Las mayores VPN de Android se vinculan con China y son inseguras al incluir las contraseñas en el propio código fuente de la app

Matias 6 Comments 2025-08-22 10:43:21

La industria de las VPN, que muchos usuarios consideran un refugio seguro para navegar en internet, tiene una cara oculta mucho menos tranquilizadora. De hecho, una investigación académica acaba de destapar que varias VPN de Android con cientos de millones de descargas en Google Play no solo están relacionadas entre sí, sino que comparten fallos de seguridad tan graves que cualquiera con los conocimientos adecuados podría leer el tráfico de sus usuarios como si fuera texto plano, son inseguras, y para colmo, están vinculadas con el Ejército Popular de Liberación de China.

Lo que a simple vista parecen decenas de compañías diferentes resulta ser, en realidad, un puñado de grupos que controlan aplicaciones muy populares. Y es que China está dando gato por liebre a una cantidad increíble de usuarios, pero lo peor no es eso, sino que la seguridad de dichas VPN expone, en un posible hackeo, el tráfico de millones de personas a cualquiera que logre romper la ínfima seguridad, si es que todavía existe.

Tres de las VPN más usadas en Android están vinculadas con el gobierno de China y son altamente hackeables

Listado-VPN-Android-China-inseguras

Entre ellos están nombres como TurboVPN, VPN Proxy Master, SnapVPN o X-VPN, que suman más de 700 millones de instalaciones en Android. Los investigadores comprobaron que estos servicios, en vez de tener dueños y servidores independientes, funcionan con la misma infraestructura, utilizan código prácticamente idéntico y hasta cargan las mismas claves criptográficas dentro de sus apps.

El gran hallazgo no es este, aunque lo parezca, lo realmente importante es que en muchos casos se emplea Shadowsocks, un protocolo diseñado en China para esquivar la censura, pero que nunca se pensó para garantizar privacidad o integridad. Estas apps lo implementan de la peor manera posible: con contraseñas grabadas en el propio código del APK. Ya podemos imaginar lo que significa esto.

Dicho de otro modo, si alguien extrae esas claves, puede desencriptar todo el tráfico de millones de usuarios y claro, ¿realmente es esto posible? Pues dicho y hecho. Los investigadores demostraron que esto no es teoría: lograron interceptar y descifrar conexiones de prueba en servicios como VPN Monster, TurboVPN o Proxy Master.

Política de privacidad falsa, inseguridad y datos que podrían ser controlados por China

Ataque-seguridad-VPN-China

A ese agujero se suman otros. Muchas de estas aplicaciones aseguran no recopilar información personal, pero en la práctica registran la ubicación aproximada de cada conexión a través de la IP y la envían a servidores externos. Además, algunas implementaciones de Shadowsocks todavía recurren a cifrados obsoletos como rc4-md5, lo que abre la puerta a ataques de confirmación de tráfico.

Incluso identificaron vulnerabilidades que permiten a un atacante en la misma red WiFi inferir a qué servicios está conectado el usuario, pese a que el túnel supuestamente protege los datos. El estudio clasifica a los proveedores en tres familias principales. La primera, formada por Innovative Connecting, Autumn Breeze y Lemon Clove, comparte servidores y código casi calcado entre sus apps.

La segunda, con empresas como Matrix Mobile PTE LTD o Wildlook Tech, utiliza un conjunto más reducido de servidores, pero repite el mismo error de las contraseñas hard-coded. La tercera, compuesta por Fast Potato VPN y X-VPN, va más allá e introduce un protocolo propio que se esconde en el puerto 53 de DNS para pasar desapercibido en cortafuegos, aunque igualmente arrastra los mismos problemas de diseño. Todo esto ha hecho saltar las alarmas a más de una compañía de seguridad que no eran conscientes de esto.

Android y su criba de apps dentro de Google Play en tela de juicio, ¿tomará cartas en el asunto Trump?

Descifrado-del-password-de-las-VPN-inseguras-de-China

El panorama deja en mal lugar a las tiendas de aplicaciones. Google Play presume de auditorías de seguridad, pero se cuelan productos que no solo exageran lo que ofrecen, sino que además ocultan quién está detrás. Según las pruebas, varias de estas compañías estarían ligadas a Qihoo 360, una firma china de ciberseguridad con historial de colaboración con el Ejército Popular de Liberación.

Por tanto, Trump y los cuerpos de ciberseguridad de EE.UU. seguramente estarán teniendo una conversación muy profunda con Google sobres sus políticas en Android y estas VPN inseguras con vinculación a China. Si todo esto es complicado para un gigante como Google, para el usuario medio es imposible, ya que en las fichas de Play Store estos servicios aparecen registrados como empresas “independientes” con sede en Singapur o Hong Kong. Pura fachada visto lo visto.

Sobra decir que usar estas VPN puede dar una falsa sensación de protección. En vez de blindar las conexiones, las exponen aún más y no se sabe quién está viendo el tráfico… O sí. Lo que debería ser una herramienta para preservar la privacidad acaba convertida en un punto débil para cualquiera que sepa aprovechar sus fallos. Y con cientos de millones de descargas, el alcance de este problema es gigantesco. Google debería tomar medidas, algo como lo que está haciendo Apple, que, sin ser la cúspide de la seguridad, parece que está funcionando mejor al ser menos permisivos.

No en vano, la cantidad de malware que hay para Android es infinitamente mayor que para Apple, y es cierto, no lo vamos a negar, el número de dispositivos de uno y otro hace que los atacantes desarrollen el malware para lo que más renta, pero también es cierto que, sobre todo Google, tiene que hacerse mirar lo de estas VPN en Android, porque el hecho de que sean inseguras es una cosa, pero que esté leyendo el tráfico el Ejército de Liberación China… Eso ya es otro nivel de espionaje en la cara de millones de personas.

boton whatsapp sharkinformatica
boton whatsapp sharkinformatica