Investigadores de seguridad y el medio Android Gadget Hacks han identificado un fallo en Android 16 que puede exponer tu tráfico VPN sin que te des cuenta. Si confías en las protecciones VPN integradas de Android 16, es posible que ahora mismo estés navegando sin la protección que crees tener, y en pantalla no aparece ningún aviso cuando pasa.

Qué se ha encontrado

El informe de Android Gadget Hacks describe un fallo en Android 16 que puede dejar salir tráfico fuera del túnel VPN mientras la conexión sigue apareciendo como activa. Esa distinción importa. No es el fallo de una app VPN concreta que un proveedor pueda parchear por su cuenta. Está a nivel del sistema operativo, en la capa que se supone debe enrutar cada paquete a través del túnel una vez que la VPN está conectada.

Los detalles técnicos siguen siendo escasos por ahora. No hay un número de CVE confirmado asociado al informe, ninguna lista publicada de dispositivos afectados, y Google no ha comunicado un calendario de parche confirmado. Vale la pena decirlo con claridad en vez de disimularlo: es una historia real pero todavía poco documentada, y lo responsable es explicar qué se sabe, señalar qué no, y dar consejos que te protejan en cualquier caso.

Por qué una fuga a nivel de sistema es peor que una fuga de una app

La mayoría de las noticias de seguridad VPN hablan de una app concreta que hace algo que no debería, como filtrar peticiones DNS o gestionar mal un archivo de configuración. Esos problemas se solucionan cambiando de proveedor o de cliente. Un fallo a nivel de sistema operativo es distinto, porque está por debajo de la app, completamente.

Tu app VPN puede estar auditada de forma independiente, usar cifrado sólido y comportarse exactamente como promete, y aun así no detectaría este tipo de fallo. Si el propio Android deja escapar tráfico fuera del túnel, la fuga ocurre por debajo de lo que la app puede ver. La app sigue mostrando “Conectado”. El icono del candado sigue mostrándose normal. Nada te avisa de que parte de tu tráfico acaba de salir por tu conexión habitual, sin cifrar y ligado a tu IP real.

Ese silencio es el verdadero peligro aquí. Un fallo visible al menos te empuja a parar y comprobar. Uno silencioso, no.

Este es un problema distinto de los fallos en apps VPN de Android que este sitio cubrió hace un par de semanas en nuestro artículo sobre el estudio MVPNalyzer de la Universidad de Michigan, donde investigadores probaron 281 apps VPN de Android y encontraron decenas que filtraban datos fuera del túnel por cómo estaban construidas esas apps concretas. Ese estudio hablaba de mala ingeniería de apps. Este informe sobre Android 16 habla del propio sistema operativo, lo que significa que puede afectarte incluso si usas una app VPN bien construida y correctamente auditada.

El único ajuste que de verdad importa aquí: el kill switch

Si hay una sola lección práctica de esta historia, es esta: activa el kill switch de tu VPN, y confirma que de verdad está activado.

Un kill switch es una función que bloquea todo tu tráfico de internet en el momento en que tu conexión VPN cae o deja de enrutar correctamente, en vez de dejar que tu dispositivo vuelva silenciosamente a tu conexión normal, sin protección. Está pensado exactamente para este escenario: una diferencia entre lo que la app VPN te dice y lo que realmente pasa a nivel de red. Si el túnel falla, en silencio o no, un kill switch que funcione te mantiene sin conexión en vez de expuesto.

Los ajustes propios de Android, “VPN siempre activa” y “Bloquear conexiones sin VPN”, se parecen a un kill switch y son útiles, pero no sustituyen al kill switch integrado en una app VPN seria. Confiar solo en el interruptor del sistema, sin un kill switch dedicado como respaldo, significa confiar en la misma capa del sistema operativo que este fallo parece afectar. Combina ambos si puedes.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Proveedores con buena protección contra fugas

No todas las VPN implementan el kill switch y la protección contra fugas con el mismo rigor. Según datos verificados de protección contra fugas (IP, DNS, WebRTC y protección general de datos), estos proveedores rinden bien y son opciones razonables si usas Android y quieres esa red de seguridad:

ProveedorNotaProtección contra fugasKill switch
NordVPN4.6/5Completa (IP, DNS, WebRTC, datos)Sí, en la app de Android
ProtonVPN4.3/5Completa (IP, DNS, WebRTC, datos)Sí, en la app de Android
Mullvad4.2/5Completa (IP, DNS, WebRTC, datos)Sí, en la app de Android
Surfshark4.1/5Completa (IP, DNS, WebRTC, datos)Sí, en la app de Android

Un kill switch sólido no arregla por sí solo un fallo a nivel de sistema, pero es la defensa más relevante contra exactamente el tipo de fuga que describe este informe, porque no depende de que el sistema operativo enrute el tráfico correctamente. Depende solo de cortar la conexión en cuanto algo parece ir mal.

Qué hacer en la práctica

Unos pasos concretos, ninguno de los cuales exige esperar a un parche:

Activa el kill switch de tu VPN. Revisa los ajustes de tu app ahora mismo, no des por hecho que ya está activo por defecto. La mayoría de los grandes proveedores lo colocan en una pestaña de “Conexión” o “Avanzado”.

Mantén Android actualizado. Si este fallo recibe un parche confirmado, llegará a través de una actualización del sistema. Configura tu móvil para instalar los parches de seguridad automáticamente, para no ser el último en recibirlo.

Prueba fugas de forma periódica. Conecta tu VPN y después ejecuta una prueba de fugas para confirmar que tu IP real y tus peticiones DNS no se están colando. Nuestra guía para comprobar fugas de IP en tu VPN explica el proceso en pocos minutos, y merece la pena hacerlo después de cualquier actualización de Android, no solo esta.

No confíes solo en la “VPN siempre activa” como única red de seguridad. Trata los ajustes VPN a nivel de sistema como una capa útil, no como toda la defensa. Combínalos con el kill switch propio de tu app VPN, diseñado específicamente para detectar fallos como este.

Para una explicación más completa de cómo funcionan los kill switch y por qué importan más allá de este fallo concreto, nuestra guía sobre el kill switch de una VPN cubre la mecánica en términos sencillos.

Lo que todavía no sabemos

Para ser honestos sobre los límites de esta historia: no tenemos un CVE confirmado, ni una lista de compilaciones o dispositivos Android 16 afectados, ni una fecha de parche confirmada por Google. El informe original viene de Android Gadget Hacks, y actualizaremos este artículo en cuanto haya más detalles técnicos disponibles. Trátalo como una señal temprana que merece una reacción defensiva, no como una vulnerabilidad completamente mapeada.

Nuestro veredicto

Una fuga VPN a nivel de sistema operativo es más peligrosa que una a nivel de app porque puede pasar en silencio, por debajo de una app VPN perfectamente correcta, sin ningún aviso en pantalla. Hasta que Android 16 tenga un parche confirmado, la mejor defensa es un kill switch que funcione, combinado con un móvil actualizado y pruebas de fugas periódicas. No te apoyes solo en la "VPN siempre activa". NordVPN y ProtonVPN ofrecen ambos un kill switch fiable en Android y son opciones sólidas si quieres esa red de seguridad desde hoy.