Juan tiene una pequeña empresa de fontanería y calefacción, y su móvil es su oficina. Desde hace años usa una app para hacer presupuestos que, en su versión completa, cuesta unos pocos euros al mes. Una noche encuentra una web que ofrece «la versión completa, todo desbloqueado, gratis». Descarga el archivo, el móvil le avisa de que la instalación de fuentes desconocidas está desactivada, él la activa e instala. La app funciona, idéntica a la de antes, y sin suscripción. Lo que Juan no ve en ese momento son los riesgos de las apps fuera de las tiendas oficiales.
Lo que ha hecho Juan tiene un nombre técnico, sideloading («carga lateral»): instalar una app a partir de un archivo obtenido fuera de las tiendas oficiales —una web, un chat, una memoria USB— saltándose los controles que la tienda hace antes y después de la instalación.
«Pero si la app es la misma, ¿qué más da de dónde venga?». Es una pregunta razonable, con una respuesta precisa: al llegar desde fuera, nadie ha comprobado que sea de verdad la misma. Y aunque lo sea, pierde las protecciones que la tienda le habría dado: el control de quién la ha publicado, las actualizaciones de seguridad y la retirada si se descubre que es dañina.
Así que la pregunta más útil es otra: si esta app no ha pasado ningún control, ¿qué se vería afectado?
Este artículo responde fijándose en los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo reservada, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y ayudan a ver que los riesgos de las apps fuera de las tiendas oficiales no se reducen a un «a lo mejor tiene un virus».
Es el artículo que amplía la recomendación de descargar apps solo de tiendas oficiales del sistema del móvil, dejando desactivada la instalación de fuentes desconocidas.
Tres preguntas para medir un impacto
Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier app que llegue desde fuera de la tienda, son estas:
- ¿Qué podría leer esta app, si alguien le hubiera añadido algo? Es la pregunta sobre la confidencialidad.
- ¿Qué podría cambiar en el móvil, y quién garantiza que su código sea el original? Es la pregunta sobre la integridad.
- ¿Qué dejaría de poder usar, o qué empezaría a pagar, si se comportara mal? Es la pregunta sobre la disponibilidad.
Aplicadas a un juego, dan una respuesta modesta, hasta que se mira qué hizo falta para instalarlo: el permiso para instalar apps desconocidas, concedido normalmente al navegador o al chat, que no se vuelve a cerrar solo. Ahí es donde cambian las cuentas: el impacto no se mide por la app que has instalado, sino por la puerta que has dejado abierta para las siguientes. El artículo sobre cómo bloquear la instalación de fuentes desconocidas explica cómo volver a cerrarla.
1. Confidencialidad: la información sigue en manos de quien tiene derecho a verla
La confidencialidad es la garantía de que una información solo puedan leerla las personas autorizadas. Una app descargada fuera de la tienda la debilita de una forma especial: le das la misma confianza que darías a la original, pero nadie ha comprobado que haga solo lo que hace la original.
Ejemplo práctico
La versión «desbloqueada» pide, como siempre, acceso a los contactos y a la cámara: permisos que Juan ya había dado a la app auténtica, así que no se lo piensa. Pero quien la modificó añadió un código que, en segundo plano —es decir, mientras la app no está en uso—, envía una copia de esos datos a una dirección externa.
Escenario de incidente
En esos datos hay nombres, direcciones y teléfonos de clientes, fotos de viviendas e instalaciones, importes y, a veces, copias de documentos de identidad. Algunas apps modificadas añaden un spyware, es decir, un software que observa en silencio lo que ocurre en el móvil: la ubicación, las notificaciones y, a veces, lo que se escribe. La simple lectura ya es un daño, y es el que pasa más desapercibido. Y afecta también a quien nunca ha instalado la app: los clientes de Juan.
Señales de alerta
- una app que conocías pide, en la versión descargada desde fuera, permisos que la original no pedía;
- el consumo de datos aumenta incluso en las horas en que el móvil está parado;
- clientes o conocidos reciben mensajes o llamadas con detalles que solo tenías tú;
- la protección integrada del móvil señala una app como potencialmente dañina.
Comportamiento recomendado
Si una app gestiona datos de otras personas, instálala solo desde la tienda oficial y dedica un momento a revisar los permisos de las aplicaciones. Si tienes una versión descargada desde fuera, lo más prudente es desinstalarla y volver a instalar la original desde la tienda.
2. Integridad: el código sigue siendo el que publicó el desarrollador
La integridad es la garantía de que los datos y los programas no los altere nadie sin derecho a hacerlo. Aquí la carga lateral pesa de otra manera: ya no se trata de lo que la app puede ver, sino de quién garantiza que su código sea el original y que se mantenga actualizado.
Ejemplo práctico
Cada app de una tienda oficial lleva una firma digital: un sello electrónico que demuestra quién la ha publicado y que el código no se ha tocado después. La tienda y el sistema lo comprueban en cada instalación y en cada actualización. La versión «todo desbloqueado» de Juan no puede llevar el sello del desarrollador auténtico, porque para desbloquearla alguien la ha modificado: lleva un sello distinto, y no se sabe de quién.
Escenario de incidente
El primer efecto es que la app deja de actualizarse desde la tienda, que no la reconoce como suya. Cuando el desarrollador corrige una vulnerabilidad —un fallo que alguien puede aprovechar para que la app haga cosas no previstas—, los usuarios de la tienda reciben la corrección automáticamente; Juan, no. El segundo efecto es menos visible: algunas apps modificadas descargan otras piezas de software y las instalan aprovechando precisamente el permiso que se quedó abierto.
Señales de alerta
- la app nunca recibe actualizaciones de la tienda, o las propone ella misma con un enlace o un archivo;
- en la página de la tienda, la misma app aparece como «por instalar», aunque ya esté en el móvil;
- aparecen apps o iconos nuevos que no recuerdas haber instalado;
- el móvil avisa de que una app tiene un certificado distinto del esperado, o de que no puede actualizarla.
Comportamiento recomendado
Las actualizaciones automáticas, clave para mantener el software actualizado, solo funcionan si la app ha llegado desde la tienda. No aceptes actualizaciones que lleguen como archivo o como enlace. Mantén activada la protección integrada contra apps dañinas del sistema operativo: es el control que sigue en pie aunque los demás se hayan saltado.
3. Disponibilidad: el móvil, los datos y el dinero siguen a tu disposición
La disponibilidad es la garantía de poder usar el dispositivo, los datos y los servicios cuando los necesitas. Aquí adopta dos formas: el móvil que deja de responder y el dinero que sale sin que tú lo hayas decidido.
Ejemplo práctico
El sobrino de Juan descarga desde una web, en el móvil de su tío, la versión de un juego «con monedas infinitas». Al abrirlo por primera vez, el juego pide confirmar el número de teléfono. Unos días después, en la factura del móvil aparece un servicio de pago semanal que nadie ha contratado.
Escenario de incidente
En los casos más graves, la app muestra una pantalla que bloquea el móvil y exige un pago: es el ransomware, un software que deja inaccesibles un dispositivo o sus archivos para pedir un rescate. Lo más frecuente es que el daño sea menos llamativo, pero continuo: suscripciones activadas con un toque poco claro, publicidad a pantalla completa, batería y datos que se agotan. Y hay un efecto que se subestima: una versión desbloqueada de la app del trabajo puede dejar de funcionar de un día para otro y llevarse consigo presupuestos y datos que nunca se guardaron en otro sitio.
Señales de alerta
- cargos periódicos en la factura del móvil, en la tarjeta o en la cuenta de la tienda que no reconoces;
- publicidad a pantalla completa incluso cuando no hay ninguna app abierta;
- una app que no hay forma de desinstalar, o una pantalla que bloquea el móvil;
- una app de trabajo que deja de abrirse o pide una licencia que creías tener.
Comportamiento recomendado
Revisa de vez en cuando las suscripciones activas y los movimientos de la cuenta, y guarda una copia de seguridad de los datos del trabajo fuera del móvil. Si el móvil está bloqueado por una app, no pagues: sigue la guía sobre qué hacer si el móvil tiene malware y, si hace falta, pide ayuda a un técnico de confianza.
| Aspecto | Qué puede hacer una app instalada desde fuera | Por qué pesa |
|---|---|---|
| Confidencialidad | Recopila contactos, fotos, documentos, ubicación y lo que escribes | El daño se produce sin rastros evidentes y afecta también a otras personas |
| Integridad | Funciona con código alterado, sin firma verificada ni actualizaciones, e instala otras cosas | Nadie garantiza lo que hace, y los fallos siguen abiertos |
| Disponibilidad | Bloquea el móvil, activa suscripciones, deja de funcionar con tus datos dentro | Afecta al tiempo, al dinero y al trabajo, a veces durante mucho tiempo |
Un escenario que los reúne
Volvamos con Juan, tres meses después de la instalación. Uno detrás de otro: la app ha enviado al exterior los contactos y el historial de presupuestos, y un cliente ha recibido un mensaje «de parte de la empresa» con una petición de pago por adelantado (confidencialidad); el permiso concedido al navegador ha seguido activo, desde una página abierta por error ha llegado un segundo archivo, instalado con un toque de más, y la app, sin actualizaciones, todavía tiene un fallo que la versión oficial corrigió hace tiempo (integridad); un lunes la app ya no se abre, y con ella desaparecen los presupuestos de la semana (disponibilidad). Tres impactos distintos, una única causa: un archivo descargado para ahorrarse unos euros al mes.
Cómo nacen estas versiones «desbloqueadas» es el tema del artículo sobre las apps modificadas y pirateadas. Lo que pasa después, con el dinero y con las relaciones, se cuenta en las consecuencias de instalar una app desde un enlace.
Los riesgos de las apps fuera de las tiendas oficiales que se ven más tarde
No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «funciona de maravilla» no es una comprobación fiable.
- Una puerta que se queda abierta. El permiso para instalar apps desconocidas sigue activo hasta que lo retiras, y vale para cualquier archivo que el navegador o el chat descarguen en el futuro.
- Fallos que se acumulan. Cada corrección que la app no recibe es un fallo más que sigue abierto.
- Datos que se usan más adelante. Los contactos y documentos recopilados pueden reaparecer semanas después, en mensajes diseñados para parecer creíbles.
- Apps que nadie recuerda. Una app instalada desde fuera acaba a menudo olvidada, entre las que ya no reconoces: el artículo sobre cómo eliminar las apps desconocidas del móvil parte precisamente de ahí, y la costumbre de eliminar las apps que no usas reduce el problema de raíz.
Esto no es un motivo para vivir con alarma. Es el motivo por el que la protección tiene que ser preventiva: pasar por la tienda oficial y dejar cerrada la instalación de fuentes desconocidas reduce estos cuatro efectos, también los que nunca llegarás a ver. Las tiendas no son infalibles —lo explica el artículo sobre cómo verifican las apps las tiendas oficiales— y también dentro de ellas sigue siendo útil comprobar que una app es auténtica.
No todos los orígenes pesan lo mismo
El impacto depende de dónde llega el archivo y de cuántos controles se ha saltado.
| Origen | Impacto predominante | Por qué |
|---|---|---|
| Tienda oficial del sistema del móvil | Bajo, pero no nulo | Revisión, firma verificada, actualizaciones |
| Tienda alternativa autorizada, donde la ley lo prevé | Depende de sus reglas | Hay que comprobarla antes de usarla |
| Web oficial del desarrollador | Integridad | El archivo puede ser auténtico, pero las actualizaciones no llegan solas |
| Webs de «apps gratis» y versiones desbloqueadas | Los tres, con efecto multiplicador | El código está modificado por definición |
| Archivo recibido por chat, SMS o correo electrónico | Confidencialidad y disponibilidad | Llega con una historia que hace bajar la guardia |
| Archivo pasado por un conocido o en una memoria USB | Los tres | Te fías de la persona, no del archivo |
La última fila es la que cuenta: el archivo más arriesgado suele llegar de alguien de confianza que, a su vez, se fio de otra persona.
Por qué también cuentan las versiones «casi originales»
Una app idéntica a la original no reduce el impacto: solo lo hace más difícil de notar.
| Lo que se dice | Por qué sigue siendo arriesgado |
|---|---|
| «Es la misma app, solo le han quitado el pago» | Para quitar el pago, se ha modificado el código |
| «La ha instalado también un compañero y va de maravilla» | Que funcione bien no dice nada de lo que hace la app en segundo plano |
| «El móvil me avisó, pero se podía seguir adelante» | El aviso existe porque el sistema no puede garantizar lo que instalas |
| «La desinstalo en cuanto termine» | El permiso sigue activo, y la app puede haber instalado ya otras cosas |
No hace falta ser despistado para tomar esta decisión: a menudo nace de una necesidad real, como ahorrar. Por eso conviene decidir antes, con calma: la guía sobre cómo descargar apps de forma segura reúne los criterios, y las señales de una app instalada fuera de la tienda te ayudan a saber si ya tienes alguna en el móvil.
Conexión con el Framework Cyber Welfare
| Pilar | Aportación de este contenido |
|---|---|
| Concienciación | Reconocer que una app instalada desde fuera pierde controles, firma y actualizaciones |
| Competencias | Leer la confidencialidad, la integridad y la disponibilidad como tres preguntas ante un archivo de instalación |
| Comportamiento Seguro | Instalar solo desde la tienda oficial y mantener cerrada la instalación de fuentes desconocidas |
Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que debería descargar las apps desde la tienda» al «entiendo lo que pierdo cuando no lo hago». Ser consciente de los impactos es lo que hace que el comportamiento se mantenga en el tiempo. Para saber en qué punto estás con el resto de tus hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.
Resumen
- La confidencialidad tiene que ver con lo que se recopila: contactos, fotos, documentos, ubicación.
- La integridad tiene que ver con lo que deja de estar garantizado: el código, la firma, las actualizaciones de seguridad.
- La disponibilidad tiene que ver con lo que se te quita: un móvil bloqueado, suscripciones que nunca elegiste, datos del trabajo desaparecidos junto con la app.
Una app descargada fuera de las tiendas no produce un solo impacto: abre la posibilidad de los tres, en el móvil y en las personas cuyos datos pasan por él.
Acción concreta para hoy. En los ajustes del móvil, busca la lista de apps autorizadas a instalar otras apps y retira el permiso a las que lo tengan, que suelen ser el navegador o el chat. Después repasa las apps instaladas y pregúntate si recuerdas de dónde viene cada una. Son cinco minutos, y cubren los tres impactos a la vez.
Contenidos relacionados
- Descargar apps solo de tiendas oficiales: la recomendación de la que nace este artículo
- Consecuencias de instalar una app desde un enlace: de los impactos técnicos a los efectos concretos en el dinero, el trabajo y las relaciones
- Señales de una app instalada fuera de la tienda: cómo saber si en el móvil ya hay una app llegada desde fuera
- Cómo bloquear la instalación de fuentes desconocidas: los pasos para volver a cerrar la puerta, por orden de prioridad
Recursos relacionados
Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:
- Descargar apps de forma segura: decidir antes de instalar
- Apps con suscripciones ocultas: cuando pagas mucho por casi nada
- Permisos de las apps: decidir a qué puede acceder cada una
Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.









