CYBER WELFARE

Proteja su privacidad digital

Riesgos de las apps fuera de las tiendas oficiales: qué se ve afectado de verdad

Juan tiene una pequeña empresa de fontanería y calefacción, y su móvil es su oficina. Desde hace años usa una app para hacer presupuestos que, en su versión completa, cuesta unos pocos euros al mes. Una noche encuentra una web que ofrece «la versión completa, todo desbloqueado, gratis». Descarga el archivo, el móvil le avisa de que la instalación de fuentes desconocidas está desactivada, él la activa e instala. La app funciona, idéntica a la de antes, y sin suscripción. Lo que Juan no ve en ese momento son los riesgos de las apps fuera de las tiendas oficiales.

Lo que ha hecho Juan tiene un nombre técnico, sideloading («carga lateral»): instalar una app a partir de un archivo obtenido fuera de las tiendas oficiales —una web, un chat, una memoria USB— saltándose los controles que la tienda hace antes y después de la instalación.

«Pero si la app es la misma, ¿qué más da de dónde venga?». Es una pregunta razonable, con una respuesta precisa: al llegar desde fuera, nadie ha comprobado que sea de verdad la misma. Y aunque lo sea, pierde las protecciones que la tienda le habría dado: el control de quién la ha publicado, las actualizaciones de seguridad y la retirada si se descubre que es dañina.

Así que la pregunta más útil es otra: si esta app no ha pasado ningún control, ¿qué se vería afectado?

Este artículo responde fijándose en los tres aspectos con los que se mide la seguridad de cualquier información: que siga siendo reservada, que siga siendo correcta y que siga estando disponible. Son la traducción práctica de tres términos técnicos —confidencialidad, integridad y disponibilidad— y ayudan a ver que los riesgos de las apps fuera de las tiendas oficiales no se reducen a un «a lo mejor tiene un virus».

Es el artículo que amplía la recomendación de descargar apps solo de tiendas oficiales del sistema del móvil, dejando desactivada la instalación de fuentes desconocidas.

Tres preguntas para medir un impacto

Antes de entrar en detalle, conviene tener a mano las preguntas adecuadas. Ante cualquier app que llegue desde fuera de la tienda, son estas:

  1. ¿Qué podría leer esta app, si alguien le hubiera añadido algo? Es la pregunta sobre la confidencialidad.
  2. ¿Qué podría cambiar en el móvil, y quién garantiza que su código sea el original? Es la pregunta sobre la integridad.
  3. ¿Qué dejaría de poder usar, o qué empezaría a pagar, si se comportara mal? Es la pregunta sobre la disponibilidad.

Aplicadas a un juego, dan una respuesta modesta, hasta que se mira qué hizo falta para instalarlo: el permiso para instalar apps desconocidas, concedido normalmente al navegador o al chat, que no se vuelve a cerrar solo. Ahí es donde cambian las cuentas: el impacto no se mide por la app que has instalado, sino por la puerta que has dejado abierta para las siguientes. El artículo sobre cómo bloquear la instalación de fuentes desconocidas explica cómo volver a cerrarla.

1. Confidencialidad: la información sigue en manos de quien tiene derecho a verla

La confidencialidad es la garantía de que una información solo puedan leerla las personas autorizadas. Una app descargada fuera de la tienda la debilita de una forma especial: le das la misma confianza que darías a la original, pero nadie ha comprobado que haga solo lo que hace la original.

Ejemplo práctico

La versión «desbloqueada» pide, como siempre, acceso a los contactos y a la cámara: permisos que Juan ya había dado a la app auténtica, así que no se lo piensa. Pero quien la modificó añadió un código que, en segundo plano —es decir, mientras la app no está en uso—, envía una copia de esos datos a una dirección externa.

Escenario de incidente

En esos datos hay nombres, direcciones y teléfonos de clientes, fotos de viviendas e instalaciones, importes y, a veces, copias de documentos de identidad. Algunas apps modificadas añaden un spyware, es decir, un software que observa en silencio lo que ocurre en el móvil: la ubicación, las notificaciones y, a veces, lo que se escribe. La simple lectura ya es un daño, y es el que pasa más desapercibido. Y afecta también a quien nunca ha instalado la app: los clientes de Juan.

Señales de alerta

  • una app que conocías pide, en la versión descargada desde fuera, permisos que la original no pedía;
  • el consumo de datos aumenta incluso en las horas en que el móvil está parado;
  • clientes o conocidos reciben mensajes o llamadas con detalles que solo tenías tú;
  • la protección integrada del móvil señala una app como potencialmente dañina.

Comportamiento recomendado

Si una app gestiona datos de otras personas, instálala solo desde la tienda oficial y dedica un momento a revisar los permisos de las aplicaciones. Si tienes una versión descargada desde fuera, lo más prudente es desinstalarla y volver a instalar la original desde la tienda.

2. Integridad: el código sigue siendo el que publicó el desarrollador

La integridad es la garantía de que los datos y los programas no los altere nadie sin derecho a hacerlo. Aquí la carga lateral pesa de otra manera: ya no se trata de lo que la app puede ver, sino de quién garantiza que su código sea el original y que se mantenga actualizado.

Ejemplo práctico

Cada app de una tienda oficial lleva una firma digital: un sello electrónico que demuestra quién la ha publicado y que el código no se ha tocado después. La tienda y el sistema lo comprueban en cada instalación y en cada actualización. La versión «todo desbloqueado» de Juan no puede llevar el sello del desarrollador auténtico, porque para desbloquearla alguien la ha modificado: lleva un sello distinto, y no se sabe de quién.

Escenario de incidente

El primer efecto es que la app deja de actualizarse desde la tienda, que no la reconoce como suya. Cuando el desarrollador corrige una vulnerabilidad —un fallo que alguien puede aprovechar para que la app haga cosas no previstas—, los usuarios de la tienda reciben la corrección automáticamente; Juan, no. El segundo efecto es menos visible: algunas apps modificadas descargan otras piezas de software y las instalan aprovechando precisamente el permiso que se quedó abierto.

Señales de alerta

  • la app nunca recibe actualizaciones de la tienda, o las propone ella misma con un enlace o un archivo;
  • en la página de la tienda, la misma app aparece como «por instalar», aunque ya esté en el móvil;
  • aparecen apps o iconos nuevos que no recuerdas haber instalado;
  • el móvil avisa de que una app tiene un certificado distinto del esperado, o de que no puede actualizarla.

Comportamiento recomendado

Las actualizaciones automáticas, clave para mantener el software actualizado, solo funcionan si la app ha llegado desde la tienda. No aceptes actualizaciones que lleguen como archivo o como enlace. Mantén activada la protección integrada contra apps dañinas del sistema operativo: es el control que sigue en pie aunque los demás se hayan saltado.

3. Disponibilidad: el móvil, los datos y el dinero siguen a tu disposición

La disponibilidad es la garantía de poder usar el dispositivo, los datos y los servicios cuando los necesitas. Aquí adopta dos formas: el móvil que deja de responder y el dinero que sale sin que tú lo hayas decidido.

Ejemplo práctico

El sobrino de Juan descarga desde una web, en el móvil de su tío, la versión de un juego «con monedas infinitas». Al abrirlo por primera vez, el juego pide confirmar el número de teléfono. Unos días después, en la factura del móvil aparece un servicio de pago semanal que nadie ha contratado.

Escenario de incidente

En los casos más graves, la app muestra una pantalla que bloquea el móvil y exige un pago: es el ransomware, un software que deja inaccesibles un dispositivo o sus archivos para pedir un rescate. Lo más frecuente es que el daño sea menos llamativo, pero continuo: suscripciones activadas con un toque poco claro, publicidad a pantalla completa, batería y datos que se agotan. Y hay un efecto que se subestima: una versión desbloqueada de la app del trabajo puede dejar de funcionar de un día para otro y llevarse consigo presupuestos y datos que nunca se guardaron en otro sitio.

Señales de alerta

  • cargos periódicos en la factura del móvil, en la tarjeta o en la cuenta de la tienda que no reconoces;
  • publicidad a pantalla completa incluso cuando no hay ninguna app abierta;
  • una app que no hay forma de desinstalar, o una pantalla que bloquea el móvil;
  • una app de trabajo que deja de abrirse o pide una licencia que creías tener.

Comportamiento recomendado

Revisa de vez en cuando las suscripciones activas y los movimientos de la cuenta, y guarda una copia de seguridad de los datos del trabajo fuera del móvil. Si el móvil está bloqueado por una app, no pagues: sigue la guía sobre qué hacer si el móvil tiene malware y, si hace falta, pide ayuda a un técnico de confianza.

AspectoQué puede hacer una app instalada desde fueraPor qué pesa
ConfidencialidadRecopila contactos, fotos, documentos, ubicación y lo que escribesEl daño se produce sin rastros evidentes y afecta también a otras personas
IntegridadFunciona con código alterado, sin firma verificada ni actualizaciones, e instala otras cosasNadie garantiza lo que hace, y los fallos siguen abiertos
DisponibilidadBloquea el móvil, activa suscripciones, deja de funcionar con tus datos dentroAfecta al tiempo, al dinero y al trabajo, a veces durante mucho tiempo

Un escenario que los reúne

Volvamos con Juan, tres meses después de la instalación. Uno detrás de otro: la app ha enviado al exterior los contactos y el historial de presupuestos, y un cliente ha recibido un mensaje «de parte de la empresa» con una petición de pago por adelantado (confidencialidad); el permiso concedido al navegador ha seguido activo, desde una página abierta por error ha llegado un segundo archivo, instalado con un toque de más, y la app, sin actualizaciones, todavía tiene un fallo que la versión oficial corrigió hace tiempo (integridad); un lunes la app ya no se abre, y con ella desaparecen los presupuestos de la semana (disponibilidad). Tres impactos distintos, una única causa: un archivo descargado para ahorrarse unos euros al mes.

Cómo nacen estas versiones «desbloqueadas» es el tema del artículo sobre las apps modificadas y pirateadas. Lo que pasa después, con el dinero y con las relaciones, se cuenta en las consecuencias de instalar una app desde un enlace.

Los riesgos de las apps fuera de las tiendas oficiales que se ven más tarde

No todos los efectos aparecen enseguida. Algunos maduran con el tiempo, y por eso «funciona de maravilla» no es una comprobación fiable.

  • Una puerta que se queda abierta. El permiso para instalar apps desconocidas sigue activo hasta que lo retiras, y vale para cualquier archivo que el navegador o el chat descarguen en el futuro.
  • Fallos que se acumulan. Cada corrección que la app no recibe es un fallo más que sigue abierto.
  • Datos que se usan más adelante. Los contactos y documentos recopilados pueden reaparecer semanas después, en mensajes diseñados para parecer creíbles.
  • Apps que nadie recuerda. Una app instalada desde fuera acaba a menudo olvidada, entre las que ya no reconoces: el artículo sobre cómo eliminar las apps desconocidas del móvil parte precisamente de ahí, y la costumbre de eliminar las apps que no usas reduce el problema de raíz.

Esto no es un motivo para vivir con alarma. Es el motivo por el que la protección tiene que ser preventiva: pasar por la tienda oficial y dejar cerrada la instalación de fuentes desconocidas reduce estos cuatro efectos, también los que nunca llegarás a ver. Las tiendas no son infalibles —lo explica el artículo sobre cómo verifican las apps las tiendas oficiales— y también dentro de ellas sigue siendo útil comprobar que una app es auténtica.

No todos los orígenes pesan lo mismo

El impacto depende de dónde llega el archivo y de cuántos controles se ha saltado.

OrigenImpacto predominantePor qué
Tienda oficial del sistema del móvilBajo, pero no nuloRevisión, firma verificada, actualizaciones
Tienda alternativa autorizada, donde la ley lo prevéDepende de sus reglasHay que comprobarla antes de usarla
Web oficial del desarrolladorIntegridadEl archivo puede ser auténtico, pero las actualizaciones no llegan solas
Webs de «apps gratis» y versiones desbloqueadasLos tres, con efecto multiplicadorEl código está modificado por definición
Archivo recibido por chat, SMS o correo electrónicoConfidencialidad y disponibilidadLlega con una historia que hace bajar la guardia
Archivo pasado por un conocido o en una memoria USBLos tresTe fías de la persona, no del archivo

La última fila es la que cuenta: el archivo más arriesgado suele llegar de alguien de confianza que, a su vez, se fio de otra persona.

Por qué también cuentan las versiones «casi originales»

Una app idéntica a la original no reduce el impacto: solo lo hace más difícil de notar.

Lo que se dicePor qué sigue siendo arriesgado
«Es la misma app, solo le han quitado el pago»Para quitar el pago, se ha modificado el código
«La ha instalado también un compañero y va de maravilla»Que funcione bien no dice nada de lo que hace la app en segundo plano
«El móvil me avisó, pero se podía seguir adelante»El aviso existe porque el sistema no puede garantizar lo que instalas
«La desinstalo en cuanto termine»El permiso sigue activo, y la app puede haber instalado ya otras cosas

No hace falta ser despistado para tomar esta decisión: a menudo nace de una necesidad real, como ahorrar. Por eso conviene decidir antes, con calma: la guía sobre cómo descargar apps de forma segura reúne los criterios, y las señales de una app instalada fuera de la tienda te ayudan a saber si ya tienes alguna en el móvil.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónReconocer que una app instalada desde fuera pierde controles, firma y actualizaciones
CompetenciasLeer la confidencialidad, la integridad y la disponibilidad como tres preguntas ante un archivo de instalación
Comportamiento SeguroInstalar solo desde la tienda oficial y mantener cerrada la instalación de fuentes desconocidas

Nivel de referencia: FL2 — Iniciado. Es el nivel en el que se pasa del «sé que debería descargar las apps desde la tienda» al «entiendo lo que pierdo cuando no lo hago». Ser consciente de los impactos es lo que hace que el comportamiento se mantenga en el tiempo. Para saber en qué punto estás con el resto de tus hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.

Resumen

  • La confidencialidad tiene que ver con lo que se recopila: contactos, fotos, documentos, ubicación.
  • La integridad tiene que ver con lo que deja de estar garantizado: el código, la firma, las actualizaciones de seguridad.
  • La disponibilidad tiene que ver con lo que se te quita: un móvil bloqueado, suscripciones que nunca elegiste, datos del trabajo desaparecidos junto con la app.

Una app descargada fuera de las tiendas no produce un solo impacto: abre la posibilidad de los tres, en el móvil y en las personas cuyos datos pasan por él.

Acción concreta para hoy. En los ajustes del móvil, busca la lista de apps autorizadas a instalar otras apps y retira el permiso a las que lo tengan, que suelen ser el navegador o el chat. Después repasa las apps instaladas y pregúntate si recuerdas de dónde viene cada una. Son cinco minutos, y cubren los tres impactos a la vez.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.