Google toma medidas enérgicas contra Android aplicaciones que abusan de la accesibilidad

| 17 de marzo de 2026
Un caballo de Troya sobre ruedas irrumpe en la pantalla de un teléfono inteligente.

Google acaba de lanzar una bomba para los desarrolladores de aplicaciones con la última versión de su Android Sistema operativo móvil. La empresa ahora puede impedir la instalación de aplicaciones si intentan utilizar las funciones de accesibilidad del sistema.

El nuevo desarrollo, disponible en la versión 17.2 de Android Se trata de seguridad, explica la empresa. Impide que ciertos tipos de aplicaciones utilicen el servicio de accesibilidad si Advanced El modo de protección (APM) está activado.

La API de accesibilidad permite a los desarrolladores de aplicaciones brindar soporte a usuarios con discapacidades que necesitan ayuda adicional al usar sus teléfonos. Las aplicaciones pueden usar esta API para acceder a la pantalla de maneras específicas, controlar la entrada de datos del usuario y utilizar servicios de voz, por ejemplo.

Lamentablemente, como ocurre con la mayoría de las herramientas útiles, siempre habrá alguien que encuentre la manera de usarlas indebidamente y arruinarlas para todos. Los desarrolladores de malware llevan años utilizando esta API para acceder a tu cuenta bancaria. El servicio de accesibilidad tiene mucho poder: cualquier aplicación con permisos para usarlo puede leer lo que aparece en tu pantalla.

Muchos Android Los troyanos bancarios no son más que envoltorios de API de accesibilidad con intenciones delictivas. Roban códigos de autenticación de dos factores (2FA), suplantan la identidad de las víctimas y vacían sus cuentas mientras duermen.

Dos trucos predominan. El primero son las superposiciones falsas . La API de accesibilidad permite colocar superposiciones sobre la pantalla de otra aplicación. Los desarrolladores de troyanos bancarios y de criptomonedas pueden usar esto para capturar las pulsaciones de teclado (uno cree que solo está iniciando sesión en su aplicación bancaria, pero el malware está recopilando todo lo que escribe).

El segundo es el abuso de permisos . Una vez que el troyano tiene tus contraseñas, puede autorizar sus propias transacciones.

Ha aumentado el número de frameworks de malware que se aprovechan de la API de accesibilidad. DroidLock la utiliza para robar datos personales antes de exigir un rescate. Albiriox la utiliza para instalarse y otorgar control remoto a atacantes en cualquier parte del mundo.

Vimos ambos casos en diciembre, y el mes pasado también. Malwarebytes El investigador Stefan Dasic detectó un programa malicioso que abusaba del servicio de accesibilidad haciéndose pasar por una página falsa de Seguridad de Google.

La opción nuclear de Google

Google ya había intentado frenar el mal uso de la API. En 2017, advirtió a los desarrolladores que justificaran el uso de funciones de accesibilidad o se arriesgarían a ser eliminados de la Play Store. Los desarrolladores se rebelaron y Google cedió. Pero luego, en noviembre de 2021, comenzó a exigir formularios de permiso para el uso de la API de accesibilidad. Android Más de 12 aplicaciones.

Ahora la empresa está endureciendo aún más sus normas, aplicando reglas más estrictas a la API de accesibilidad. Las aplicaciones ya no pueden habilitar libremente los servicios de accesibilidad mediante una simple bandera de software. En cambio, solo las aplicaciones cuyo objetivo principal sea la accesibilidad podrán utilizarlos.

Los ejemplos de Google incluyen lectores de pantalla, interruptores de entrada, controles por voz y pantallas Braille. Con estas nuevas reglas, los administradores de contraseñas o las aplicaciones de automatización ya no podrán acceder a la API de accesibilidad.

Al menos, no si el usuario tiene APM activado.

Lanzado en mayo del año pasado, APM es la versión de Google del Modo Bloqueo de Apple. Introduce controles de seguridad mucho más estrictos para quienes lo activan, lo que dificulta que el malware los explote.

La contrapartida de esa seguridad adicional es una funcionalidad más limitada. Por ejemplo, solo se instalarán aplicaciones de fuentes confiables y la transferencia de datos mediante USB está restringida. El acceso a la API de accesibilidad también está restringido.

Ahora bien, puedes ser un gestor de contraseñas o una herramienta de accesibilidad, pero no ambas cosas a la vez. Los desarrolladores que dependan de la accesibilidad para funciones prácticas tendrán que buscar otra solución.

Google reconoce que algunas API son demasiado peligrosas para dejarlas abiertas, aunque algunas aplicaciones legítimas se vean afectadas. La compañía apuesta a que a la mayoría de los usuarios les preocupa más no ser víctimas de robos que que su gestor de contraseñas utilice la API de accesibilidad por comodidad.

Los creadores de malware se adaptarán, como siempre. Pero por ahora, Google ha hecho que sea mucho más difícil manipular los teléfonos con APM activado.


Los estafadores saben más de ti de lo que crees. 

Malwarebytes Mobile Security Te protege del phishing, mensajes de texto fraudulentos, sitios web maliciosos y mucho más. Incluye protección anticams con inteligencia artificial en tiempo real. 

Descargar para iOS → Descargar para Android → 

Sobre el autor

Danny Bradbury es periodista especializado en tecnología desde 1989 y escritor independiente desde 1994. Cubre una amplia variedad de temas tecnológicos para un público que abarca desde consumidores hasta desarrolladores de software y directores de informática. También escribe artículos para numerosos altos ejecutivos del sector tecnológico. Es originario del Reino Unido, pero actualmente reside en el oeste de Canadá.