Un investigador demuestra que las cámaras C2PA en Android pueden falsificarse tras obtener root

Fuentes: C2PA Cameras Do Not Survive Contact With Reality

El investigador David Buchanan ha demostrado que las cámaras con certificación C2PA en Android, diseñadas para acreditar criptográficamente la autenticidad de las fotografías frente a los deepfakes, pueden ser falsificadas en dispositivos totalmente parcheados. Su análisis, publicado el 25 de agosto de 2026, se centra en la Pixel Camera, que C2PA certifica con el nivel de assurance 2, el más alto del estándar.

Buchanan explica que las apps de cámara C2PA en Android dependen de los mecanismos Key Attestation y Google Play Integrity para impedir que un atacante firme archivos arbitrarios. Sin embargo, las vulnerabilidades de escalado de privilegios a root rompen ese modelo de confianza: los exploitssoftware, cada vez más accesibles gracias a los LLM, permiten firmar imágenes arbitrarias sin necesidad de ataqueshardware. En su artículo cita la herramienta pública Root My Pixel, que funciona sobre Pixel con los parches de agosto de 2026 ya aplicados, y publica una PoC y la herramienta keystork para firmar cualquier imagen como si procediera de la cámara de Pixel.

El autor señala que los exploitssoftware pueden parchearse, pero los ataqueshardware de inyección de fallos sobre la DRAM son permanentes e independientes del nivel de parcheo. Aunque C2PA sigue siendo criptográficamente sólida, su modelo de confianza falla en Android, donde la integración vertical de Apple podría ofrecer, según Buchanan, mejores garantías.