CYBER WELFARE

Proteja su privacidad digital

Abuso de los permisos: cómo se consigue el sí

Las técnicas de abuso de los permisos tienen una característica que las distingue de todas las demás de la serie: no eluden ninguna protección.

El sistema de permisos funciona correctamente, muestra las solicitudes y pide confirmación. La protección se supera porque es la propia persona quien la desactiva, convencida, distraída o puesta en una situación en la que no puede hacer otra cosa.

Es, por tanto, una familia de técnicas de persuasión más que de técnicas informáticas.

Amplía la recomendación revisar los permisos de las aplicaciones.

1. La app legítima que pide demasiado

Cómo funciona. Una app real y que funciona pide permisos que van más allá de su función, y los justifica con beneficios verosímiles: «para sugerirte contenidos», «para mejorar la experiencia», «para compartir con más facilidad».

Por qué funciona. La app hace de verdad lo que promete, y la solicitud se formula como una mejora. No hay nada visiblemente incorrecto.

Qué consigue. Datos que se usan para elaborar perfiles o que se ceden a terceros. Es el caso más frecuente de todos, y en gran medida es legal.

La defensa específica. Las tres preguntas de la recomendación: ¿la app funcionaría sin él? ¿Hace falta ahora o siempre? ¿Qué pasa si digo que no?

2. La solicitud encadenada

Cómo funciona. Primero se pide un permiso necesario y, justo después, uno innecesario, dentro de la misma secuencia.

Por qué funciona. El primer sí crea un impulso: la segunda solicitud llega cuando la atención crítica ya ha bajado.

Qué consigue. Un permiso que, pedido por separado, se habría negado.

La defensa específica. Tratar cada solicitud como independiente. Un sí no implica el siguiente.

3. La conquista de la accesibilidad

Es la técnica más seria de esta familia, y merece espacio.

Cómo funciona. La app pide a la persona que active el permiso de accesibilidad y la acompaña paso a paso por los ajustes. El motivo es siempre verosímil: «para proteger el dispositivo», «para bloquear la publicidad», «para que esta función funcione».

Por qué funciona a pesar de los avisos. El sistema muestra un aviso explícito, pero la persona ya ha decidido instalar esa app y la considera fiable. El aviso se lee como un simple trámite.

Qué consigue. El control más amplio disponible: leer la pantalla y actuar en lugar de la persona. A partir de ahí es posible ver las credenciales que se escriben, leer mensajes y realizar acciones dentro de otras apps.

La defensa específica. Una regla sin excepciones: la accesibilidad solo se concede a herramientas de ayuda para personas con discapacidad. Ningún otro motivo, por convincente que parezca, justifica ese permiso.

4. La superposición engañosa

Cómo funciona. Una app con permiso para dibujar encima de las demás muestra un formulario de inicio de sesión falso sobre una app real. La persona escribe sus credenciales creyendo que está en la app legítima.

Por qué funciona. A simple vista es indistinguible: la pantalla de debajo es la auténtica.

Qué consigue. Credenciales escritas de forma voluntaria.

La defensa específica. Comprobar qué apps tienen el permiso de superposición. Los sistemas recientes limitan mucho esta posibilidad mientras se introducen datos sensibles.

5. La app que cambia después de la instalación

Cómo funciona. Una app honesta y útil acumula descargas. Después se vende, o recibe una actualización que introduce funciones de recopilación. Los permisos ya estaban concedidos.

Por qué funciona. No hay un momento de solicitud: el consentimiento se dio a la app de antes.

Qué consigue. Acceso a todo lo que ya estaba autorizado, en un número potencialmente enorme de dispositivos.

La defensa específica. La revisión periódica, que es lo único que detecta un cambio que se ha producido en silencio. Y, en el caso de las extensiones del navegador, comprobar que siguen manteniéndolas los mismos autores.

6. La app de fuera de la tienda

Cómo funciona. Una app se distribuye fuera de las tiendas oficiales, a través de un enlace, un mensaje o un sitio web. Para instalarla hay que activar el permiso de instalación desde fuentes externas.

Por qué funciona. El motivo es casi siempre bueno: una versión anticipada, una app que no está disponible en tu país, una herramienta concreta.

Qué consigue. Una instalación que no ha pasado ningún control.

La defensa específica. No activar ese permiso. Es el único caso de esta familia en el que la regla puede ser absoluta sin costes relevantes para la mayoría de las personas.

Visión de conjunto

TécnicaFrecuenciaGravedadQué la detiene
App legítima que pide demasiadoMuy altaBaja-mediaLas tres preguntas
Solicitud encadenadaAltaMediaValorar cada solicitud por separado
Conquista de la accesibilidadMediaMáximaRegla sin excepciones
Superposición engañosaBajaAltaComprobación de los permisos especiales
App que cambia despuésMediaMedia-altaRevisión periódica
App de fuera de la tiendaMediaAltaNo activar el permiso

Las dos filas destacadas marcan las prioridades: una regla que no se rompe nunca y un hábito que se mantiene. Todo lo demás se deriva de ahí.

Las fórmulas que se repiten en las solicitudes

Como estas técnicas se basan en convencer, merece la pena reconocer las formulaciones que se repiten. No son pruebas de mala fe, porque muchas apps honestas las usan, pero son los puntos en los que conviene detenerse.

FórmulaQué esconde
«Para una experiencia mejor»Ninguna función concreta: es un motivo genérico
«Para sugerirte contenidos»Elaboración de perfiles
«Para compartir con más facilidad»Acceso a la agenda
«Para proteger tu dispositivo»Suele acompañar a la solicitud de accesibilidad
«Algunas funciones no estarán disponibles»Presión, sin decir cuáles
«Permite el acceso para continuar»El permiso presentado como obligatorio
«Solo esta vez» en una pantalla que no es del sistemaConfusión entre la opción del sistema y el texto de la app

La cuarta fila es la más importante de reconocer: una solicitud de accesibilidad justificada con la seguridad es una incoherencia, porque ese permiso sirve para la accesibilidad, no para la protección.

La quinta y la sexta describen la misma presión: presentar un permiso opcional como necesario. La forma de comprobarlo es sencilla: niégalo y mira qué pasa de verdad.

La última merece atención porque es sutil: algunas apps escriben textos que imitan las opciones del sistema para orientar la elección. Las opciones auténticas son solo las de la ventana del sistema, que se reconoce por su estilo.

Por qué funcionan estas técnicas

Merece la pena mirar el mecanismo común, porque es el mismo que aparece en toda la serie.

La solicitud llega en el peor momento. Cuando estás intentando hacer algo, no cuando estás pensando en la seguridad. La atención está en el objetivo.

Negarse tiene un coste inmediato y seguro, y aceptar, uno diferido e incierto. Es una asimetría que empuja de forma natural hacia el sí.

El motivo siempre es verosímil. Ninguna solicitud dice «quiero tus datos»: dice «para atenderte mejor».

No hay un momento de comprobación. Una vez concedido, nada vuelve a poner el permiso ante tus ojos, salvo una revisión voluntaria.

De ahí que esta recomendación insista en dos cosas aparentemente banales: detenerse cinco segundos en el momento de la solicitud y mirar la lista de vez en cuando. No son consejos genéricos: son las dos únicas contramedidas que responden a la estructura del problema.

Lo que no forma parte de esta familia

Las vulnerabilidades del sistema. Existen fallos que permiten saltarse los permisos, y las actualizaciones los corrigen. Son otra familia, y la defensa es mantener el dispositivo actualizado.

Las apps que otras personas instalan en tu dispositivo. Es un problema de acceso físico, que se trata en las unidades sobre el bloqueo de pantalla.

La recopilación declarada y permitida. Una app que recopila lo que ha declarado no está abusando de nada: está haciendo aquello para lo que diste tu consentimiento. El remedio es retirarlo; no es un incidente.

El contexto en el que llegan estas técnicas

Hay un elemento que merece la pena aislar: casi nunca una solicitud de permiso llega sola. Llega dentro de un recorrido, y el recorrido cuenta tanto como la solicitud.

Cómo has llegado a la appNivel de atención
La has buscado tú en la tiendaBajo
Te la ha recomendado alguien de confianzaBajo
La has encontrado siguiendo un enlace de un mensajeAlto
Te la ha sugerido un servicio de asistencia que se ha puesto en contacto contigoMáximo
La has instalado para resolver un problema urgenteAlto
Aparece en un anuncio que promete muchoAlto

Las dos filas destacadas describen el escenario más serio de esta familia: alguien que te contacta, se presenta como el servicio de asistencia de una empresa, de un banco o de una compañía telefónica, y te guía para instalar una herramienta «para resolver el problema».

Esa herramienta pide el permiso de accesibilidad, y la solicitud llega en un momento en que una persona está buscando ayuda y confía en quien se la está dando.

La regla en este caso es clara: ningún servicio de asistencia legítimo pide instalar una app de control remoto durante una llamada que no has solicitado. Si ocurre, se cuelga y se llama al número oficial del servicio.

Conviene añadir que este escenario afecta de forma desproporcionada a las personas menos habituadas a las herramientas digitales, y es el caso en el que hablarlo antes, en familia, vale más que cualquier ajuste.

Por qué el abuso de los permisos es lo más difícil de defender

Una consideración final que vale para toda la serie.

Contra las demás familias de amenazas existen defensas automáticas: el cifrado protege sin que tengas que hacer nada, el segundo factor bloquea a quien no tiene el código, una actualización cierra una vulnerabilidad.

Aquí no. El sistema ya ha hecho todo lo posible: aísla las apps, pide el consentimiento, hace incómodos los permisos potentes, muestra avisos explícitos y señala el uso en tiempo real.

Y después pide a una persona que decida. En ese punto, la protección depende de una respuesta, y ninguna tecnología puede darla en su lugar.

DefensaQuién la ejerce
Aislamiento entre appsEl sistema
Solicitud de consentimientoEl sistema
Avisos sobre los permisos potentesEl sistema
Indicadores de usoEl sistema
La respuesta a la solicitudTú

Por eso esta unidad no contiene ajustes que activar, sino dos comportamientos: detenerse cinco segundos en el momento de la solicitud y mirar la lista de vez en cuando.

Y por eso también, en el Framework Cyber Welfare, esta recomendación pertenece tanto al pilar de las Competencias como al del Comportamiento Seguro: no basta con saber qué hace un permiso; hace falta el hábito de preguntárselo en el momento adecuado. Frente al abuso de los permisos, esa pregunta es la defensa más eficaz que existe.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que aquí no se elude nada: se consigue un sí
CompetenciasReconocer la solicitud encadenada y la conquista de la accesibilidad
Comportamiento SeguroUna regla absoluta sobre la accesibilidad y la revisión periódica

Nivel de referencia: FL3 — Autónomo.

Resumen

  • Estas técnicas no eluden el sistema: consiguen un consentimiento.
  • La más seria es la conquista de la accesibilidad, y se detiene con una regla sin excepciones.
  • Una app puede cambiar después de que le hayas dado el permiso: solo la revisión periódica lo detecta.
  • La estructura del problema es que la solicitud llega siempre en el peor momento.
  • Ante una llamada de «asistencia» que te pide instalar algo, cuelga y llama tú al número oficial.

Acción inmediata recomendada. Decide ahora, con la cabeza fría, qué responderás la próxima vez que una app te pida activar la accesibilidad. La decisión que tomas ahora vale más que la que tomarías mientras intentas que algo funcione.

Si quieres una medida global de tu nivel, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.