Investigadores de la Universidad de Michigan construyeron una herramienta llamada MVPNalyzer para hacer algo que nadie había hecho a esta escala: auditar cientos de apps VPN de Android para ver qué hacen realmente en la red, no lo que dicen que hacen. La ejecutaron contra 281 apps VPN populares de la Play Store. Los resultados, presentados en el simposio NDSS 2026, son lo más parecido a un boletín de notas independiente que ha tenido el mercado de VPN móviles. Y la mayoría suspende.

Esto no va sobre NordVPN, Proton VPN, ni los demás proveedores auditados que cubrimos en esta web. Va sobre el montón, mucho más grande, de apps VPN gratuitas y desconocidas que están a una búsqueda de distancia en la Play Store, con las mismas tres letras en el icono.

Qué midió realmente MVPNalyzer

Auditar un VPN como es debido implica más que leer su política de privacidad. MVPNalyzer inspeccionó las apps en varias capas a la vez: el tráfico de red que sale del dispositivo, las peticiones DNS realizadas, los archivos de configuración que controlan el cifrado y los identificadores enviados a servidores externos. Esa combinación es lo que diferencia el estudio de una simple afirmación de marketing. Comprobaron lo que salía del teléfono, no lo que la app decía que iba a pasar.

La autora principal, Roya Ensafi, profesora asociada en la facultad de Ingeniería de Michigan, lo resumió sin rodeos: “Nuestra motivación viene de ver cuánta gente confía en los VPN para su privacidad y seguridad, mientras muchas apps no cumplen ni siquiera con las protecciones básicas. Queremos que usuarios, reguladores e investigadores puedan ver lo que realmente pasa por dentro, para que tomen decisiones informadas y presionen a la industria para que mejore.”

El coautor Aaron Ortwein, doctorando en el proyecto, planteó el objetivo en términos de rendición de cuentas: “Automatizando el análisis en distintas capas de red y configuraciones, podemos descubrir vulnerabilidades que afectan a millones de usuarios y hacer que los desarrolladores de apps respondan por ello.”

Las cifras que importan

Esto es lo que se encontró al revisar de verdad 281 apps:

  • 29 apps filtraban tráfico DNS y de navegador sin más, lo que anula por completo el sentido de usar un VPN.
  • Más del 20 por ciento, 61 apps, transmitían contenido sensible, incluidos archivos de configuración y tráfico que exponía la ubicación del usuario, ya fuera sin cifrar o directamente fuera del túnel VPN.
  • Más del 60 por ciento no aplicaba medidas básicas de refuerzo de seguridad.
  • 76 apps enviaban identificadores específicos del dispositivo, incluido el Advertising ID, a terceros, habilitando seguimiento y fingerprinting persistentes que van justo en contra de las promesas de privacidad impresas en la ficha de la tienda.
  • De las 108 apps cuyos archivos de configuración pudieron obtener los investigadores, 107 no implementaban correctamente los estándares de cifrado recomendados.

Lee dos veces esa última línea. Casi todas las apps que el equipo pudo inspeccionar a nivel de configuración fallaron en lo más básico. Eso no es un puñado de casos raros. Es casi la muestra entera.

Por qué un VPN que filtra es peor que no tener VPN

Un VPN que filtra tráfico DNS o de navegador no es neutral, es activamente perjudicial. Los usuarios que instalan estas apps creen estar ocultos de su proveedor de internet, de su operador de red, o de quien sea que intenten evitar. En su lugar, obtienen la falsa confianza de un candado en pantalla mientras sus peticiones salen igualmente en claro. Cualquiera que vigile ese tráfico ve exactamente lo mismo que vería sin VPN instalado, salvo que el usuario ha dejado de tomar otras precauciones porque cree que está cubierto.

El tema del Advertising ID empeora las cosas. Un identificador pensado para publicidad dentro de las apps se convierte en una huella estable cuando una app supuestamente centrada en la privacidad se lo entrega a un tercero junto con datos de red. Eso es justo lo contrario de lo que se supone que hace una app VPN, y ocurre en más de una cuarta parte de las apps probadas.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Cómo detectar un VPN que miente sobre lo que hace

No puedes ejecutar MVPNalyzer tú mismo, pero puedes aplicar el mismo escepticismo que los investigadores. Algunos filtros prácticos:

Ignora “inbloqueable” y “100 por ciento anónimo”. Ningún VPN honesto promete anonimato absoluto. Los proveedores que respaldan sus afirmaciones con pruebas hablan de jurisdicción, fechas de auditoría y protocolos de cifrado concretos, no de superlativos.

Busca una auditoría publicada y fechada. No una entrada de blog sobre “cifrado de nivel militar”, sino un informe real de un tercero con nombre de la firma, fecha y alcance. Explicamos exactamente cómo distinguir una auditoría real de un ejercicio de marketing en nuestra guía para verificar las políticas de no registros.

Desconfía de las apps gratuitas sin modelo de negocio claro. Mantener infraestructura de servidores VPN cuesta dinero. Si una app es gratis, no tiene ningún plan de pago, y aún así necesita pagar ancho de banda en algún lado, ese dinero probablemente sale de tus datos. Nuestro análisis de VPN gratis frente a VPN de pago detalla qué opciones gratuitas son realmente seguras y cuáles no.

Mira quién la desarrolló. Una empresa con oficina pública, trayectoria, y algo que perder en una demanda se comporta distinto a una cuenta de desarrollador anónima con nombre genérico y un puñado de apps casi idénticas.

Revisa los permisos solicitados. Una app VPN que pide acceso a contactos, cámara o SMS no tiene ninguna razón técnica para necesitarlo.

Nada de esto requiere herramientas especiales. Requiere tratar “VPN” como una categoría que incluye tanto servicios auditados y gestionados de forma profesional como apps que un desarrollador subió el mes pasado sin ninguna verificación independiente de lo que afirma.

Lo que esto cambia para los proveedores que valen la pena

Este estudio no es una condena contra la industria VPN en su conjunto, y tratarlo así sería un error. Los proveedores que recomendamos en esta web han pasado por auditorías independientes y con nombre, precisamente porque las afirmaciones sin verificación no valen nada, como acaba de demostrar esta investigación a gran escala. NordVPN y Proton VPN han publicado ambos resultados de auditoría vinculados a firmas de seguridad con nombre, que es justo la distinción que este estudio subraya.

La brecha que encontraron los investigadores no es realmente un problema de tecnología VPN. WireGuard y OpenVPN, bien configurados, no filtran tráfico DNS. La brecha está entre los proveedores que se auditan y asumen su responsabilidad, y los que le pegan la etiqueta “VPN” a una app, se saltan el trabajo de ingeniería, y confían en que casi nadie va a comprobarlo.

Qué hacer con todo esto

Si actualmente usas una app VPN gratuita o poco conocida de la Play Store, este es un buen momento para revisar sus permisos, buscar su nombre junto a “auditoría”, y ver si aparece algo. Si no aparece nada tras varios años en el mercado, ese silencio ya es información en sí mismo.

Si vas a elegir un VPN por primera vez, olvídate de las apps que prometen el oro y el moro, y empieza por proveedores que puedan señalar una auditoría fechada y con nombre. Es una comprobación de cinco minutos que la gran mayoría de las 281 apps de este estudio habría suspendido.

Nuestro veredicto

Esta es una de las investigaciones independientes sobre VPN más útiles del año, precisamente porque midió comportamientos reales en lugar de leer textos de marketing. La conclusión no es que los VPN no sirvan. Es que la mayoría de los que la gente instala en realidad nunca han sido revisados por nadie cualificado para hacerlo. Quédate con proveedores que tengan una auditoría pública, fechada y con nombre, y trata cualquier afirmación sin verificar en una ficha de Play Store exactamente como lo que es: sin verificar.

Fuentes: University of Michigan College of Engineering | Tech Xplore