Una app se reconoce sobre todo por dos cosas: el nombre y el icono. Son también las dos cosas más fáciles de copiar, y es justo ahí donde se apoyan las apps clonadas y falsificadas.
Por eso las apps clonadas y falsificadas —aplicaciones creadas para parecer las de un servicio conocido, sin serlo— funcionan tan bien: no tienen que forzar nada, solo tienen que ser elegidas. El resto lo hacen las prisas y la confianza en una marca conocida.
Este artículo explica cómo funcionan las imitaciones y los demás engaños que pasan por una instalación: desde los nombres casi iguales hasta las falsas actualizaciones, pasando por las apps auténticas que cambian de naturaleza después de una actualización. Es el complemento, en el lado de las amenazas, de la recomendación sobre cómo comprobar que una app es auténtica antes de instalarla.
Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.
Escenario de partida
Estás en una ciudad que no conoces y tienes que pagar el aparcamiento. Abres la tienda de aplicaciones, buscas la app del servicio municipal y tocas el primer resultado: el mismo icono, los mismos colores, un nombre casi idéntico con la palabra «Pay» añadida.
La app te pide que te registres y después los datos de la tarjeta, para «activar el monedero». El estacionamiento no consta como pagado, pero el cargo llega. Al día siguiente aparecen en el extracto bancario otras dos compras que no has hecho.
La app verdadera existía, unos cuantos resultados más abajo. La que instalaste solo la había imitado lo bastante bien como para que la eligieras en pocos segundos, con el parquímetro delante.
Por qué la confianza en un nombre conocido aumenta el riesgo
Todos los ataques que siguen tienen algo en común: no tienen que superar las defensas del móvil, solo tienen que convencerte de que instales.
El sistema operativo del móvil mantiene bien separadas las apps entre sí, pero no puede saber qué app querías de verdad. Si la instalación la inicias tú, y concedes tú los permisos —las autorizaciones que una app pide para usar la cámara, los contactos, los mensajes u otras funciones—, desde el punto de vista del sistema todo es correcto.
Por eso quien crea una imitación apuesta por lo que miramos de verdad —el nombre, el icono, las estrellas— y por los momentos en que miramos menos: las prisas, un mensaje urgente, un servicio del que nos fiamos.
1. Apps clonadas de marcas conocidas
En pocas palabras. Una app que copia el aspecto de un servicio conocido —un banco, una empresa de mensajería, una app de pagos, una red social— para obtener los datos que darías al original.
Cómo funciona. La app clonada reproduce el logotipo, los colores y las pantallas del original. A veces consigue permanecer un tiempo incluso en las tiendas oficiales, antes de que la detecten y la retiren; con más frecuencia vive en webs que imitan las oficiales. Una vez abierta, pide lo que pediría la app verdadera: credenciales, datos de la tarjeta, códigos de verificación.
Por qué la confianza en la marca lo favorece. Un nombre conocido hace bajar la guardia. Quien tiene delante el icono «de siempre» tiende a no revisar quién lo ha publicado.
Impactos posibles. Robo de credenciales y de datos de pago, cargos no autorizados, acceso a las cuentas vinculadas.
Señales de sospecha. Un desarrollador distinto del del servicio, una publicación reciente para una marca que existe desde hace años, pocas reseñas o todas parecidas, datos de la tarjeta pedidos antes de cualquier servicio.
Cómo protegerse. Empezar por la web oficial del servicio y seguir su enlace a la tienda, en lugar de buscar el nombre a mano. Entender cómo verifican las apps las tiendas oficiales ayuda a saber qué garantizan esos controles y qué no.
2. Nombres casi iguales (typosquatting)
En pocas palabras. Una app, o un desarrollador, con un nombre que se diferencia del original en una letra, una palabra de más o un símbolo.
Cómo funciona. El typosquatting —literalmente, «ocupar la errata»— se aprovecha de cómo leemos: el ojo reconoce la forma de la palabra, no cada letra. Una «rn» en lugar de una «m», una «l» en lugar de una «i», un «Official», «Pro» o «Plus» añadido al final: en la lista de resultados, las diferencias pasan desapercibidas. Lo mismo vale para el nombre del desarrollador, el campo que dice quién está detrás de la app.
Por qué las prisas lo favorecen. Una app se busca cuando hace falta, a menudo de pie y con poco tiempo. Es el momento en que menos se lee.
Impactos posibles. Los mismos que los de la app clonada, a menudo durante más tiempo: un nombre que se parece al original no despierta sospechas en nadie.
Señales de sospecha. Palabras añadidas al nombre oficial, faltas de ortografía o letras poco habituales, un desarrollador con un nombre genérico o parecido, pero no idéntico.
Cómo protegerse. Leer el nombre del desarrollador letra por letra y compararlo con el que indica la web oficial del servicio. Si tienes dudas, aplázalo: la app verdadera seguirá ahí.
3. Enlaces de descarga enviados por SMS o chat
En pocas palabras. Un mensaje te invita a instalar una app desde un enlace, con un pretexto creíble: una entrega, un reembolso, un mensaje de voz que escuchar.
Cómo funciona. Es una forma de smishing, es decir, de phishing por SMS: un mensaje que imita a un remitente de confianza para empujarte a hacer algo. El enlace lleva a una página que recuerda a la de una empresa de mensajería o de un organismo, y que propone descargar un archivo de instalación directamente, fuera de la tienda. Para continuar, el móvil avisa de que se está instalando desde «fuentes desconocidas»: es una protección, que la página presenta como un paso normal.
Por qué saltarse la tienda lo favorece. Una app instalada desde un enlace no pasa por los controles de la tienda oficial. El único filtro que queda es tu decisión en ese momento.
Impactos posibles. Apps que leen los SMS, incluidos los códigos de verificación; que muestran pantallas falsas encima de las de las apps bancarias; que envían el mismo mensaje a tus contactos.
Señales de sospecha. Un enlace de instalación recibido por mensaje, sea cual sea el remitente; la petición de permitir la instalación desde fuentes desconocidas; la urgencia («la entrega se cancelará»); un envío que no esperabas.
Cómo protegerse. Un servicio fiable no pide instalar una app desde un enlace en un SMS. Si el mensaje parece verosímil, abre tú la tienda o la web oficial y busca allí. Deja desactivada la instalación desde fuentes desconocidas.
4. Falsas actualizaciones
En pocas palabras. Un aviso te dice que hay que actualizar el móvil, el navegador o una app, pero la «actualización» es un programa dañino.
Cómo funciona. El aviso aparece normalmente en una página web, a veces imitando el estilo de las notificaciones del sistema: «tu dispositivo está en peligro», «versión no actualizada, instala ahora». El botón descarga una app o un archivo que no tiene nada que ver con el sistema operativo.
Por qué la costumbre de actualizar lo favorece. Actualizar es lo correcto, y lo sabemos. Quien crea una falsa actualización se aprovecha precisamente de ese buen hábito.
Impactos posibles. Instalación de spyware, es decir, programas que recogen a escondidas datos y actividad, o de adware, programas que llenan el móvil de publicidad.
Señales de sospecha. Actualizaciones propuestas desde una página web y no desde los ajustes; tonos alarmistas y cuentas atrás; la petición de descargar un archivo.
Cómo protegerse. Las actualizaciones verdaderas llegan desde los ajustes del sistema o desde la tienda, no desde una página web. Mantener activas las actualizaciones automáticas, como explica la recomendación de mantener el software actualizado, le quita espacio a este engaño: si el móvil se actualiza solo, un aviso externo no tiene razón de ser.
5. Apps legítimas manipuladas a través de una actualización
En pocas palabras. Una app auténtica, instalada desde hace tiempo y desde la tienda oficial, recibe una actualización que cambia su comportamiento.
Cómo funciona. Puede ocurrir de varias formas. La cuenta del desarrollador sufre una intrusión y la actualización la publica otra persona. La app se vende a un nuevo propietario con otros fines. O bien un componente de terceros que usa la app —una biblioteca, es decir, un bloque de código ya hecho que muchos desarrolladores incluyen en sus productos— contiene una parte dañina. Se habla entonces de ataque a la cadena de suministro: se golpea un eslabón anterior para llegar a muchas personas.
Por qué la confianza ya concedida lo favorece. La app ya tiene los permisos que le diste hace meses, y las actualizaciones llegan de forma automática. El cambio puede pasar desapercibido durante mucho tiempo.
Impactos posibles. Recogida de datos a través de permisos ya concedidos, publicidad invasiva, suscripciones activadas a escondidas, consumo anómalo de batería o de datos móviles.
Señales de sospecha. Permisos nuevos pedidos después de una actualización, un cambio en el nombre del desarrollador, publicidad que antes no estaba, reseñas recientes que hablan de problemas repentinos.
Cómo protegerse. Aquí la comprobación inicial no basta, porque la app era auténtica. Ayudan dos hábitos: revisar los permisos de las aplicaciones cuando cambian, y eliminar las apps que no usas, porque cada app instalada es una puerta más. Las actualizaciones siguen siendo valiosas: corrigen muchos más problemas de los que crean.
6. Falsas apps de seguridad
En pocas palabras. Apps que prometen proteger, acelerar o «limpiar» el móvil, y que hacen lo contrario.
Cómo funciona. Se presentan como antivirus, optimizadores de batería, limpiadores de memoria o VPN, es decir, servicios que hacen pasar la conexión por un servidor intermedio. A menudo llegan después de un aviso alarmista mostrado en una página web, del tipo «se han encontrado virus en tu móvil». Una vez instaladas, piden permisos muy amplios, como los servicios de accesibilidad —funciones pensadas para quien tiene dificultades, que permiten leer la pantalla y actuar en lugar del usuario— o la función de administrador del dispositivo, que hace más difícil eliminar la app.
Por qué la preocupación lo favorece. Quien teme tener un problema le concede mucho a quien promete resolverlo.
Impactos posibles. Control amplio del móvil, lectura de lo que aparece en la pantalla, suscripciones caras, datos cedidos a terceros.
Señales de sospecha. Avisos de virus aparecidos en una página web, análisis que siempre «encuentran» algo, peticiones de accesibilidad o de la función de administrador sin un motivo claro.
Cómo protegerse. El sistema operativo ya incluye una protección integrada que revisa las apps. El recurso sobre las apps de seguridad falsas explica cómo reconocer las imitaciones.
7. Apps que cambian después de la instalación
En pocas palabras. Una app sencilla —una linterna, un lector de documentos, un juego— al principio funciona como prometía, y solo más adelante descarga la parte dañina.
Cómo funciona. Este tipo de app, llamado a veces dropper (literalmente, «el que deja caer»), puede superar los controles de las tiendas porque, en el momento de la revisión, no contiene nada dañino. Al cabo de unos días, o después de cierto número de usos, pide descargar un «componente adicional» o un «paquete de contenidos». A menudo la sostienen reseñas infladas.
Por qué las estrellas lo favorecen. Entre apps parecidas, a menudo se elige mirando la valoración y el número de descargas: las dos cifras más fáciles de inflar.
Impactos posibles. Los mismos que los de las apps clonadas y las falsas actualizaciones, con un retraso que hace difícil relacionar el problema con la app que lo ha causado.
Señales de sospecha. Una app sencilla que pide permisos que su función no necesita; peticiones de descargar contenidos desde fuera de la tienda; reseñas entusiastas, breves y concentradas en el mismo periodo.
Cómo protegerse. Preguntarse si la función ya existe en el móvil (la linterna y el lector de documentos, normalmente, ya están); leer las reseñas recientes y las negativas, no solo la media. El recurso sobre las reseñas falsas en las apps explica por qué las estrellas dicen poco.
Tabla resumen
| Ataque | Riesgo principal | Señales de sospecha | Defensas eficaces |
|---|---|---|---|
| Apps clonadas de marcas conocidas | Datos entregados a una imitación | Desarrollador distinto, publicación reciente | Empezar por la web oficial, revisar el desarrollador |
| Typosquatting | Nombre casi igual confundido con el original | Palabras añadidas, letras poco habituales, desarrollador genérico | Leer el nombre y el desarrollador letra por letra |
| Enlaces por SMS o chat | Instalación fuera de la tienda | Enlace de instalación en el mensaje, urgencia, fuentes desconocidas | Ninguna app desde enlaces, fuentes desconocidas desactivadas |
| Falsas actualizaciones | Programa dañino disfrazado de actualización | Aviso en una página web, tono alarmista, archivo que descargar | Actualizaciones solo desde los ajustes, actualizaciones automáticas |
| Apps manipuladas en una actualización | App auténtica que cambia de comportamiento | Permisos nuevos, publicidad repentina, reseñas recientes negativas | Revisión de los permisos, eliminación de las apps que no se usan |
| Falsas apps de seguridad | Control amplio concedido por miedo | Análisis alarmistas, petición de accesibilidad o de función de administrador | Protección integrada del sistema, permisos proporcionados |
| Apps que cambian después de la instalación | Parte dañina descargada más adelante | Permisos desproporcionados, reseñas infladas | Reseñas recientes y negativas |
Qué tienen en común las apps clonadas y falsificadas
Siete engaños distintos y tres hábitos que los atraviesan casi todos:
- Empezar por la fuente — la web oficial del servicio o los ajustes del móvil, no un resultado de búsqueda, un mensaje o una página web.
- Revisar quién está detrás — el nombre del desarrollador, comparado con el del servicio, cuenta más que el icono y las estrellas.
- Conceder permisos en proporción — una app que pide más de lo que necesita está diciendo algo, aunque haya llegado desde la tienda.
Ninguno requiere conocimientos técnicos: solo ir más despacio en los pocos segundos en los que se decide qué instalar.
Checklist de protección
- ☐ Las apps de los servicios importantes (banco, pagos, correo, envíos) instaladas a partir del enlace de la web oficial
- ☐ Nombre del desarrollador comprobado antes de cada instalación
- ☐ Ninguna app instalada desde enlaces recibidos por SMS, correo o chat
- ☐ Instalación desde fuentes desconocidas desactivada
- ☐ Actualizaciones automáticas activas, y ninguna actualización aceptada desde una página web
- ☐ Permisos revisados después de cada actualización que pida permisos nuevos
- ☐ Ninguna app con servicios de accesibilidad o función de administrador sin un motivo claro
- ☐ Apps que ya no se usan eliminadas periódicamente
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Entender que una app falsa no fuerza el móvil: consigue que la elijas, imitando aquello de lo que nos fiamos |
| Competencias | Leer la ficha de una app —desarrollador, fecha, permisos, reseñas— como un conjunto de indicios |
| Comportamiento Seguro | Instalar solo partiendo de una fuente comprobada, sobre todo cuando hay prisa |
Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en las partes sobre las apps clonadas y los enlaces recibidos por SMS.
Conclusión
Los engaños descritos aquí no te tienen en el punto de mira a ti en particular. Se apoyan en un gesto que hacemos todos, a menudo con prisa: tocar «Instalar» en la app que parece la correcta. Con las apps clonadas y falsificadas, casi todo se decide en ese instante.
Por eso la defensa más eficaz es un hábito, no una herramienta: empezar siempre por una fuente comprobada, y mirar quién está detrás antes que el icono. Para saber qué observar antes y después de la instalación, las señales de una app falsa son el paso siguiente; si ya tienes una app sospechosa en el móvil, encontrarás los pasos en el artículo sobre qué hacer si instalaste una app falsa. Para tener una visión más amplia, puedes empezar por la autoevaluación de la resiliencia digital.
Pregunta para reflexionar. Si hoy tuvieras que volver a instalar la app de tu banco en un móvil nuevo, ¿sabrías por dónde empezar para estar seguro de que es la verdadera?
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Saber si una app es fiable antes de instalarla
- Reseñas falsas en las apps: por qué las estrellas dicen poco
- Apps de seguridad falsas: cómo reconocer las imitaciones
Contenidos relacionados
- Comprobar que una app es auténtica: la recomendación de referencia
- Señales de una app falsa: los indicadores que dejan estos engaños
- Cómo verifican las apps las tiendas oficiales: los controles que los hacen más difíciles, y sus límites
- Qué hacer si instalaste una app falsa: los pasos para ponerle remedio
- Consecuencias de una app clonada: lo que suponen cuando tienen éxito
- Impacto de las apps falsas: qué se ve afectado, de la confidencialidad a la disponibilidad
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









