Los permisos de apps móviles aún exponen datos sensibles

Cada vez que instalas una app, aceptas permisos sin pensar. Esto puede exponer datos sensibles y poner en riesgo tu privacidad.

Por Central
Los permisos de apps móviles siguen siendo una puerta de entrada para el malware y el robo de datos.
Destacados
  • Aceptar permisos sin evaluarlos puede exponer datos sensibles como contactos, ubicación y micrófono.
  • Android clasifica los permisos en normales y peligrosos, mientras que iOS los gestiona en tiempo de ejecución.
  • El GDPR en Europa y la LGPD en Brasil imponen obligaciones estrictas para proteger los datos personales.

Cada vez que instalamos una aplicación en nuestro móvil, el sistema operativo nos presenta una solicitud de permisos. Aceptar de forma automática, sin detenerse a evaluar qué datos o funciones está solicitando esa app, se ha convertido en un hábito tan común como peligroso. Los permisos de apps móviles aún exponen datos sensibles, y las consecuencias pueden ir desde la pérdida de privacidad hasta el secuestro de cuentas bancarias o la conversión del teléfono en un dispositivo de espionaje. Entender qué hay detrás de cada ventana emergente es la primera línea de defensa en un ecosistema donde tanto desarrolladores legítimos como actores maliciosos compiten por acceder a nuestra información más valiosa.

Las solicitudes de permisos funcionan como un diálogo entre el usuario y el sistema operativo móvil. Cuando abrimos una aplicación por primera vez, el sistema nos informa de que esa app quiere acceder a ciertos datos o funciones y nos pide autorización. En versiones modernas de iOS, estos avisos aparecen en tiempo de ejecución, es decir, justo cuando el usuario comienza a usar la aplicación. Android, por su parte, combina ambos modelos: los permisos considerados de bajo riesgo, como el acceso a internet, se conceden automáticamente durante la instalación sin que el usuario tenga que intervenir; los permisos peligrosos —localización, micrófono, contactos— requieren una aprobación explícita en el momento en el que la función se utiliza por primera vez.

De la instalación silenciosa al control en tiempo real: cómo han evolucionado los permisos en iOS y Android

Desde Android 6.0, el sistema clasifica los permisos en dos grandes grupos. Los permisos normales, como la conectividad a internet o la vibración, se otorgan de forma silenciosa. Los permisos peligrosos, como el acceso a la cámara, la agenda de contactos o el historial de llamadas, exigen una aprobación explícita del usuario. Las versiones más recientes de Android han ido un paso más allá, introduciendo categorías adicionales como la localización en segundo plano y las notificaciones, que requieren flujos de consentimiento separados o en varios pasos. iOS, por su parte, ha optado por un enfoque uniforme: todas las solicitudes de permisos sensibles se gestionan en tiempo de ejecución, forzando al usuario a tomar una decisión consciente en el momento justo.

Para los desarrolladores, los permisos son una herramienta esencial para crear experiencias ricas y fluidas. Sin ellos, una aplicación tendría que pedir autorización cada vez que quisiera acceder a una función del dispositivo, lo que haría la experiencia de uso casi insoportable. Sin embargo, esta arquitectura genera una tensión constante entre la funcionalidad que promete la app y la protección de los datos del usuario. El equilibrio, en última instancia, recae sobre la decisión individual de cada persona.

¿Qué permisos deberían encender todas las alarmas?

No todos los permisos son iguales, y su peligrosidad depende en gran medida del contexto. Una app de mensajería necesita acceso al micrófono y a la cámara; una aplicación de mapas, lógicamente, requiere la localización. El problema surge cuando una linterna solicita acceso a los contactos o un juego de plataformas pide leer los SMS. Existen, sin embargo, ciertos permisos que, independientemente del tipo de aplicación, deberían hacer sonar todas las alarmas.

El primero y más preocupante es el de servicios de accesibilidad. Conocido en el entorno de la seguridad como «modo dios», este permiso permite a una aplicación ver todo lo que el usuario escribe, leer sus mensajes y otorgarse a sí misma otros permisos sin que el usuario lo sepa. Android ha tomado medidas para mitigar este riesgo: las aplicaciones instaladas fuera de la Google Play Store ya no pueden solicitar este permiso, y el sistema revisa periódicamente si el usuario desea mantenerlo concedido. iOS, por su parte, no ofrece esta opción de forma nativa a las aplicaciones descargadas desde su tienda oficial.

La localización en segundo plano es otro de los puntos críticos. Este permiso permite a una aplicación rastrear el dispositivo en todo momento, construyendo un mapa detallado de los movimientos diarios del usuario. Tanto Android como iOS han implementado barreras: no es posible conceder el acceso «siempre permitido» de forma inmediata, y el sistema solicita periódicamente al usuario que confirme si desea mantener ese nivel de seguimiento.

El acceso a los SMS y al historial de llamadas debería ser excepcional. Muy pocas aplicaciones necesitan leer los mensajes de texto entrantes o consultar el registro de llamadas. Si un actor malicioso obtiene este permiso, puede interceptar los códigos de verificación de un solo uso que muchas plataformas envían por SMS y secuestrar las cuentas asociadas. En Android, una aplicación solo puede solicitar estos permisos si está registrada como la aplicación predeterminada para esa función. iOS va más lejos: ninguna aplicación descargada desde la App Store puede solicitar permiso para leer SMS o ver el historial de llamadas.

El permiso de superposición de ventanas permite a una aplicación dibujar una capa sobre otra que el usuario esté utilizando en ese momento. Esta capacidad puede ser explotada para ataques de clickjacking, donde la víctima cree estar pulsando un botón legítimo cuando en realidad está interactuando con un elemento malicioso oculto. Android exige que el usuario active este permiso manualmente a través de los ajustes del sistema; iOS no ofrece un permiso equivalente.

Riesgos reales: cuando una app inocente se convierte en una amenaza para tu privacidad

Los riesgos asociados a una mala gestión de los permisos no son teóricos. Al aprobar solicitudes sin pensar, se habilita a desarrolladores malintencionados —o a aplicaciones legítimas con prácticas agresivas de monetización de datos— a acceder a información sensible del teléfono: el calendario, las aplicaciones de mensajería, los SMS, el almacenamiento de archivos, los contactos, el registro de llamadas, la ubicación, el micrófono y la cámara. En algunos casos extremos, incluso podrían leer la pantalla mientras el usuario escribe.

Con ese nivel de acceso, un atacante podría cosechar las contraseñas de las cuentas más sensibles, como la banca online; interceptar los códigos SMS de verificación en dos pasos; suscribir el dispositivo a servicios de tarificación premium sin consentimiento; construir un perfil detallado de la vida digital del usuario para venderlo a redes de publicidad; poner en riesgo la seguridad física mediante el seguimiento constante de la ubicación; activar la cámara o el micrófono para convertir el teléfono en un dispositivo de escucha; cifrar los archivos del dispositivo y exigir un rescate para liberarlos; o instalar malware adicional, como ladrones de información o ransomware.

Las aplicaciones de asistente de inteligencia artificial representan un caso particularmente relevante. Muchas de ellas solicitan acceso permanente al micrófono para la detección de palabras de activación, así como a los contactos, el calendario y, en algunos casos, al contenido de la pantalla. La recomendación es tratarlas con el mismo nivel de escrutinio que cualquier otra aplicación, y no dejarse deslumbrar por la promesa de funcionalidad avanzada. Otro ámbito infravalorado es el de los datos de salud y estado físico. Las aplicaciones que tienen acceso a métricas como el ritmo cardíaco, los patrones de sueño o la actividad física pueden compartir o vender esa información con consecuencias reales, que van desde implicaciones en las pólizas de seguro hasta su uso en intermediación de datos.

¿Cuál es la diferencia entre «permitir una vez» y «permitir siempre»?

Es una de las preguntas más frecuentes y también una de las más importantes. «Permitir una vez» concede el acceso únicamente durante la sesión activa de la aplicación; en cuanto se cierra, el permiso se revoca automáticamente. «Permitir mientras se usa la aplicación» otorga acceso solo cuando la app está abierta y en primer plano. «Permitir siempre» habilita el acceso de forma continua, incluso cuando la aplicación se ejecuta en segundo plano. La regla general es sencilla: solo las aplicaciones de seguridad, como las de localización de dispositivos perdidos, deberían tener acceso permanente. Para el resto, «permitir una vez» o «mientras se usa» es casi siempre la opción más segura.

Cómo auditar y gestionar los permisos en iOS y Android

El sistema operativo ya recuerda periódicamente al usuario que revise los permisos concedidos, pero la prudencia aconseja no esperar a ese recordatorio. Realizar una auditoría proactiva cada cierto tiempo es una de las prácticas más efectivas para mantener el control sobre los datos personales.

En iOS, el camino más completo pasa por los ajustes de privacidad. Se accede a través de Ajustes > Privacidad y Seguridad. Al desplazarse hasta el final de la pantalla, se encuentra el Informe de Privacidad de Apps, una función que muestra qué aplicaciones han accedido a los datos del usuario y en qué momento. Para un control más granular, se puede ir a Ajustes > Apps, seleccionar una aplicación concreta y revisar la lista de interruptores correspondientes a cámara, micrófono, contactos y otros permisos, desactivando aquellos que no sean estrictamente necesarios.

En Android, los pasos pueden variar ligeramente según la capa de personalización del fabricante, pero la ruta general es Ajustes > Seguridad y Privacidad > Privacidad > Panel de Privacidad. Dentro de este panel, una opción de menú llamada Vista de 7 Días muestra una línea de tiempo de cada aplicación que ha utilizado los sensores del dispositivo durante la última semana. Si se detecta, por ejemplo, una aplicación usando el micrófono a las tres de la madrugada, se puede pulsar sobre ella para revocar el acceso de inmediato. De forma alternativa, se puede acceder a Ajustes > Apps, seleccionar una aplicación y asegurarse de que la opción «Gestionar app si no se usa» esté activada. Si la aplicación permanece sin usarse durante varios meses, Android revocará automáticamente sus permisos, eliminará archivos temporales y detendrá las notificaciones.

Más allá de la auditoría manual, existen reglas básicas que deberían formar parte de la rutina digital de cualquier usuario. Descargar aplicaciones exclusivamente desde las tiendas oficiales —Google Play Store y App Store— es el primer paso. Leer las reseñas de otros usuarios antes de instalar una aplicación permite identificar patrones sospechosos. Y considerar la instalación de una solución de seguridad móvil de un proveedor de confianza añade una capa adicional de protección frente a aplicaciones maliciosas que intenten eludir los mecanismos del sistema.

El factor humano: por qué seguimos aceptando sin leer

A pesar de las mejoras en los sistemas operativos y de la creciente concienciación sobre los riesgos de privacidad, la mayoría de los usuarios sigue aceptando los permisos sin prestar atención. Las razones son múltiples. La fatiga de decisión juega un papel importante: cuando cada nueva aplicación solicita múltiples accesos, el cerebro tiende a automatizar la respuesta para ahorrar esfuerzo cognitivo. La urgencia por utilizar la aplicación también influye; nadie quiere quedarse atascado en una pantalla de permisos cuando lo que necesita es enviar un mensaje o consultar un mapa. Y, por supuesto, está la confianza implícita en la tienda de aplicaciones y en el desarrollador, una confianza que no siempre está justificada.

El contexto regulatorio también ha evolucionado. En Europa, el Reglamento General de Protección de Datos (GDPR) ha impuesto obligaciones más estrictas a las empresas que recopilan datos personales, incluyendo la necesidad de obtener un consentimiento informado y específico. En América Latina, países como Brasil con la Ley General de Protección de Datos (LGPD) y México con la Ley Federal de Protección de Datos Personales han seguido caminos similares. Sin embargo, la regulación por sí sola no resuelve el problema: el usuario sigue siendo el guardián último de sus propios datos, y la decisión de conceder o denegar un permiso sigue estando, en la mayoría de los casos, en sus manos.

La mala noticia es que el panorama de amenazas no se reduce. Los ataques basados en permisos abusivos siguen siendo una vía de entrada habitual para el malware móvil, y la sofisticación de las técnicas de ingeniería social utilizadas para engañar al usuario no deja de aumentar. La buena noticia es que las herramientas para protegerse son accesibles y, en muchos casos, ya están integradas en el propio sistema operativo. La diferencia entre ser víctima de un robo de datos o mantenerse a salvo no está en la tecnología, sino en el momento de tomar una decisión frente a una pantalla de permisos. Aceptar sin pensar puede costar caro. Detenerse dos segundos para leer y evaluar puede marcar la diferencia entre mantener el control sobre la información personal o perderlo para siempre.

Compartir este artículo