Los investigadores de seguridad de Mysk publicaron en 2026 hallazgos sobre una vulnerabilidad de privacidad sutil en iOS: las apps de tu iPhone pueden leer la dirección IP privada que se asigna dentro de tu túnel VPN, y usarla como huella digital para seguir tu sesión VPN. Es un problema con alcance limitado, pero real, y dejó al descubierto una diferencia genuina en cómo construyen sus apps de iOS los distintos proveedores.

Qué significa “huella digital por IP interna del túnel”

Cuando te conectas a una VPN, tu dispositivo recibe dos direcciones. Está la IP pública que ve el mundo exterior, que es la del servidor, y está una IP privada asignada dentro del túnel a tu dispositivo. Se supone que esa dirección interna no tiene ningún interés. Es fontanería técnica.

El problema que identificó Mysk es que en iOS, las apps pueden leer esa IP interna del túnel, algo que no pueden hacer del mismo modo en otras plataformas. Si tu proveedor te asigna una IP privada recurrente que se mantiene igual o rota de forma predecible, una app puede usarla como marcador para reconocer tu sesión VPN a lo largo del tiempo, incluso cuando tu IP pública cambia. Esa es la huella digital.

Para aclarar la escala: esto no expone tu navegación a internet, y no filtra tu identidad pública. Es un vector de rastreo que apps ya instaladas en tu teléfono podrían explotar para correlacionar sesiones. Serio para usuarios de alto riesgo, menor para la mayoría de la gente, pero merece entenderse.

Dónde difieren los proveedores

Las pruebas de Mysk encontraron que Proton VPN esquiva el problema por diseño. Proton asigna a todos los usuarios la misma IP interna de túnel, así que no hay nada único que identificar. Si todo el mundo parece idéntico dentro del túnel, una app que lea esa dirección no aprende nada que te distinga de los demás.

Una versión anterior de la cobertura afirmó que Proton era el único proveedor que evitaba esto. Era una afirmación demasiado categórica, y se corrigió después. La investigación se centró en implementaciones de WireGuard y no tuvo en cuenta protocolos personalizados. ExpressVPN aclaró que su protocolo por defecto, Lightway, usa una asignación de IP interna fija similar, que mitiga el mismo vector de rastreo, mientras que su implementación de WireGuard sí rota las IP al reconectar. Así que el panorama honesto es: algunos proveedores están protegidos por diseño, al menos en su protocolo por defecto, y otros están más expuestos según cómo asignen las direcciones internas.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

¿Cuánto debes preocuparte?

Para la mayoría de la gente, esto queda bajo en la lista de amenazas. El atacante aquí es una app ya instalada en tu teléfono que quiere correlacionar tu uso de VPN a lo largo del tiempo. Es una capacidad real, pero no es lo mismo que tu tráfico siendo descifrado o tu IP pública filtrándose a una web. Si tu modelo de amenaza es “no quiero que anunciantes y apps normales construyan un perfil sobre mí”, esto es relevante. Si es “quiero Netflix de otra región”, no lo es.

Para usuarios de alto riesgo (periodistas, activistas, personas bajo vigilancia), importa más, porque la correlación de sesiones es exactamente el tipo de metadato que puede desanonimizar a alguien con el tiempo. Nuestra guía para periodistas y usuarios de alto riesgo profundiza en esta clase de amenaza.

La conclusión práctica es que decisiones de arquitectura que nunca ves, como la forma en que un proveedor asigna una IP interna, pueden tener consecuencias reales de privacidad. Es otra razón por la que el proveedor en el que confías debería ser uno que piense en estos detalles. En nuestra comparativa, Proton VPN obtiene 4,24/5 con un 5/5 perfecto en protección contra fugas, y esta investigación es un buen ejemplo de que esa puntuación refleja más que marketing.

Qué puedes hacer

No puedes parchear iOS tú mismo, pero sí puedes elegir un proveedor cuyo protocolo por defecto no reparta una IP interna única y rastreable. Proton VPN es el ejemplo más claro de la investigación de Mysk, ya que asigna a todos la misma dirección interna. Si ya usas otro proveedor, comprueba si su protocolo por defecto usa una asignación interna fija, y prefiere eso frente a una implementación que rota IP únicas en iOS.

Más allá de este problema concreto, la higiene habitual sigue aplicando: mantén iOS actualizado, usa un proveedor genuino de cero registros, y prueba si hay fugas. Nuestra guía para comprobar fugas de IP en tu VPN repasa las verificaciones estándar, y nuestra clasificación de mejor VPN para privacidad cubre los proveedores que se toman en serio la arquitectura.

Qué es Mysk y por qué su palabra tiene peso

Mysk es un pequeño equipo de investigadores de seguridad conocido por analizar aplicaciones populares en busca de fugas de privacidad que sus fabricantes no anuncian, a menudo capturando el tráfico de red byte a byte para ver qué sale realmente del dispositivo. Han publicado hallazgos previos sobre el portapapeles de iOS, seguimiento silencioso en apps de terceros, y comportamientos de apps que contradicen lo que declaran en sus políticas de privacidad. No son un laboratorio pagado por ningún proveedor de VPN, lo cual le da más credibilidad a un hallazgo que, en este caso, corrigieron ellos mismos cuando la primera versión resultó demasiado tajante.

Ese detalle importa tanto como el hallazgo en sí: un equipo que publica una corrección pública cuando su propia conclusión inicial era excesiva es exactamente el tipo de fuente que conviene tomarse en serio cuando alerta de algo nuevo.

Por qué este tipo de investigación importa más de lo que parece

Lo interesante del caso Mysk no es solo el hallazgo puntual, sino lo que revela sobre cómo se auditan realmente las VPN. La mayoría de comparativas se fijan en velocidad, precio y número de servidores, cosas fáciles de medir con un cronómetro. Muy pocas investigan detalles de bajo nivel como la asignación de direcciones internas, que requieren ingeniería inversa del comportamiento de la app en cada sistema operativo. Ese tipo de trabajo es precisamente el que separa un proveedor que ha pensado en cada capa de su producto de uno que solo ha optimizado lo que aparece en las capturas de pantalla del marketing.

Nuestro veredicto

La investigación de Mysk es un recordatorio útil de que iOS filtra más metadatos de los que asumen los usuarios, y de que las IP internas del túnel pueden identificar una sesión VPN. Es una prioridad baja para usuarios casuales y una preocupación real para los de alto riesgo. Proton VPN lo resuelve dando a todos la misma IP interna, y el Lightway por defecto de ExpressVPN también lo mitiga, así que no es una historia de "un solo proveedor". Elige un proveedor cuyo protocolo por defecto no te dé una dirección interna única y rastreable, mantén iOS actualizado, y comprueba si hay fugas.

Sigue leyendo: Mejor VPN en 2026 y Cómo verificar que tu VPN no guarda registros.