El programa de Acceso Anticipado de Google Play está siendo aprovechado por actores malintencionados para distribuir miles de aplicaciones engañosas dirigidas a usuarios de dispositivos Android. Estas aplicaciones prometen dinero fácil, recompensas, ganancias en criptomonedas, tarjetas regalo, pagos mediante PayPal e incluso supuestos premios de casino, pero en muchos casos el objetivo real es generar ingresos publicitarios fraudulentos o conducir a las víctimas hacia sitios potencialmente peligrosos.
El abuso resulta especialmente preocupante porque las aplicaciones disponibles mediante Google Play Early Access presentan una particularidad que reduce una de las señales de confianza más importantes para los usuarios: no permiten publicar reseñas ni valoraciones con estrellas. Una característica diseñada originalmente para proteger a los desarrolladores durante las primeras etapas de sus proyectos está siendo utilizada, según investigadores de ciberseguridad, para ocultar aplicaciones sospechosas de las advertencias habituales de la comunidad.
¿Qué es el Acceso Anticipado de Google Play?
El Acceso Anticipado de Google Play permite a los desarrolladores publicar aplicaciones que todavía no han sido lanzadas oficialmente para que un grupo de usuarios pueda probarlas y proporcionar comentarios antes de su lanzamiento definitivo.
Este modelo tiene una finalidad legítima. Los desarrolladores pueden utilizarlo para detectar errores, evaluar nuevas funciones y conocer la experiencia de los usuarios antes de realizar una publicación generalizada.
Sin embargo, existe una diferencia importante frente a las aplicaciones completamente lanzadas. Durante esta fase, los usuarios no pueden publicar reseñas públicas ni otorgar calificaciones mediante estrellas.
Precisamente esta característica se ha convertido en un posible vector de abuso. Al no existir una sección pública de valoraciones, una aplicación fraudulenta puede acumular descargas sin que los usuarios tengan acceso a las tradicionales señales de advertencia que permiten identificar rápidamente un producto poco fiable.
Miles de aplicaciones engañosas llegan a Android
Investigadores de Bitdefender han identificado un patrón de abuso relacionado con aplicaciones distribuidas mediante el programa de Acceso Anticipado. Entre los señuelos aparecen juegos de casino falsos, aplicaciones de recompensas, utilidades aparentemente legítimas, juegos que imitan marcas conocidas y herramientas que prometen determinadas funcionalidades.
Uno de los casos señalados es “Vice Streets: Open World”, una aplicación que aparentemente intenta aprovechar la popularidad de la franquicia Grand Theft Auto. El paquete asociado a la aplicación es
1 | com.gamblechaos.withfriends.game |
y llegó a superar el millón de descargas.
El detalle más llamativo es que el título no contaba con reseñas ni valoraciones públicas. Actualmente ya no aparece disponible en Google Play, aunque no se ha determinado públicamente si fue retirado por Google o si el propio responsable de la aplicación decidió eliminarlo.
El caso demuestra cómo una aplicación puede conseguir una importante cantidad de instalaciones sin generar el historial de opiniones que normalmente ayudaría a los usuarios a detectar comportamientos sospechosos.
Falsas recompensas y pagos que nunca llegan
Uno de los mecanismos de fraude más recurrentes consiste en ofrecer al usuario recompensas virtuales que parecen aumentar rápidamente después de instalar la aplicación.
El usuario puede comenzar a acumular puntos, dinero virtual, giros gratuitos o supuestas ganancias prácticamente desde los primeros minutos. Esta dinámica genera la sensación de que la aplicación realmente funciona y anima a continuar utilizándola.
El problema aparece cuando la víctima alcanza el supuesto umbral mínimo necesario para retirar el dinero.
En ese momento, el progreso puede ralentizarse de manera considerable o aparecen nuevos requisitos para completar la retirada. El usuario continúa viendo anuncios y realizando actividades dentro de la aplicación, pero el pago prometido finalmente nunca se materializa.
El objetivo económico de los operadores sería obtener ingresos mediante la exposición masiva a publicidad, aprovechando la interacción prolongada de miles de usuarios.
Redes sociales y deepfakes impulsan las estafas
La distribución de estas aplicaciones no depende exclusivamente de Google Play. Los operadores también recurren a plataformas sociales como TikTok y Facebook para atraer tráfico.
Los anuncios pueden utilizar mensajes diseñados para despertar la curiosidad del usuario, como promesas de dinero rápido, premios, criptomonedas, tarjetas regalo o supuestas oportunidades para obtener ingresos desde el teléfono.
Una tendencia especialmente preocupante es el empleo de deepfakes generados mediante inteligencia artificial. Los ciberdelincuentes pueden utilizar imágenes o vídeos manipulados de personas conocidas para crear anuncios aparentemente legítimos y aumentar la credibilidad de sus campañas.
Este recurso aprovecha un principio psicológico muy sencillo: si el anuncio parece estar respaldado por una celebridad o personalidad reconocida, el usuario puede sentirse más seguro al instalar la aplicación.
Sin embargo, la presencia de una figura conocida en un anuncio no demuestra que esa persona o empresa tenga relación alguna con la aplicación promocionada.
Aplicaciones de casino disfrazadas
Otro segmento particularmente activo está relacionado con las falsas aplicaciones de casino y juegos de apuestas.
Los operadores pueden presentar estas aplicaciones como simples juegos casuales, máquinas tragamonedas o rompecabezas para intentar evitar determinadas restricciones asociadas a las plataformas de juego.
Posteriormente, las campañas publicitarias pueden dirigir a los usuarios hacia páginas web relacionadas con apuestas o servicios de juego.
Este mecanismo puede utilizarse para intentar sortear controles relacionados con licencias, restricciones geográficas y verificación de edad, convirtiendo las aplicaciones aparentemente inofensivas en una puerta de entrada hacia servicios que presentan mayores riesgos regulatorios y financieros.
Por este motivo, descargar una aplicación desde Google Play no debería interpretarse automáticamente como una garantía absoluta de legitimidad.
Los señuelos van más allá de los casinos
El problema tampoco se limita a las aplicaciones de recompensas y juegos de azar. Los investigadores han identificado señuelos relacionados con diferentes categorías de software.
Entre ellos aparecen:
- Lectores de documentos PDF.
- Escáneres de códigos QR.
- Aplicaciones para localizar o rastrear teléfonos.
- Herramientas y utilidades para Android.
- Juegos que utilizan temáticas relacionadas con marcas reconocidas.
- Aplicaciones que prometen recompensas económicas.
- Juegos de casino y máquinas tragamonedas.
- Aplicaciones que ofrecen supuestas ganancias en criptomonedas.
La diversidad de categorías demuestra que los atacantes buscan aprovechar diferentes intereses y necesidades de los usuarios.
Una persona interesada en ganar dinero puede ser atraída por una aplicación de recompensas, mientras que otra que necesita escanear un código QR puede descargar una herramienta aparentemente legítima sin sospechar que forma parte de una campaña engañosa.
El ecosistema Android también enfrenta nuevas amenazas de malware
El abuso del Acceso Anticipado de Google Play coincide con la aparición de diversas familias de malware dirigidas contra dispositivos Android.
Entre ellas destaca Hagaseca, un troyano de acceso remoto distribuido mediante el cargador THost9. Esta amenaza incorpora capacidades similares a las de un gusano y puede buscar servicios Android Debug Bridge (ADB) expuestos para instalar componentes maliciosos y conseguir persistencia.
También se encuentra Mantax Otax, una amenaza móvil híbrida que combina funciones de spyware y ransomware. Sus capacidades incluyen el robo de información sensible y, en determinadas versiones antiguas de Android, el cifrado de archivos y el bloqueo de pantalla para exigir un rescate.
Otra amenaza relevante es StreamRat, que abusa de los servicios de accesibilidad de Android y de la API MediaProjection para obtener capacidades de control sobre dispositivos comprometidos, mostrar superposiciones y recopilar información sensible. Las campañas asociadas han utilizado anuncios de Meta y TikTok para dirigirse a usuarios hispanohablantes mediante sitios que imitan servicios gratuitos de televisión.
Gigabud y el fraude bancario elevan el riesgo
El panorama se vuelve todavía más preocupante con la actividad relacionada con Gigabud, un troyano bancario utilizado por el grupo conocido como GoldFactory.
Según los análisis citados, los operadores pueden instalar una aplicación complementaria denominada Vwork, basada en Shelter, para crear un perfil de trabajo dentro del dispositivo y clonar aplicaciones objetivo.
La finalidad es facilitar ataques de fraude financiero. En determinados escenarios, el atacante puede obtener control remoto del teléfono y realizar operaciones mientras una pantalla negra oculta al usuario lo que está sucediendo.
Este tipo de ataque demuestra que las amenazas para Android han evolucionado mucho más allá del malware tradicional que simplemente roba archivos. Actualmente, determinadas campañas buscan controlar directamente el dispositivo y evadir los sistemas de protección contra fraude utilizados por bancos y otros servicios financieros.

¿Cómo protegerse de las aplicaciones engañosas?
Los usuarios de Android pueden adoptar varias medidas para reducir el riesgo. La primera es desconfiar de cualquier aplicación que prometa dinero fácil, ganancias garantizadas, criptomonedas gratuitas o grandes recompensas.
También es recomendable analizar cuidadosamente el nombre del desarrollador, los permisos solicitados y la descripción de la aplicación. Si una herramienta sencilla solicita acceso a funciones que no parecen necesarias para su funcionamiento, conviene evitarla.
Los anuncios de redes sociales tampoco deben considerarse una garantía de seguridad. Un anuncio sofisticado, un vídeo profesional o incluso la imagen de una celebridad pueden haber sido generados o manipulados mediante inteligencia artificial.
Además, es aconsejable mantener Android y las aplicaciones actualizadas, utilizar soluciones de seguridad confiables y evitar instalar software desde fuentes desconocidas.
En el caso específico del Acceso Anticipado de Google Play, la ausencia de reseñas y estrellas debería interpretarse como una señal para extremar la precaución, no necesariamente como una prueba de que la aplicación sea maliciosa.
El reto para Google Play
El abuso del programa plantea un desafío importante para el ecosistema de aplicaciones de Android. El Acceso Anticipado continúa siendo una herramienta útil para desarrolladores legítimos, pero la ausencia de valoraciones públicas puede eliminar una capa de defensa basada en la experiencia colectiva de los usuarios.
El caso pone de manifiesto una cuestión fundamental en ciberseguridad: una característica diseñada para proteger a los usuarios o desarrolladores puede convertirse en un mecanismo de abuso cuando los atacantes encuentran una forma de aprovecharla.
Mientras Google y los investigadores analizan el fenómeno, los usuarios deben adoptar una postura más crítica ante las aplicaciones que aparecen en Google Play, especialmente cuando llegan acompañadas de anuncios que prometen recompensas económicas extraordinarias.
La combinación de aplicaciones engañosas, publicidad maliciosa, inteligencia artificial, deepfakes y malware móvil demuestra que las amenazas contra Android son cada vez más sofisticadas. La mejor defensa continúa siendo combinar las medidas de seguridad de la plataforma con hábitos responsables de instalación y navegación.
En fin…
El abuso del Acceso Anticipado de Google Play demuestra que incluso los canales oficiales pueden ser utilizados para promocionar aplicaciones engañosas. Las falsas recompensas, casinos disfrazados, juegos que imitan marcas conocidas y utilidades fraudulentas aprovechan la confianza del usuario y la falta de reseñas públicas para conseguir instalaciones.
A esto se suma un ecosistema de amenazas móviles cada vez más complejo, donde familias como Hagaseca, Mantax Otax, StreamRat y Gigabud muestran que los ciberdelincuentes buscan desde obtener información personal hasta tomar el control de dispositivos y realizar fraude financiero.
Para los usuarios, la principal recomendación es sencilla: no confiar en promesas de dinero fácil y analizar cuidadosamente cualquier aplicación antes de instalarla, incluso si aparece dentro de Google Play. La seguridad móvil depende tanto de las herramientas de protección como de la capacidad del usuario para reconocer señales de fraude.
Fuente: The Hacker News
