugar, se remitió a sus directrices de seguridad y procesos de revisión de apps. Un portavoz de Google comentó: “Estamos investigando esto. Cuando se nos informa de una app que viola nuestras políticas, revisaremos las apps en cuestión y tomaremos medidas adecuadas”.
También contactamos a Oryx VPN y Stealth Shield VPN; ninguno ha respondido a la hora de publicación. En definitiva, la lección es que debe aplicarse la misma precaución de seguridad web estricta dentro de las tiendas oficiales que la que se usa al navegar por la web abierta.
from Latest from TechRadar https://ift.tt/Fy6ogWn
via IFTTT IA