BookinglyTech News
Ciberseguridad

Google Play Early Access se usa para colar miles de apps engañosas

El programa que permite publicar aplicaciones sin reseñas ni puntuaciones públicas se ha convertido en la vía de entrada de miles de apps engañosas en Android, según Bitdefender.

3 min de lecturaThe Hacker News0 vistas

El último informe de Bitdefender describe cómo el programa Early Access de Google Play se usa para distribuir miles de aplicaciones engañosas en Android. La clave está en una decisión de diseño: las apps en Early Access no admiten reseñas ni puntuaciones públicas, así que desaparece la señal que normalmente avisa de que algo no cuadra.

Early Access existe para que los desarrolladores prueben versiones previas al lanzamiento oficial y recojan comentarios. Sin estrellas ni críticas visibles, un título puede acumular descargas sin que nadie deje constancia de que promete pagos que nunca llegan. Bitdefender lo resume así: "La misma función que protege a los desarrolladores de las críticas injustas también priva a los usuarios de la primera advertencia de que una app no es de fiar".

El patrón se repite. El usuario ve un anuncio en TikTok o Facebook, a menudo con deepfakes de famosos generados con IA, instala la app y recibe recompensas virtuales casi de inmediato. Cuando intenta retirar el dinero, el avance se frena y el pago no llega nunca. El objetivo real es encadenar anuncios y cobrar por impresiones. La compañía rumana menciona promesas de pagos por PayPal, criptomonedas, tarjetas regalo, tiradas gratis y botes de casino.

Entre los casos identificados está "Vice Streets: Open World" (paquete com.gamblechaos.withfriends.game), un imitador de Grand Theft Auto con más de un millón de descargas y cero reseñas. Ya no está disponible en Play, aunque no se sabe si lo retiró Google o quien lo subió.

Casino sin licencia

Las apps de estilo casino sacan un segundo beneficio: esquivan los requisitos que sí cumplen los operadores de juego legales. Para saltarse licencias, geofencing y verificación de edad se disfrazan de juegos de tragaperras o de puzles y se promocionan a golpe de anuncio en redes sociales, con enlace a Early Access o directamente a sitios de apuestas.

El cebo no se limita al juego. Bitdefender también ha visto lectores de PDF, escáneres de QR, rastreadores de teléfono, utilidades diversas y juegos que se apoyan en marcas de terceros.

Un ecosistema Android movido

La publicación del informe coincide con varias familias de malware para Android. Hagaseca es un troyano de acceso remoto que se propaga con el cargador THost9 e incorpora un gusano que escanea servicios ADB expuestos para instalarse y mantener el control remoto mediante shell, transferencia de ficheros, túneles y módulos descargables. Mantax Otax combina espionaje y ransomware: roba datos, los cifra en versiones antiguas (Android 9 o anteriores) y bloquea la pantalla pidiendo rescate; los indicadores apuntan a objetivos en Indonesia. StreamRat usa los servicios de accesibilidad y la API MediaProjection para controlar el dispositivo, superponer capas y recolectar datos, y llega a hispanohablantes con anuncios en Meta y TikTok que suplantan un servicio de streaming gratuito.

En paralelo, GoldFactory emplea el troyano bancario Gigabud para instalar Vwork, una versión armada de Shelter, con la que clona una app bancaria dentro de un perfil de trabajo. Group-IB lo describe: "Con control remoto total, y con una app bancaria clonada en su sitio, el operador hace transacciones directamente en el teléfono de la víctima mientras una pantalla negra oculta lo que ocurre".

Google no había respondido a las preguntas del medio cuando se publicó la información. Para quien gestiona flotas Android el aviso es concreto: Early Access no ofrece ninguna señal de reputación, así que la lista blanca de instalación sigue siendo el control que más pesa.