La VPN en Android puede no ocultar tu IP como imaginas

Rene Fraga
8 minutos de lectura

Principales destacados

  • La falla elude la VPN: un mecanismo de keepalive de Android puede enviar paquetes directamente a través de la interfaz Wi-Fi, ignorando las reglas de bloqueo de la VPN.
  • Solo hace falta un permiso común: el método no requiere root, ADB ni privilegios elevados y puede ser activado por aplicaciones con acceso estándar a Internet.
  • La IP real puede quedar expuesta: un servidor controlado por una aplicación maliciosa puede identificar la dirección IP pública del dispositivo y registrar cuándo está activo.

La VPN está activada. Pero ¿puede escaparse el tráfico? 🔓

Un investigador de seguridad descubrió una vulnerabilidad en Android que puede permitir que las aplicaciones revelen la dirección IP real de un usuario incluso cuando el dispositivo está configurado para impedir cualquier conexión fuera de la VPN.

El problema involucra dos configuraciones que, en teoría, deberían funcionar como una especie de caja fuerte de red: Always-on VPN y Block connections without VPN.

La combinación fue diseñada precisamente para garantizar que el tráfico de las aplicaciones no pueda salir directamente a Internet.

Pero existe una excepción escondida en el camino.

El pequeño paquete que pasa por fuera

El investigador de seguridad Armin Šupuk descubrió que Android cuenta con un mecanismo público de NAT-T keepalive, utilizado para mantener activas determinadas conexiones de red.

Normalmente, se trata de pequeños paquetes enviados periódicamente. El detalle está en quién realiza el trabajo.

📡 El Wi-Fi asume la tarea: en determinadas situaciones, Android puede delegar directamente al hardware de red la transmisión de estos paquetes sin aplicar antes las reglas de enrutamiento de la VPN.

Ahí aparece el problema.

Según Šupuk, el mecanismo puede hacer que estos paquetes salgan por la interfaz física de red en lugar de atravesar el túnel cifrado de la VPN.

💡 La VPN puede seguir apareciendo como activa mientras un tipo específico de tráfico consigue escapar por fuera de ella.

¿Y una aplicación común puede aprovecharlo? 📱

Sí.

La técnica demostrada por el investigador no depende de root, ADB ni permisos especiales. Una aplicación con el permiso tradicional de acceso a Internet puede provocar este comportamiento.

Esto hace que el problema resulte especialmente relevante desde el punto de vista de la privacidad.

La aplicación no obtiene, por ello, una especie de canal libre para enviar cualquier cosa a través de la conexión desprotegida. Android controla estrictamente el contenido de los paquetes de keepalive.

Pero eso no significa que la filtración sea irrelevante.

¿Qué puede quedar expuesto exactamente?

El principal objetivo sería descubrir la dirección IP pública real del dispositivo.

Una aplicación maliciosa podría dirigir los paquetes a un servidor controlado por su desarrollador. Al recibir estas comunicaciones, el servidor podría observar la dirección de origen.

Además, los paquetes pueden funcionar como una especie de señal de presencia.

⏱️ El intervalo también importa: según la investigación, pueden llegar aproximadamente cada 10 segundos, permitiendo registrar cuándo el dispositivo está activo.

En la práctica, el ataque podría revelar:

• la IP pública real asociada a la conexión;
• horarios aproximados de actividad del dispositivo;
• información de red que la VPN debería ayudar a ocultar.

El problema puede afectar a muchos dispositivos

La investigación indica que el problema no estaría limitado a un único fabricante.

El mecanismo relevante podría afectar a una parte significativa de los dispositivos con Android 12 o versiones posteriores, ya que los chipsets Wi-Fi compatibles con esta funcionalidad estarían presentes en aproximadamente el 91% de los dispositivos Android actuales.

Sin embargo, esta cifra representa una estimación de compatibilidad con el mecanismo y no significa que el 91% de los dispositivos sean necesariamente explotables bajo las mismas condiciones.

Pixel, Samsung y Nothing entraron en las pruebas 🔎

Šupuk reprodujo el comportamiento en dispositivos de diferentes fabricantes.

En un Google Pixel 8 Pro, el investigador consiguió capturar los paquetes mediante un router bajo su control y confirmó que estaban saliendo fuera del túnel VPN.

Las pruebas realizadas en dispositivos Samsung y Nothing también demostraron que el mecanismo vulnerable podía activarse.

Hay una diferencia importante: en estos dos últimos casos, las pruebas no incluyeron la captura de los paquetes por vía inalámbrica.

No se trata de una filtración de archivos

Conviene separar dos cosas.

La vulnerabilidad no convierte el keepalive en un túnel secreto para enviar fotografías, documentos o mensajes a través de la conexión física.

El contenido de estos paquetes está limitado por el propio Android.

El riesgo está en otro lugar: la posibilidad de que una aplicación descubra que existe una ruta de red fuera de la VPN y la asocie con la dirección IP pública real del usuario.

Para quienes utilizan una VPN principalmente para ocultar el origen de su conexión, puede tratarse de una información bastante relevante.

La promesa de la VPN se vuelve más complicada 🛡️

Una VPN suele ser entendida por el usuario como una barrera sencilla: el tráfico entra en el túnel y no sale de él.

El caso descubierto en Android demuestra que los sistemas modernos de red son más complejos que esa representación.

Existen componentes del sistema operativo, hardware Wi-Fi y mecanismos de optimización que pueden operar en diferentes niveles del enrutamiento convencional.

Y precisamente en esas capas más específicas pueden aparecer excepciones que no son evidentes para quien simplemente activa la opción “bloquear conexiones sin VPN”.

El siguiente paso es la corrección

El descubrimiento coloca la responsabilidad principalmente sobre el ecosistema Android y los fabricantes de dispositivos.

Mientras los mecanismos de bajo nivel sigan siendo capaces de ejecutar determinadas transmisiones sin respetar completamente las políticas de enrutamiento de la VPN, los usuarios que dependen de este bloqueo para proteger su privacidad no tendrán una garantía tan sencilla como la que sugiere la interfaz del sistema.

La investigación de Šupuk transforma una pregunta aparentemente trivial, “¿mi VPN está activada?”, en otra bastante más interesante: ¿qué partes de la conexión realmente están obedeciendo a la VPN?

Meta descripción

PT-BR: Falha no Android pode permitir que aplicativos revelem o IP real mesmo com VPN e bloqueio de conexões fora do túnel ativados.

ES: Una vulnerabilidad de Android puede permitir que las aplicaciones revelen la IP real incluso con una VPN y el bloqueo de conexiones sin VPN activados.

Seguir
Renê Fraga es fundador de Google Discovery y editor en jefe de Eurisko, un ecosistema editorial independiente dedicado a la tecnología, la ciencia y la innovación. Profesional del marketing digital, con posgrado por la ESPM, sigue de cerca a Google desde la década de 2000 y escribe desde hace más de 20 años sobre tecnología, productos digitales e inteligencia artificial. Fundó Google Discovery en 2006, convirtiéndolo en uno de los principales sitios especializados en Google en Brasil, y fue columnista de TechTudo (Globo.com).
No hay comentarios