Tu VPN gratis no es gratis: la mayor investigación independiente sobre VPNs gratuitas para Android y lo que descubrió

En junio de 2024, el laboratorio independiente Top10VPN publicó la mayor investigación pública realizada hasta la fecha sobre aplicaciones de VPN gratuita para Android: 100 de las aplicaciones de VPN gratuita más populares en Google Play Store, con una base instalada combinada de aproximadamente 2.500 millones de dispositivos. Las conclusiones fueron lo suficientemente duras como para que el informe se convirtiera en un documento de referencia para cualquier debate posterior sobre la seguridad de las VPN de consumo, y los patrones que identificó siguen marcando la actualidad en 2026. Ochenta y tres de las cien aplicaciones sufrían fugas de consultas DNS, lo que significa que los sitios web que visitaba un usuario eran visibles para su ISP o para el administrador de la red, incluso con la VPN supuestamente activa. El diecinueve por ciento de las aplicaciones fueron marcadas como malware por VirusTotal. El ochenta y cuatro por ciento contenían SDK de rastreadores de terceros, es decir, las aplicaciones no solo no protegían al usuario, sino que cosechaban activamente sus datos de comportamiento para la industria publicitaria. Y el noventa y tres por ciento de las aplicaciones llevaban etiquetas de seguridad de datos en Play Store que no coincidían con lo que realmente hacían. El hecho más importante sobre una VPN gratuita en 2026 es que el producto que crees estar obtaining no es el producto que vende el proveedor.
Qué se analizó
El equipo de Top10VPN instaló cada una de las 100 aplicaciones en un dispositivo Android limpio, las sometió a una batería automatizada de pruebas que incluía detección de fugas de DNS, detección de fugas IPv4 e IPv6, detección de fugas de WebRTC, análisis de la solidez del cifrado, identificación de SDK de terceros y análisis de malware mediante VirusTotal, y correlacionó los resultados con las etiquetas de seguridad de datos de Play Store. El conjunto completo de datos por aplicación se publicó como una hoja de cálculo pública de Google, enlazada desde el informe. Las cifras globales son impactantes por sí solas, pero las conclusiones a nivel de cada aplicación es donde reside la lección práctica.
Las aplicaciones infractoras con más instalaciones eran Turbo VPN, con 335 millones de instalaciones (fuga de DNS, SDK de rastreadores publicitarios), SuperVPN, con 250 millones de instalaciones (fuga de DNS), Secure VPN, con 166 millones de instalaciones (fuga de DNS), Psiphon Pro, con 141 millones de instalaciones (fuga de DNS), y Kaspersky VPN, con 117 millones de instalaciones (seguimiento de ubicación en segundo plano mediante los SDK de Facebook y Huawei). WiFi Map VPN, con 116 millones de instalaciones, sufría fugas de DNS, enviaba datos personales en respuestas HTTP sin cifrar a ip-api.com y exponía su cadena de user agent en texto plano en la telemetría. VPN Proxy Master, con 84 millones de instalaciones, sufría fugas tanto de DNS como de IPv6, enviaba datos personales a un dominio sin relación con la aplicación e incluía SDK publicitarios de Bytedance, Yandex y de redes indias y singapurenses.
Fallos de cifrado
Once de las aplicaciones fallaron en el nivel más básico de lo que se le exige a una VPN. Una aplicación, VPN Satoshi, transmitía todo el tráfico en texto plano, sin ningún tipo de cifrado: cada URL, cada página HTML, cada llamada a una API era visible para cualquiera en la red. Varias otras utilizaban cifrados obsoletos SSLv2 o TLSv1, ambos considerados rotos según los estándares actuales. Thunder VPN, a pesar de contar con más de 91 millones de instalaciones, utilizaba SSLv2 en las conexiones auxiliares. Tomato VPN, Urban VPN, VPN Ukraine, VPN Monster y «VPN — fast secure vpn proxy» utilizaban el mismo cifrado obsoleto. Phone Guardian, a pesar de promocionarse como aplicación de privacidad, no cifraba el tráfico en absoluto y solo cubría HTTP en redes WiFi no confiables.
Los fallos de cifrado son especialmente dañinos porque son silenciosos. Un usuario que instala una VPN gratuita y ve el indicador de «conectado» no tiene forma de saber si la conexión subyacente está cifrada, está cifrada de forma débil o no está cifrada en absoluto. La única señal de que algo va mal sería una advertencia de certificado en el navegador, que es exactamente el tipo de aviso que la mayoría de los usuarios ha aprendido a ignorar.
Fugas de DNS y de IP
Las fugas de DNS son el modo de fallo más habitual de las VPN gratuitas, y anulan por completo la razón de ser de utilizarlas. Cuando una VPN presenta una fuga de DNS, los sitios web que visitas siguen siendo visibles para el resolver de tu ISP, aunque el resto del tráfico esté cifrado. El equipo de Top10VPN detectó fugas de DNS en 83 de las 100 aplicaciones analizadas, y la mayoría de las consultas filtradas terminaban en los resolvers de Google o Cloudflare. Las cinco aplicaciones que más instalaciones acumulaban entre las que presentaban fugas de DNS eran Turbo VPN, SuperVPN, Secure VPN, Psiphon Pro y Kaspersky VPN. Tres aplicaciones presentaban a la vez fugas de direcciones IPv4 e IPv6: Tomato VPN, Phone Guardian y Ultimate VPN. El efecto práctico es que un usuario que instala una de estas aplicaciones para «proteger su privacidad en el WiFi del hotel» no está en realidad más protegido que alguien que no instaló ninguna aplicación.
Varias aplicaciones también enviaban datos personales en respuestas HTTP sin cifrar. Turbo VPN Lite, Speedy Quark VPN, VPN Proxy Master y WiFi Map VPN enviaban la dirección IP real y la información del dispositivo del usuario a ip-api.com mediante HTTP simple. VPN Proxy Speed enviaba una carga similar a un dominio sin relación con la funcionalidad declarada de la aplicación. La implicación es que estas aplicaciones no solo no protegen al usuario, sino que alimentan activamente su identidad real a brókers de datos de terceros cada vez que se conecta.
SDK de rastreadores y compartición de datos
El ochenta y cuatro por ciento de las aplicaciones analizadas contenía SDK de rastreadores de terceros. Veintitrés aplicaciones enviaban la dirección IP real del usuario a rastreadores de terceros: Mouse VPN enviaba datos de IP a Google, ClearVPN enviaba datos de IP a OneSignal, Super VPN compartía la IP con IronSource y Unity Ads, y NotVPN compartía la IP con IronSource. Sesenta y una aplicaciones compartían el Google Advertising ID del usuario con terceros; Turbo VPN, por ejemplo, enviaba su Ad ID a InMobi. Cinco aplicaciones enviaban el Google Ad ID a sus propios servidores, entre ellas Speedify, con 12,5 millones de instalaciones, y Zoog VPN, con 600.000 instalaciones. Treinta y siete aplicaciones compartían datos de huella digital del dispositivo, incluyendo marca, modelo, versión del sistema, tamaño de pantalla, estado de la batería, conexión USB, estado de los auriculares, ISP, país de la SIM, idioma y número de compilación. La combinación de fingerprinting, compartición del Ad ID y fuga de la IP real equivale, en tecnología de vigilancia, a dejar la puerta principal abierta con un cartel en el jardín.
Siete aplicaciones incluían el SDK publicitario ruso myTarget, entre ellas Planet VPN, Free VPN Super, Lantern VPN, TLS Tunnel y Wolf VPN. myTarget está operado por Mail.ru y ha sido objeto de conversaciones sobre sanciones por parte de Estados Unidos. La presencia de un SDK sancionado dentro de una VPN de consumo no es un riesgo hipotético: es una señal concreta sobre quién paga la aplicación y a qué datos tiene acceso.
Alertas de malware
Diecinueve aplicaciones fueron marcadas como malware por VirusTotal. La designación más común fue Win32.Troj.Admob.a, un troyano que abusa de la infraestructura publicitaria de Google para generar ingresos fraudulentos. La alerta más grave fue Dropper.Shedun.Android.239430, que deposita cargas útiles maliciosas adicionales en el dispositivo tras la instalación. Thunder VPN, con 91 millones de instalaciones, fue marcada. VPN – Super Unlimited Proxy, con 93 millones de instalaciones, fue marcada. ClearVPN, la VPN de consumo de MacPaw, fue marcada. Bitdefender VPN fue marcada. HTTP Injector fue marcada. La interpretación más prudente es que cualquier aplicación de la lista de malware no debería estar en tu teléfono.
Etiquetas de seguridad de datos de Play Store
Noventa y tres de las cien aplicaciones llevaban etiquetas de seguridad de datos en Play Store que no coincidían con lo que realmente hacían. Setenta y cinco falseaban la información sobre la recopilación de datos. Sesenta y cuatro falseaban la información sobre la compartición de datos. Sesenta y cinco aplicaciones afirmaban «no compartir datos» cuando sus políticas de privacidad describían la compartición de datos. Treinta y dos aplicaciones afirmaban «no recopilar datos» cuando sus políticas de privacidad describían la recopilación de datos. Solo cinco aplicaciones tenían etiquetas que coincidían plenamente con sus políticas de privacidad. Betternet, con 80 millones de instalaciones, fue una infractora notable: su etiqueta indicaba únicamente «identificadores del dispositivo u otros», mientras que su política enumeraba información de cuenta, facturación, datos de uso, diagnóstico y datos de conexión VPN. El régimen de seguridad de datos de Google Play, en la práctica, no se aplica a las aplicaciones de VPN.
Qué usar en su lugar
La respuesta más sencilla es pagar por una VPN de consumo de buena reputación. Los cinco proveedores que recomendamos en nuestro artículo Mejor VPN 2026 — NordVPN, Surfshark, Proton VPN, ExpressVPN y PIA — publican auditorías independientes de no-logs realizadas por firmas identificadas, operan servidores dedicados en centros de datos comerciales en lugar de tomar ancho de banda de redes de proxy residenciales, y cobran lo suficiente para que la suscripción del usuario sea el producto, y no sus datos de comportamiento. La diferencia de precio entre una VPN gratuita y una VPN de pago es del orden de dos a cuatro dólares al mes. Ese es el coste total de evitar que se registren tus consultas DNS, que se venda tu identificador publicitario o que tu dispositivo quede enrolado en una botnet.
Si realmente no puedes permitirte una VPN de pago, el plan gratuito de Proton VPN es la única opción gratuita que podemos recomendar sin reservas. Se financia con el plan de pago del mismo producto, ha publicado auditorías independientes y no contiene los SDK de rastreadores de terceros ni los comportamientos de compartición de datos que definieron a todas las demás opciones gratuitas. La contrapartida es que el plan gratuito de Proton restringe la velocidad, la elección de ubicaciones y las conexiones simultáneas, que es la forma honesta de construir un plan gratuito. Todas las demás VPN gratuitas que hemos visto en 2026 o esconden el coste en la política de privacidad o lo esconden en los SDK publicitarios. En ambos casos, el coste es demasiado alto.



