Nueva vulnerabilidad en Android permite filtrar tráfico fuera de la VPN

Fuentes: New Android leak allows apps to bypass VPN tunnelT3!, supuk.ch

Una nueva vulnerabilidad de seguridad descubierta en el sistema operativo Android permite que aplicaciones maliciosas filtren tráfico de red fuera del túnel de una VPN, incluso cuando el usuario ha activado la configuración más estricta de privacidad: "Bloquear todas las conexiones sin VPN". Este hallazgo, detallado por investigadores de seguridad y analizado por la empresa de privacidad Mullvad, expone la dirección IP real del dispositivo a terceros, comprometiendo la anonimidad que los usuarios esperan al utilizar servicios de VPN.

El núcleo del problema radica en una función de la pila de red de Android conocida como "keep-alive" para la atravesía de NAT (NAT-T). Originalmente diseñada para mantener activas las conexiones de red y facilitar la navegación a través de routers, esta API pública permite a cualquier aplicación, sin necesidad de permisos especiales, solicitar al sistema que mantenga viva una conexión UDP en el puerto 4500. La investigación, presentada en un documento técnico por el investigador Supuk, revela que el sistema operativo delega esta tarea directamente al chip de hardware de Wi-Fi o celular. Al hacerlo, el paquete se envía físicamente a través de la interfaz de red principal, evitando por completo las verificaciones de seguridad del túnel VPN. Esto significa que, aunque el tráfico de datos normal esté cifrado y redirigido, estos paquetes de "mantenimiento" escapan al router público, revelando la identidad de red del usuario.

Las pruebas de campo han confirmado la vulnerabilidad en múltiples dispositivos y fabricantes. Se realizaron capturas controladas en un Google Pixel 8 Pro con Android 16, donde se observaron los paquetes saliendo cada 10 segundos. Asimismo, dispositivos de Samsung (SM-F966B) y Nothing (A059) mostraron el mismo comportamiento, confirmando que la falla afecta a la mayoría de los dispositivos con Android 12 o superior, cubriendo aproximadamente el 91% de los envíos estimados de dispositivos Android derivados. El análisis técnico señala que la raíz del problema es un modelo de confianza colapsado en la función startNattKeepaliveWithFd, donde la validación de recursos y la verificación de la política de VPN del usuario fueron revertidas o no se aplican antes de la descarga al hardware.

La respuesta de Google ha sido objeto de crítica. Aunque el investigador reportó la vulnerabilidad a través del Programa de Recompensas por Vulnerabilidades de Android, el caso fue cerrado sin que se implementara ninguna corrección oficial. Mullvad, basándose en esta inacción, considera poco probable que Google aborde el problema en el futuro cercano. Esta situación deja a los usuarios en una posición vulnerable, ya que la solución requeriría cambios profundos en el núcleo del sistema operativo.

Ante la falta de parches oficiales, se han propuesto mitigaciones teóricas. Una de ellas sugiere el uso de aplicaciones que saturan la capacidad limitada de conexiones keep-alive del hardware, impidiendo así que las apps maliciosas creen las suyas. Sin embargo, Mullvad descarta implementar esta solución, ya que sigue implicando el envío de paquetes fuera del túnel y no garantiza la protección total, especialmente si la app maliciosa actúa antes de que se active la defensa. Además, la efectividad de esta mitigación varía según el hardware.

En el análisis de implicaciones, expertos señalan que esta falla socava la confianza fundamental en las VPN para usuarios que buscan anonimato. A diferencia de fugas de DNS o IPv6 anteriores, esta vulnerabilidad no requiere que la app maliciosa tenga permisos de red complejos ni explote configuraciones erróneas del usuario; simplemente requiere que la app esté instalada. Esto eleva el riesgo en ecosistemas abiertos como F-Droid o tiendas de aplicaciones no verificadas, donde una app aparentemente benigna podría actuar como un vector de espionaje silencioso.

Como conclusión, la situación actual exige una precaución extrema. Mullvad y otros expertos en ciberseguridad recomiendan encarecidamente a los usuarios instalar únicamente aplicaciones de fuentes confiables. Para aquellos que buscan una privacidad robusta y no dependen de la compatibilidad con apps bancarias o de streaming que requieren Google Play Services, se sugiere el uso de distribuciones de Android enfocadas en la seguridad, como GrapheneOS. El equipo de GrapheneOS ya está trabajando en una solución alternativa a nivel del sistema. Hasta que Google emita un parche oficial, la exposición de la IP real a través de este vector de hardware permanece como una brecha crítica en la seguridad de la red móvil moderna.