Ir al contenido principal

Un estudio revela la presencia de código chino y ruso incrustado en aplicaciones comercializadas para el personal militar estadounidense

ESTADO: Vulnerabilidad en la cadena de suministro GRAVEDAD: 6/10 DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas

30 de julio de 2026

·

Blog

·

Comunicaciones seguras

Un análisis realizado por varias universidades sobre más de 220 aplicaciones de Android diseñadas para miembros de las Fuerzas Armadas ha revelado que la mayoría de ellas contienen componentes de software de origen extranjero, incluido código vinculado a empresas de países que el Pentágono clasifica como adversarios estratégicos.

¿Qué sucedió — y por qué es diferente

Un riesgo en la cadena de suministro que pasa desapercibido, no una brecha de seguridad. Investigadores de la Universidad de Purdue, la Academia Militar de Estados Unidos en West Point y la Universidad Internacional de Florida analizaron más de 220 aplicaciones de Android comercializadas directamente para el personal militar estadounidense y sus familias 1— dispositivos de seguimiento de actividad física, herramientas de despliegue y entrenamiento físico, calculadoras de prestaciones, foros comunitarios y aplicaciones afiliadas a organizaciones estatales de la Guardia Nacional.1 Dirigido por Joshua Shinkle, de Purdue, el estudio reveló que el 64 % de estas aplicaciones contiene kits de desarrollo de software (SDK) de terceros procedentes de fuera de Estados Unidos, y que más de una de cada ocho aplicaciones incluye código de empresas con sede en países que el Pentágono clasifica como adversarios estratégicos, entre ellos China y Rusia.¹

Se ha descubierto que HMS Core de Huawei, un marco de servicios móviles creado por el fabricante chino de telecomunicaciones, estaba integrado en al menos 12 de las aplicaciones analizadas, incluidas algunas vinculadas a organizaciones estatales de la Guardia Nacional.² Los SDK suelen gestionar funciones rutinarias —mapas, análisis, servicios en la nube, notificaciones push— y se utilizan en todo el sector de las aplicaciones móviles, lo que significa que la mayoría de los desarrolladores no escribieron ellos mismos código de riesgo, sino que se basaron en bibliotecas comerciales y componentes de código abierto sin comprobar el origen de los elementos subyacentes. Por otra parte, el estudio reveló que el 40 % de las aplicaciones recopilaban o compartían más datos de los usuarios de lo que sus desarrolladores revelaban en las etiquetas de privacidad de la App Store de Apple o de Google Play.¹

Los investigadores no han encontrado pruebas de que los SDK observados se estén utilizando actualmente para sustraer datos o llevar a cabo actividades de vigilancia, pero advierten de que los SDK pueden recibir actualizaciones con el tiempo, lo que significa que un código que hoy parece inofensivo podría cambiar después de que un usuario ya haya instalado la aplicación y haya confiado en ella.² No se trata de un patrón nuevo: Pushwoosh, una empresa rusa de SDK que se promocionaba como con sede en EE. UU., ya se había detectado anteriormente integrada en aplicaciones oficiales del Ejército de EE. UU. y de los CDC antes de que Reuters sacara a la luz la conexión en 2022; ambas organizaciones la eliminaron solo tras la revelación.³ El Pentágono se negó a hacer comentarios sobre los nuevos hallazgos.¹

Conclusiones del estudio — Y qué significan

Conclusión
Qué significa
Consecuencias operativas
Pregunta abierta
El 64 % de las aplicaciones analizadas contienen SDK de terceros procedentes del extranjero.¹
Las funciones habituales, como los mapas, los análisis y las notificaciones push, suelen externalizarse a código de terceros que no ha escrito el propio desarrollador de la aplicación.
La aplicación de seguimiento de la actividad física o de prestaciones de un miembro de las Fuerzas Armadas puede transmitir datos a una empresa externa sin que el desarrollador de la aplicación lo haya previsto.
¿Cuántos de estos SDK cuentan con mecanismos de actualización remota que podrían modificar su comportamiento tras la instalación?
Más de una de cada ocho aplicaciones contiene código de empresas de países adversarios, incluidas 12 que utilizan HMS Core de Huawei.²
Las empresas vinculadas a Estados-nación se están abriendo paso en las aplicaciones que utilizan los miembros de las Fuerzas Armadas y, en algunos casos, las unidades oficiales de la Guardia Nacional.
Aunque actualmente no se haga un uso indebido de ellos, ya existe una vía para la recopilación de datos en el futuro dentro de aplicaciones fiables y promocionadas por el ejército.
Si alguno de estos SDK ha recibido actualizaciones desde su instalación que hayan modificado su comportamiento en el tratamiento de datos.
El 40 % de las aplicaciones recopilan o comparten más datos de los que indican sus avisos de privacidad.¹
Las etiquetas de privacidad estándar de las tiendas de aplicaciones minimizan considerablemente lo que estas aplicaciones hacen realmente con los datos de los usuarios.
Los empleados y sus familiares que instalen una aplicación etiquetada están dando su consentimiento para que se recopile menos información de la que realmente se recopila.
¿Qué datos se han recopilado ya en relación con esta carencia y dónde se encuentran actualmente?
Un precedente documentado (Pushwoosh en las aplicaciones del Ejército y los CDC) demuestra que fue la divulgación lo que provocó la retirada.³
Una empresa rusa de SDK se hacía pasar por una aplicación oficial del Ejército y de los CDC con sede en EE. UU. hasta que Reuters lo destapó en 2022.
Históricamente, la detección ha dependido del periodismo externo, y no de controles internos, antes de que se corrigieran las aplicaciones afectadas.
Queda por ver si este hallazgo, de mayor envergadura y revisado por pares, dará lugar a una revisión sistemática o a otro ciclo de eliminación puntual.

Por qué es importante

La antigua Asunción
La realidad actual
Respuesta de BlackBerry
Las etiquetas de privacidad de las tiendas de aplicaciones y una verificación básica de los desarrolladores son suficientes para saber qué hace realmente una aplicación móvil con los datos del usuario.
El 40 % de las aplicaciones dirigidas al personal militar recopilan o comparten más datos de los que revelan sus etiquetas de privacidad, y la cadena de suministro de los SDK subyacentes es totalmente invisible para dichas etiquetas.¹
La política de evaluación y inclusión en la lista UEM analiza lo que una aplicación y sus componentes integrados hacen realmente en un dispositivo gestionado, y no lo que afirma la descripción de la tienda de aplicaciones.
Las aplicaciones de consumo y estilo de vida instaladas en dispositivos personales quedan fuera del ámbito de aplicación de los programas gubernamentales de seguridad de dispositivos.
Las herramientas de despliegue, los rastreadores de entrenamiento físico y las calculadoras de prestaciones diseñadas para los miembros de las Fuerzas Armadas conllevan el mismo riesgo de código extranjero en la cadena de suministro que cualquier aplicación de consumo, y varias de ellas están vinculadas a organizaciones oficiales de la Guardia Nacional de los distintos estados.²
UEM va más allá de las aplicaciones básicas de productividad para detectar y restringir los SDK de origen externo en toda la gama de aplicaciones que el personal podría instalar, incluidas aquellas dirigidas específicamente a ellos.
Un riesgo de la cadena de suministro que aún no se haya aprovechado de forma activa no es una prioridad.
Los SDK pueden actualizarse tras la instalación, por lo que el código que se ha considerado seguro en el momento de la instalación puede cambiar su comportamiento posteriormente sin que el usuario tenga que hacer nada.² El caso de Pushwoosh demuestra que este mismo patrón pasó desapercibido durante años
La supervisión continua UEM evalúa de forma permanente los dispositivos gestionados y el software instalado en ellos, detectando las actualizaciones posteriores del SDK y no solo la instalación inicial.
INMEDIATO
Realizar un inventario de las aplicaciones móviles que utilizan el personal militar, las unidades adscritas a la Guardia Nacional y el personal vinculado al Gobierno, centrándose en el patrón específico que identifica este estudio: los SDK de terceros procedentes de empresas de países adversarios, en particular el HMS Core de Huawei.
INMEDIATO
Compara los resultados de Purdue, West Point y la FIU con cualquier aplicación distribuida o recomendada a través de los canales oficiales del ejército o de la Guardia Nacional.
A CORTO PLAZO 
Ampliar la política de verificación y lista blanca UEM para evaluar los SDK de terceros integrados, y no solo al desarrollador o editor de la aplicación de nivel superior.
A CORTO PLAZO 
Incorpora los dispositivos del personal al sistema de supervisión continua UEM , de modo que un SDK inofensivo que reciba una actualización posterior más arriesgada se detecte tras su instalación, y no solo durante la verificación inicial.
EN CURSO 
Habrá que estar atentos a si este estudio da lugar a un requisito de evaluación de aplicaciones a nivel del Pentágono, dado que el departamento se ha negado a hacer comentarios hasta el momento.

Puesto en BlackBerry

Una etiqueta de privacidad indica lo que, según el desarrollador, hace una aplicación. No dice nada sobre el código de terceros que se ejecuta de forma silenciosa en su interior, y el estudio reveló que las etiquetas de privacidad suelen subestimar el comportamiento real en cuanto a la recopilación y el intercambio de datos.¹ En el caso de cualquier dispositivo que contenga datos gubernamentales o relacionados con el ámbito militar, la evaluación de seguridad debe abarcar toda la cadena de suministro, y no limitarse únicamente a la ficha del producto en la tienda.

Referencias:

  1. Las aplicaciones comercializadas para las tropas estadounidenses contienen código chino y ruso
    (WIRED, 20 de julio de 2026).

  2. Las aplicaciones destinadas al ámbito militar contienen código de origen extranjero, lo que suscita preocupaciones sobre la seguridad de los datos
    (SC Media, 21 de julio de 2026).

  3. Las aplicaciones comercializadas para las tropas estadounidenses contienen código chino y ruso
    (Análisis de WIRED sobre el precedente de Pushwoosh y el reportaje de Reuters de 2022).

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

El nuevo estándar

Ve el seminario web: «La importancia de las comunicaciones críticas para la misión»

Únete a nosotros en un seminario web de 45 minutos en el que nuestros expertos analizarán el marco técnico y operativo necesario para garantizar unas comunicaciones seguras y certificadas para misiones, abordando aspectos como el cifrado, la arquitectura, el control soberano, la validación independiente y la coordinación de misiones.

Ver ahora