Cuatro noticias distintas han sacudido el mundo VPN en los últimos tres meses. Por separado, cada una parece una actualización menor. Juntas, describen una industria apretada por dos frentes a la vez: los gobiernos endurecen dónde y cómo se puede usar una VPN, mientras las propias herramientas resultan menos fiables de lo que promete su marketing.
Esto es lo que ha pasado en cada caso, por qué importa, y qué cambia realmente a la hora de elegir una VPN ahora mismo.
Rusia deja de pelear contra la red y empieza a pelear contra la app
Durante años, el bloqueo de VPN en Rusia funcionó a nivel de infraestructura: protocolos ralentizados, IPs de servidores en listas negras, proveedores de internet obligados a interferir con el tráfico cifrado. Sortear eso era un juego del gato y el ratón entre los proveedores de VPN y el Estado, y los proveedores solían encontrar la forma, al menos durante un tiempo.
Eso cambió el 15 de abril de 2026. Ozon, la mayor plataforma de comercio electrónico de Rusia, y Kinopoisk, un servicio de streaming importante, empezaron a detectar directamente a los usuarios de VPN y a negarles el acceso. Sin bloqueo de red, ahora el propio sitio hace la comprobación. Apps bancarias y de transporte sufrieron interrupciones parecidas en fechas cercanas, aunque no todas las plataformas se sumaron: VKontakte y Wildberries, según se informó, siguieron funcionando con normalidad con una VPN activa.
La orden detrás de esto vendría del Ministerio de Desarrollo Digital ruso, que ha fijado un plazo de cumplimiento que cubre más de 20 plataformas. La presión sobre la propia industria VPN venía creciendo en paralelo: más de 100 apps VPN fueron retiradas de las tiendas rusas en 2025, y Apple cortó la facturación móvil en Rusia en abril de 2026, lo que complica bastante pagar una suscripción VPN allí incluso antes de que entre en juego cualquier bloqueo.
Este cambio importa porque cierra una brecha que hasta ahora funcionaba de forma fiable: aunque la red fuera hostil, al sitio de destino rara vez le importaba cómo llegabas. Ahora la propia aplicación comprueba, y no existe un cambio de servidor que arregle una detección hecha del lado de la app, como sí lo había para la ralentización a nivel de red. Explicamos el mecanismo, las plataformas afectadas y qué sigue funcionando en nuestro reportaje completo sobre la ofensiva rusa contra las VPN.
Una universidad probó 281 VPN de Android, y la mayoría suspendió
Mientras los gobiernos estaban ocupados bloqueando VPN, los investigadores comprobaban si las VPN que la gente todavía consigue usar hacen de verdad su trabajo. La Universidad de Michigan construyó un marco de pruebas llamado MVPNalyzer y lo presentó en el simposio NDSS 2026 el 7 de julio. Es la auditoría independiente más grande que ha recibido el mercado de VPN móviles, y examinó las apps en varias capas a la vez: el tráfico que realmente sale del dispositivo, las peticiones DNS, los archivos de configuración que controlan el cifrado y los identificadores que se envían a servidores externos.
Los resultados son duros. De 281 apps VPN populares de Android probadas, 29 dejaban escapar tráfico DNS o del navegador fuera del túnel cifrado, lo que significa que la promesa básica de la app, ocultar lo que navegas, sencillamente no se sostenía bajo prueba. Setenta y seis apps enviaban el Advertising ID del dispositivo a terceros, justo el identificador de rastreo del que una VPN se supone que te protege, no el que reparte entre redes publicitarias. Más del 60% de las apps fallaron controles básicos de seguridad, cosas como validación correcta de certificados o configuraciones seguras por defecto.
Nada de esto afecta al pequeño grupo de proveedores auditados y sin registros que seguimos de cerca en este sitio. Es una historia sobre el montón mucho más grande de apps gratuitas y poco conocidas que están a una búsqueda de distancia en la Play Store, con las mismas tres letras en el icono y ninguna de las mismas garantías. Desglosamos la metodología completa y las cifras en nuestro artículo dedicado al estudio MVPNalyzer.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
Cifrado post-cuántico: un líder, el resto sigue hablando
Los ordenadores cuánticos todavía no existen a la escala necesaria para romper los intercambios de claves que usan hoy las VPN. Pero la amenaza no es “esperar a que existan”. Es el principio de “capturar ahora, descifrar después”: un adversario puede grabar tráfico cifrado hoy y desbloquearlo años más tarde, en cuanto el hardware lo permita. Para cualquiera con secretos a largo plazo, periodistas, abogados, investigadores, historiales médicos o financieros, ese reloj ya está corriendo, sin importar cuándo aparezca finalmente un ordenador cuántico funcional.
A mediados de 2026, NordVPN es la única VPN de consumo mayoritaria que ha terminado de verdad la migración en toda su gama de plataformas. Su NordLynx post-cuántico, construido sobre ML-KEM sumado al intercambio de claves WireGuard existente, salió primero en Linux en septiembre de 2024 y llegó a todas las plataformas restantes, Windows, macOS, iOS, Android, Android TV y tvOS, en mayo de 2025. Funciona por defecto en cada app compatible, sin ajustes que buscar ni opción experta que activar.
ExpressVPN, Surfshark y Proton VPN han señalado intenciones de hoja de ruta en la misma dirección, pero ninguno ha lanzado una implementación post-cuántica completa en producción a fecha de hoy. Esa diferencia no es un detalle menor. Es la distancia entre una amenaza ya resuelta para todos los usuarios y una que sigue en una diapositiva de producto. Profundizamos en quién entrega qué, y por qué esa brecha pesa más para unos perfiles que para otros, en nuestro análisis del cifrado VPN post-cuántico.
Las leyes de verificación de edad siguen expandiéndose, y la VPN sigue siendo la salida
El cuarto hilo es regulatorio, y lleva construyéndose todo el año. Veinticinco estados de EE.UU. tienen ya leyes de verificación de edad activas, con la SB 73 de Utah como la más agresiva de todas: apunta directamente a los usuarios de VPN, hace responsables a los sitios web si un residente de Utah esquiva la verificación con una VPN, e incluso prohíbe a los sitios afectados publicar instrucciones para hacerlo. Reino Unido, Australia, Brasil y Turquía han aprobado o aplicado leyes similares en el último año. La UE prepara ahora un marco unificado de verificación de edad pensado para aplicarse en los 27 estados miembros antes de que acabe 2026.
Cada una de estas leyes ha producido el mismo efecto secundario: un pico de descargas de VPN. Gente corriente recurre a una VPN para seguir viendo contenido que ayer era legal y hoy queda bloqueado de golpe, no para hacer nada turbio. La ley de Utah es ahora mismo el caso de prueba más claro sobre si un estado puede regular de verdad a usuarios cuya ubicación física no puede verificar legalmente, y está siendo impugnada ante un tribunal federal en este momento, con la aplicación retrasada mientras avanza el proceso. Seguimos el detalle estado por estado y país por país en nuestro repaso de las leyes de verificación de edad.
Lo que suma todo junto
Pon los cuatro hilos uno al lado del otro y el patrón aparece bastante rápido. Los reguladores, en Rusia y cada vez más en las democracias también, han dejado de tratar la VPN como una herramienta de privacidad de nicho que nadie necesita regular. Al mismo tiempo, una auditoría de seguridad independiente acaba de confirmar que buena parte del mercado VPN no cumple justo la promesa que justifica su existencia. Y los proveedores que de verdad invierten en criptografía preparada para el futuro siguen siendo una lista corta, no toda la industria.
Nada de esto significa que las VPN hayan dejado de ser útiles. Yo mismo uso una todos los días. Pero la distancia entre un proveedor serio y un nombre que solo suena a tal se ha ampliado, y elegir mal ahora tiene un coste real: peticiones DNS filtradas, un Advertising ID vendido, o una app que se apaga justo cuando el sitio de destino decide comprobar quién se está conectando de verdad.
Cómo elegir una VPN seria en este contexto
Tres filtros hacen casi todo el trabajo, y ninguno requiere conocimientos técnicos. Primero, elige un proveedor con una auditoría independiente de no-logs ya terminada, no solo una afirmación enterrada en una política de privacidad. Segundo, comprueba que la app usa de verdad un protocolo moderno, WireGuard, NordLynx o Lightway, en lugar de algo anticuado como PPTP o L2TP a secas, y mira si el intercambio de claves post-cuántico ya está implementado o al menos figura en una hoja de ruta pública. Tercero, desconfía de las apps gratuitas fuera del pequeño grupo de nombres establecidos y auditados: las cifras de MVPNalyzer de arriba son exactamente lo que pasa cuando el modelo de negocio de una VPN depende de vender datos en vez de protegerlos.
NordVPN cumple ahora mismo cada uno de esos requisitos: política no-logs auditada, NordLynx basado en WireGuard activo por defecto, y el único despliegue post-cuántico completo del mercado hoy. Proton VPN sigue siendo una alternativa sólida si buscas un proveedor con un historial fuerte en código abierto y defensa de la privacidad, aunque su propio trabajo post-cuántico esté todavía en marcha en vez de terminado.
Mediados de 2026 no es momento de entrar en pánico por las VPN, pero sí es momento de dejar de elegir una solo por el precio. La presión regulatoria sube, una parte considerable del mercado móvil falla en silencio en su tarea más básica, y solo un puñado de proveedores se ha molestado en preparar su cifrado para el futuro. Elige entre los que han hecho las auditorías y han entregado la criptografía que corresponde, y nada de las noticias de este año cambiará algo para ti.
Fuentes: The Moscow Times sobre el bloqueo de sitios rusos a usuarios VPN | Universidad de Michigan sobre el estudio MVPNalyzer