Una investigación de TechRadar publicada a principios de agosto de 2026 auditó más de 4.000 fichas de apps VPN en la App Store de Apple y en Google Play, y encontró cientos que ponen en riesgo real a los usuarios incluso antes de conectarse a un servidor por primera vez, mediante enlaces inseguros, redirecciones ocultas y auténticas tácticas alarmistas integradas directamente en las propias fichas.
Lo que encontró la investigación
La auditoría identificó 339 enlaces de apps de Android, alrededor del 5,3 por ciento de los revisados, y 188 enlaces de apps de iOS, alrededor del 6,8 por ciento, que aún usaban HTTP sin cifrar en lugar de HTTPS seguro. En internet abierto, esa distinción importa: un enlace sin cifrar puede interceptarse o manipularse en tránsito, una debilidad curiosamente irónica para una app cuyo propósito entero se supone que es proteger tu conexión. Más allá del cifrado roto en los propios enlaces de las fichas, la investigación también documentó redirecciones ocultas diseñadas para ocultar hacia dónde lleva realmente un enlace de descarga, y mensajes tipo scareware diseñados para presionar a los usuarios a instalar o pagar rápido, antes de que hayan podido comprobar si es legítimo. (TechRadar, agosto de 2026)
Por qué pasa esto en tiendas oficiales
Tanto Apple como Google someten las apps a un proceso de revisión antes de publicarlas, pero ninguna de las dos tiendas audita cada enlace externo, cadena de redirección o texto de marketing incrustado en la ficha de una app o en sus páginas internas con el mismo rigor que aplican a la funcionalidad principal de la app. Una app VPN puede superar la revisión técnica inicial y aun así enlazar a contenido inseguro o manipulador una vez instalada, exactamente la brecha que expuso esta investigación. Es un recordatorio de que “disponible en la App Store o Google Play” es una base de legitimidad, no una garantía de que cada parte de la experiencia de una app haya sido examinada.
Esto se suma a un patrón de hallazgos similares en 2026
No es un caso aislado. Investigaciones anteriores de TechRadar en 2026 documentaron apps VPN clon en Google Play con una imagen de marca casi idéntica a la de proveedores legítimos, y miles de apps VPN de iOS y Android que operan detrás de sitios web falsos o inexistentes, sin infraestructura real de soporte detrás. Juntos, estos hallazgos dibujan una imagen coherente: la enorme cantidad de apps VPN disponibles en ambas grandes tiendas facilita que un pequeño número de operadores abusivos se mezcle junto a proveedores serios y fiables.
Cómo comprobar una app VPN antes de instalarla
Busca el nombre del proveedor junto a informes de auditoría independientes antes de descargar, en lugar de fiarte solo de las valoraciones de la tienda, ya que estas son más fáciles de manipular con reseñas falsas que un informe de auditoría de terceros publicado. Comprueba que el proveedor tiene una web real y funcional, independiente de la ficha de la tienda, con datos de contacto claros y una política de privacidad detallada en lugar de un párrafo vago. Desconfía de cualquier app VPN que te presione a actuar rápido, que advierta de una amenaza de seguridad inmediata para convencerte de instalar o actualizar, o que te haga pasar por varias páginas antes de llegar a una pantalla real de descarga o pago.
VPN con un historial limpio y verificable
NordVPN y ProtonVPN, los dos proveedores mejor valorados de nuestro ranking global con 4,63/5 y 4,24/5, operan ambos de forma transparente y auditada de manera independiente, con una titularidad clara, informes de auditoría publicados, y fichas de tienda libres de las tácticas manipuladoras que esta investigación señaló en otros casos. Ninguno de los dos aparece en los hallazgos de TechRadar, y ambos siguen siendo opciones por defecto razonables si esta historia te hace replantearte la VPN que usas actualmente.
Una checklist sencilla antes de descargar cualquier VPN
Investiga la empresa detrás de la app y comprueba que tiene una presencia corporativa real y localizable en lugar de una cuenta de desarrollador anónima. Busca al menos una auditoría independiente de sus afirmaciones de no-registros, publicada con un auditor con nombre. Lee la política de privacidad buscando detalles concretos en lugar de garantías vagas. Y trata cualquier app que use lenguaje de urgencia o miedo en su propio marketing, advirtiendo por ejemplo de una amenaza activa a tu dispositivo, como una señal de alarma y no como un motivo para actuar de inmediato.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Qué deberían hacer diferente Apple y Google
Investigadores de seguridad que han revisado los hallazgos de TechRadar señalan que ambas empresas podrían reducir significativamente este problema ampliando sus procesos de revisión existentes a los enlaces externos y las cadenas de redirección internas de las apps con más rigor, no solo al binario principal enviado para revisión. Hasta que eso cambie, la responsabilidad de filtrar a los malos actores recae más en la propia diligencia de los usuarios antes de instalar nada, una carga realmente injusta pero la realidad práctica en 2026.
Por qué las apps VPN atraen especialmente este problema
Las apps VPN ocupan un lugar particular en el ecosistema de las tiendas de apps: todo el argumento de venta del producto se basa en la confianza, proteger tus datos, ocultar tu identidad, mantenerte seguro en línea, lo que las convierte en una categoría atractiva para actores que buscan explotar esa confianza con el mínimo esfuerzo. A diferencia de un juego o una app de productividad, donde un mal actor arriesga sobre todo una mala valoración, una app VPN que se comporta mal puede exponer activamente justo los datos que decía proteger. Ese desajuste entre lo que promete una VPN y lo que realmente entrega una pequeña minoría de fichas explica por qué investigaciones como esta importan más aquí que en casi cualquier otra categoría de app, y por qué unos minutos de comprobación antes de instalar se pagan de forma desproporcionada.
Qué significan realmente las “redirecciones ocultas”
Uno de los hallazgos más técnicos merece explicarse con más detalle: el problema de las redirecciones ocultas. En lugar de enlazar directamente desde la ficha de la tienda a la página real de descarga o registro, algunas fichas hacen pasar a los usuarios por una cadena de páginas intermedias, a veces en dominios sin relación, antes de llegar al destino real. Cada salto adicional en esa cadena es un punto donde el enlace podría cambiarse por algo malicioso, o donde redes de rastreo o publicidad sin relación con la propia VPN recopilan datos sobre ti antes incluso de instalar nada. Un proveedor legítimo no tiene ninguna razón real para hacer pasar a los usuarios por varios dominios sin relación solo para llegar a su propia página de registro, lo que convierte una cadena de redirección larga o inusual en un motivo suficiente para sospechar por sí sola.
¿Significa esto que nunca hay que usar las fichas VPN de las tiendas?
No. La inmensa mayoría de las apps VPN en ambas tiendas son legítimas, y las tiendas de apps siguen siendo el canal general más seguro para instalar software en comparación con descargar un instalador directamente de una web cualquiera. La lección aquí es más concreta: dentro de ese canal generalmente seguro, una minoría relevante de fichas se toma atajos que importan, y unos minutos extra para comprobar el historial de auditoría y la transparencia corporativa de un proveedor antes de instalar es un buen hábito, sea cual sea la tienda que uses.
Esta investigación recuerda útilmente que "disponible en la App Store o Google Play" no equivale a "verificado como seguro". Quédate con proveedores con presencia corporativa real y auditorías publicadas con nombre, como NordVPN o Proton VPN, y trata cualquier ficha VPN con urgencia o afirmaciones vagas como un motivo para buscar en otro sitio.
Sigue leyendo: ¿Son seguras las VPN en 2026? Los riesgos reales y Cómo verificar la política de no-logs de un VPN.