CYBER WELFARE

Proteja su privacidad digital

Apps modificadas y pirateadas, y otras formas en que una app llega al móvil sin pasar por la tienda

Un juego con monedas infinitas, una app de pago desbloqueada, una versión «premium» sin suscripción. La oferta es siempre la misma: todo, ya y gratis. Así se presentan casi siempre las apps modificadas y pirateadas.

Se trata de versiones alteradas de apps reales, distribuidas fuera de las tiendas oficiales, y su lógica es sencilla: no necesitan engañar a los controles, porque se instalan donde los controles no llegan.

Este artículo explica cómo funcionan las versiones «mod» y los demás engaños que pasan por una instalación fuera de la tienda: desde las webs que imitan las tiendas hasta las apps reempaquetadas, pasando por las instalaciones guiadas por teléfono por un falso técnico. Es el complemento, desde el lado de las amenazas, de la recomendación de descargar apps solo de tiendas oficiales.

Una aclaración útil: aquí se explica cómo funcionan los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse. No son instrucciones operativas.

Escenario de partida

Un sábado por la tarde buscas una forma de saltarte las esperas de un juego que usas desde hace meses. Un vídeo recomienda la versión «mod», con todo ya desbloqueado, y remite a una web de descargas de aspecto ordenado.

El archivo se descarga en pocos segundos, y el móvil avisa de que la instalación procede de una fuente desconocida y pregunta si quieres permitirla. La web ya lo había previsto: «es normal, solo tienes que confirmar». Confirmas, y el juego funciona de verdad, con las monedas infinitas prometidas.

En los días siguientes aparece publicidad a pantalla completa también fuera del juego, la batería baja más rápido y el saldo del móvil disminuye por un servicio de pago que nunca pediste. El juego era real. Lo demás había llegado con él.

Por qué salir de la tienda aumenta el riesgo

Todos los ataques que siguen tienen algo en común: no necesitan superar los controles de la tienda, solo convencerte de que salgas de ella.

Las tiendas oficiales no son perfectas: a veces una app dañina entra y sigue disponible durante un tiempo, antes de ser retirada. Pero antes de la publicación hay una revisión, después hay una vigilancia, y una app señalada puede eliminarse incluso de los móviles en los que ya está instalada. Sobre cómo verifican las apps las tiendas oficiales, y sobre dónde están sus límites, hay un artículo específico.

Fuera de la tienda, en cambio, nadie ha mirado qué hay dentro del archivo. La instalación desde fuentes desconocidas —es decir, desde cualquier origen distinto de la tienda del móvil, lo que a menudo se llama también sideloading o «carga lateral»— es una puerta que el sistema mantiene cerrada a propósito y que solo se abre con una confirmación explícita. Por eso quien distribuye apps alteradas invierte sobre todo en una cosa: convencerte de que esa confirmación es un simple trámite.

1. Versiones «mod» y apps desbloqueadas

En pocas palabras. Una versión modificada de un juego o de una app de pago, que promete funciones desbloqueadas, suscripciones gratuitas o ventajas en el juego, y que contiene código añadido por alguien que no es el desarrollador.

Cómo funciona. Quien prepara la versión «mod» parte de la app original, quita los controles de pago y la vuelve a poner en circulación en webs, foros y canales de chat. Abrir una app para modificarla significa también poder añadirle cualquier otra cosa: un módulo publicitario, un componente que recopila datos, una parte que solo se activa más adelante. Algunas piden incluso «liberar» el móvil, es decir, quitar las protecciones del sistema (una operación conocida como root o jailbreak).

Por qué la promesa de gratuidad lo facilita. Quien busca una versión desbloqueada ya ha decidido salir de la tienda y cuenta con recibir algún aviso. Es el público ideal para una instalación aceptada sin preguntas.

Posibles impactos. Publicidad invasiva, suscripciones de pago activadas a escondidas, robo de los datos de acceso al juego o a las redes sociales vinculadas, bloqueo de la cuenta si el desarrollador detecta la modificación.

Señales de sospecha. Funciones de pago ofrecidas gratis, archivos que hay que descargar fuera de la tienda, instrucciones que invitan a desactivar protecciones o a ignorar los avisos del móvil.

Cómo protegerse. Considerar cualquier versión «desbloqueada» como una app de origen desconocido, lleve el nombre que lleve. Si te interesa una app de pago, a menudo existen versiones gratuitas o de prueba oficiales precisamente en la tienda.

2. Apps reempaquetadas

En pocas palabras. Una app gratuita y legítima, idéntica a la original en aspecto y funcionamiento, pero montada de nuevo con componentes añadidos: publicidad, rastreo o directamente spyware, un programa que observa a escondidas lo que haces en el móvil.

Cómo funciona. A diferencia de la versión «mod», la app reempaquetada no promete nada más: a menudo se presenta como «la misma app, descargable sin cuenta», «la versión para tu modelo» o «la versión disponible en tu país». Funciona como la original y no da motivos para sospechar. El componente añadido trabaja en segundo plano, usando los permisos que concedes a la app —las autorizaciones para usar la cámara, los contactos, la ubicación o los mensajes— convencido de que se los concedes a la original.

Por qué el aspecto familiar lo facilita. Una app se revisa cuando se comporta de forma extraña. Una app reempaquetada se comporta exactamente como se espera.

Posibles impactos. Recopilación de contactos, ubicación y mensajes, publicidad que hace ganar dinero a otros, consumo de datos y de batería.

Señales de sospecha. Una app disponible gratis en la tienda que se ofrece como archivo para descargar en otro sitio, versiones «alternativas» sin un motivo creíble, permisos que se piden de más respecto a la original.

Cómo protegerse. Una app gratuita se descarga siempre de la tienda. En el primer arranque, conviene comparar los permisos con lo que la app necesita hacer de verdad.

3. Tiendas falsas y webs de descargas

En pocas palabras. Webs construidas para parecer una tienda o un catálogo fiable de apps, con iconos, categorías, reseñas y botones «Instalar».

Cómo funciona. La web reproduce el diseño de una tienda real y aparece entre los resultados de búsqueda de nombres de apps muy buscadas. Las apps que ofrece son a menudo versiones modificadas o reempaquetadas. Algunas webs proponen instalar su propia «tienda alternativa», que se convierte después en la puerta de entrada para todas las apps siguientes.

Por qué el parecido lo facilita. Quien ve una interfaz parecida a la de la tienda tiende a trasladar a esa web la confianza que deposita en la tienda real.

Posibles impactos. Instalación de apps dañinas, publicidad y redirecciones constantes, datos personales recopilados con registros falsos, una «tienda» sin verificar que se queda en el móvil.

Señales de sospecha. Un botón de instalación que descarga un archivo en lugar de abrir la tienda del móvil, la petición de permitir las fuentes desconocidas, direcciones web que no coinciden con la oficial.

Cómo protegerse. Abrir la tienda desde el icono que ya está en el móvil, nunca desde un enlace ni desde un resultado de búsqueda. Las apps que clonan marcas conocidas, un engaño parecido pero distinto, se explican en el artículo sobre las apps clonadas y falsificadas.

4. Falsas actualizaciones del sistema

En pocas palabras. Un archivo que se presenta como actualización del sistema operativo, como corrección de seguridad o como «componente necesario», y que en realidad es una app dañina que hay que instalar fuera de la tienda.

Cómo funciona. La oferta llega desde una web, un mensaje o una app ya instalada desde fuentes desconocidas, con un tono técnico y tranquilizador: «actualización crítica», «nueva versión para tu modelo». Una vez instalada, la falsa actualización pide autorizaciones amplias, como los servicios de accesibilidad (funciones pensadas para ayudar a quien tiene dificultades para usar la pantalla, que sin embargo permiten leerla y actuar en tu lugar).

Por qué el aire oficial lo facilita. Actualizar es un buen hábito, y quien imita una actualización se aprovecha precisamente de eso.

Posibles impactos. Control amplio del móvil, lectura de mensajes y códigos de verificación, acceso a las apps de pago.

Señales de sospecha. Actualizaciones propuestas por webs, mensajes o apps en lugar de por los ajustes del móvil, archivos que hay que instalar, petición de accesibilidad justo después de la instalación.

Cómo protegerse. Las actualizaciones del sistema llegan solo desde los ajustes del móvil, y las de las apps, solo desde la tienda. Tener activadas las actualizaciones automáticas, clave para mantener el software actualizado, le quita margen a quien las imita.

5. Perfiles de configuración maliciosos

En pocas palabras. Un perfil de configuración es un archivo que cambia en bloque ajustes del móvil: red, certificados de seguridad, reglas de gestión. Un perfil malicioso usa este mecanismo legítimo para hacerse con un control que ninguna app normal tendría.

Cómo funciona. Los perfiles tienen usos reales, por ejemplo en empresas y centros educativos para configurar los dispositivos que entregan. Una web o un mensaje propone uno con un pretexto —«para acceder al servicio», «para descargar la app de la promoción»— y, una vez instalado, puede hacer pasar el tráfico por un servidor elegido por otros, añadir un certificado que hace que parezcan fiables webs que no lo son o permitir la instalación de apps fuera de la tienda, firmadas con certificados pensados para uso empresarial.

Por qué su carácter técnico lo facilita. Poca gente sabe qué es un perfil, y la pantalla de instalación parece una petición normal del sistema.

Posibles impactos. Interceptación de datos de navegación, instalación de apps sin verificar, móvil gestionado a distancia por quien preparó el perfil.

Señales de sospecha. Petición de instalar un perfil desde una web o un mensaje, un móvil personal que aparece como «gestionado» por una organización que no conoces, perfiles en los ajustes que no recuerdas haber añadido.

Cómo protegerse. Instalar perfiles solo cuando lo pida expresamente tu empresa o tu centro educativo, a través de los canales oficiales. Un perfil desconocido se elimina.

6. Instalación guiada por teléfono por un falso técnico

En pocas palabras. Una persona que se presenta como servicio de asistencia del banco, de la operadora o de un servicio técnico te guía, paso a paso, para que instales una app fuera de la tienda.

Cómo funciona. La llamada llega con un pretexto urgente: un pago sospechoso que bloquear, un problema en la línea, un reembolso que cobrar. Quien habla es tranquilo y competente. Te pide instalar una «app de seguridad» o una app de asistencia remota, es decir, un programa que permite a otra persona ver y usar tu pantalla a distancia, y te acompaña incluso entre los avisos del móvil. Una variante son las apps de seguridad falsas, que se presentan como protección.

Por qué la guía de una persona lo facilita. Los avisos del móvil están pensados para quien decide solo. Si alguien explica con autoridad que «es normal», el aviso pierde toda su fuerza.

Posibles impactos. Operaciones bancarias realizadas por otros, lectura de los códigos de verificación, acceso completo al móvil durante toda la llamada y después.

Señales de sospecha. Llamadas que no has pedido, prisa, petición de instalar algo o de ignorar un aviso, insistencia en que no cuelgues.

Cómo protegerse. Ningún servicio legítimo te pide instalar apps por teléfono. Colgar y volver a llamar al número oficial, buscado por ti, siempre es posible.

Tabla resumen

AtaqueRiesgo principalSeñales de sospechaDefensas eficaces
Versiones «mod» y desbloqueadasCódigo añadido en una app alteradaFunciones de pago gratis, archivos fuera de la tiendaNinguna versión desbloqueada, versiones gratuitas oficiales
Apps reempaquetadasSpyware o publicidad dentro de una app idénticaApp gratuita ofrecida como archivo, permisos de másApps gratuitas solo desde la tienda, permisos revisados
Tiendas falsas y webs de descargasConfianza trasladada a una web falsaBotón que descarga un archivo, dirección distintaTienda abierta solo desde el icono del móvil
Falsas actualizaciones del sistemaApp dañina disfrazada de actualizaciónActualización propuesta por una web, petición de accesibilidadActualizaciones solo desde los ajustes, actualizaciones automáticas
Perfiles de configuración maliciososControl de los ajustes y del tráficoPerfil propuesto por una web, móvil «gestionado»Perfiles solo desde canales oficiales de la empresa
Instalación guiada por teléfonoAcceso concedido a quien llamaLlamada no solicitada, prisa, avisos que ignorarColgar y llamar al número oficial

Qué tienen en común las apps modificadas y pirateadas y los demás engaños

Seis engaños distintos, tres hábitos que sirven para casi todos:

  1. Quedarse dentro de la tienda, tanto para las apps como para sus actualizaciones, incluso cuando fuera parece más cómodo o más barato.
  2. Tomarse en serio los avisos del móvil: el de las fuentes desconocidas no es un trámite, y es el último control antes de la instalación.
  3. Desconfiar de quien te guía hacia fuera: una web, un vídeo o una voz al teléfono que explica cómo esquivar un aviso te está pidiendo justo lo que el aviso quiere impedir.

Ninguno requiere conocimientos técnicos: solo darse cuenta de cuándo se está a punto de salir del camino oficial.

Checklist de protección

  • ☐ Apps y juegos instalados solo desde la tienda oficial del móvil
  • ☐ Ninguna versión «mod», desbloqueada o «premium gratis»
  • ☐ Instalación de fuentes desconocidas desactivada
  • ☐ Tienda abierta siempre desde el icono del móvil, nunca desde un enlace
  • ☐ Actualizaciones automáticas activadas, y ninguna actualización aceptada desde webs o mensajes
  • ☐ Ningún perfil de configuración instalado sin una petición oficial de la empresa o del centro educativo
  • ☐ Ninguna app instalada siguiendo las indicaciones de quien llama por teléfono
  • ☐ Permisos y apps instaladas revisados periódicamente

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que una app gratuita conseguida fuera de la tienda puede tener un precio que no se ve en el momento de la descarga
CompetenciasDistinguir una instalación desde la tienda de otra que pasa por un archivo, una web, un perfil o una llamada
Comportamiento SeguroMantenerse en el camino oficial, sobre todo cuando alguien explica que un aviso «es normal»

Nivel de referencia: FL3 — Autónomo, con elementos de FL2 — Iniciado en las partes sobre las versiones «mod» y las instalaciones guiadas por teléfono.

Conclusión

Los engaños descritos aquí no van dirigidos a ti en particular. Se apoyan en un deseo comprensible —tener más, pagar menos, resolver rápido— y en un gesto que dura un segundo: confirmar un aviso.

Por eso la defensa más eficaz es un hábito, no una herramienta: las apps se descargan de la tienda, y los avisos sobre las fuentes desconocidas se leen. Para saber qué observar si una app puede haber llegado desde fuera, las señales de una app instalada fuera de la tienda son el paso siguiente; para cerrar esa puerta desde el principio, está la guía sobre cómo bloquear la instalación de fuentes desconocidas. Si en el móvil hay apps que no reconoces, encontrarás cómo eliminar las apps desconocidas del móvil. Para tener una visión más amplia, puedes empezar por la autoevaluación de la resiliencia digital.

Pregunta para reflexionar. Entre las apps que tienes en el móvil, ¿hay alguna de la que no sabrías decir de dónde la descargaste?

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Contenidos relacionados

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.