Skip to main content

¿Tus contraseñas móviles corren peligro en Android?

Imagen utilizada con permiso del titular de los derechos de autor

Si eres de los que guardan y tienen sus contraseñas móviles con algún servicio como LastPass, 1Password o Keeper en Android, entonces tendrás que estar muy atento, ya que una vulnerabilidad de seguridad podría estar poniendo en riesgo a tu celular.

La vulnerabilidad, denominada «AutoSpill», puede exponer las credenciales guardadas de los usuarios de los administradores de contraseñas móviles al eludir el mecanismo seguro de autocompletado de Android, según investigadores universitarios del IIIT Hyderabad, que descubrieron la vulnerabilidad y presentaron su investigación en Black Hat Europe esta semana.

Recommended Videos

Los investigadores, Ankit Gangwal, Shubham Singh y Abhijeet Srivastava, descubrieron que cuando una aplicación de Android carga una página de inicio de sesión en WebView, los administradores de contraseñas pueden «desorientarse» sobre dónde deben apuntar la información de inicio de sesión del usuario y, en cambio, exponer sus credenciales a los campos nativos de la aplicación subyacente, dijeron. Esto se debe a que WebView, el motor preinstalado de Google, permite a los desarrolladores mostrar contenido web en la aplicación sin iniciar un navegador web, y se genera una solicitud de autocompletar.

«Digamos que estás intentando iniciar sesión en tu aplicación de música favorita en tu dispositivo móvil y usas la opción de ‘iniciar sesión a través de Google o Facebook’. La aplicación de música abrirá una página de inicio de sesión de Google o Facebook dentro de sí misma a través de WebView», explicó Gangwal a TechCrunch.

«Cuando se invoca el administrador de contraseñas para autocompletar las credenciales, idealmente, debería autocompletarse solo en la página de Google o Facebook que se ha cargado. Pero descubrimos que la operación de autocompletar podría exponer accidentalmente las credenciales a la aplicación base».

Gangwal señala que las ramificaciones de esta vulnerabilidad, particularmente en un escenario en el que la aplicación base es maliciosa, son significativas. Y añadió: «Incluso sin phishing, cualquier aplicación maliciosa que te pida que inicies sesión a través de otro sitio, como Google o Facebook, puede acceder automáticamente a información sensible».

La plataforma Keeper dijo que «salvaguarda para proteger a los usuarios contra el llenado automático de credenciales en una aplicación no confiable o un sitio que no fue autorizado explícitamente por el usuario», y recomendó que el investigador envíe su informe a Google «ya que está específicamente relacionado con la plataforma Android».

Diego Bastarrica
Diego Bastarrica es periodista y docente de la Universidad Diego Portales de Chile. Especialista en redes sociales…
Android 16 pone un guardaespaldas en tu teléfono y debes usarlo
Android 16

En los últimos años, el enfoque de Android en la seguridad del usuario y la protección del dispositivo ha sido bastante evidente. La compañía ha aprovechado la IA para crear funciones que escuchan llamadas y leen mensajes en tiempo real y alertan a los usuarios si corren el riesgo de ser estafados.

También se han establecido barreras de seguridad similares para la navegación web en Chrome, y se han incorporado un montón de protocolos de partes de dispositivos perdidos en el núcleo del sistema operativo. Algunos de ellos han seguido siendo exclusivos de los teléfonos Pixel de Google (y algunos dispositivos Samsung) hasta ahora, pero con el lanzamiento de Android 16, estos beneficios ahora se extienden a toda la plataforma.

Leer más
La IA de Google Gemini ahora te resumirá y ayudará con los PDF y Google Forms
Cómo convertir un PDF en un documento de Word.

La IA de Google Gemini se sigue expandiendo a más productos en su suite Workspace, ya que además de estar integrado a Google Drive, ahora nuevas características traerán su asistencia en los PDF y en Google Forms.

En el caso de los PDF, Gemini creará de forma proactiva tarjetas de resumen cuando los usuarios abran un PDF en su unidad y presentará acciones en las que se pueda hacer clic en función de su contenido, como "redactar una propuesta de muestra" o "enumerar las preguntas de la entrevista basadas en este currículum". Los usuarios pueden seleccionar cualquiera de estas opciones para hacer que Gemini realice la tarea deseada en el panel lateral de Drive. La función está disponible en más de 20 idiomas y comenzó a implementarse para los usuarios de Google Workspace el 12 de junio.

Leer más
Ahora los relojes con Wear OS te avisarán cuando venga un terremoto
Reloj inteligente

Los teléfonos Android ya hace un tiempo que tienen un sistema de alerta de sismos que es bastante útil para avisar la magnitud y el epicentro de un evento telúrico. Y ahora no tendrás que estar siempre con tu celular en mano para saberlo, ya que se implementará la misma función para Wear OS y los relojes inteligentes.

Yo como vivo en Chile y me imagino también los amigos de México, estaremos constantemente con una emisión de alarma en nuestros dispositivos, pero sigue siendo profundamente útil para tomar precauciones.

Leer más