Miles de aplicaciones engañosas se han colado en Google Play aprovechando el programa Early Access, que impide dejar reseñas y valoraciones, según un reciente informe de Bitdefender el 10 de septiembre. Por ejemplo, solo un imitador de GTA superó el millón de descargas sin una sola advertencia visible.
El hallazgo, publicado por The Hacker News, describe casinos fantasma, falsas apps de recompensas y utilidades tramposas que viven en un ángulo muerto de la tienda. Google confirmó a Bitdefender que investiga el caso. Un enorme desastre de seguridad y confianza, que pone una diana en todo el ecosistema Android, y sus usuarios.
El truco que esconde las reseñas
Early Access nació como una zona de pruebas, lo que le permite a los desarrolladores publicar apps sin terminar para recoger comentarios antes del lanzamiento oficial, y a cambio Google desactiva las reseñas y las estrellas para protegerlos de críticas injustas por fallos temporales. La documentación oficial del programa lo explica sin rodeos.
Esa protección se ha vuelto un escondite. Sin reseñas ni nota media, desaparecen las señales de confianza que millones de usuarios consultan antes de instalar. Una app normal y fraudulenta acumularía rápidamente críticas de una estrella que alertarían al resto. En Early Access, ese sistema de alarma no existe.
Bitdefender lo resume con una frase que conviene leer dos veces. La misma función que protege a los desarrolladores de críticas injustas deja a los usuarios sin la primera advertencia de que una app no es de fiar.
Y el problema no es anecdótico. El análisis de las apps instaladas por usuarios de Bitdefender encontró miles de aplicaciones en Early Access perpetuo con contenido engañoso. Algunas acumulan miles de instalaciones pese a no haber salido jamás de la fase de pruebas.
Así protege GrapheneOS tu móvil de Google y la vigilancia digital
Un millón de descargas sin una sola reseña
El ejemplo más llamativo es un imitador de Grand Theft Auto llamado Vice Streets. El juego, con paquete com.gamblechaos.withfriends.game, superó el millón de descargas sin mostrar ni una reseña ni una valoración. Ya no está disponible en la tienda, aunque nadie ha aclarado si lo retiró Google o su propio responsable.
La táctica para captar búsquedas roza el descaro. Según el informe original de Bitdefender, al menos dos juegos se publicaron con el nombre Grand Theft Auto V Early Access y, una vez indexados por el buscador de Google, cambiaron el título por otro distinto. Las capturas de la ficha mostraban gráficos de consola o PC que nada tenían que ver con el juego real, y en su última versión ni siquiera eso. Presentaba imágenes generadas por IA y un contenido diseñado para servir publicidad agresiva.
Tampoco es el único formato. Los anzuelos más repetidos son juegos del tipo Chicken Road o Ice Fishing, donde una gallina cruza la carretera y cada paso duplica supuestamente tu dinero, además de ruletas, tragaperras disfrazadas de puzles casuales, lectores de PDF, escáneres QR y localizadores de móvil. Varios de esos lectores y escáneres son la misma app subida por desarrolladores aparentemente distintos.
Después de todo, el catálogo de Early Access también acumula títulos que usan marcas conocidas sin relación visible con sus dueños. El abuso de marcas es parte del método, no un accidente ni un desliz.
El negocio está en los anuncios, no en los premios
El patrón se repite con precisión mecánica. El usuario ve un anuncio en TikTok o Facebook, a menudo con vídeos de famosos generados con IA que prometen 250 tiradas gratis o pagos instantáneos a PayPal. Instala la app y recibe recompensas virtuales generosas casi de inmediato. Al acercarse al umbral de retirada, el progreso se frena en seco. El pago prometido no llega nunca.
Lo que sí llega, sin pausa, es publicidad. Ese es el modelo de negocio. Cada instalación es un espectador cautivo al que mostrar anuncio tras anuncio.
Aun así, hay una segunda ventaja para los operadores. Las apps de casino legítimas deben cumplir licencias, geofencing y verificación de edad según cada país. Las versiones fantasma eluden esas exigencias porque no se presentan como productos de juego regulado. Parecen juegos casuales de tragaperras o recompensas, y varios anuncios dirigen directamente a webs de apuestas fuera de la tienda.
Conviene matizar que TikTok y Facebook suelen retirar estos anuncios con rapidez. El problema es que los responsables generan escenarios nuevos al mismo ritmo. Usuarios aparentemente aleatorios graban cómo reciben el dinero al instante, y cuando un vídeo cae, ya hay tres más en circulación.
Flathub, la App Store de Linux que ya supera los 4.000 millones de descargas
Mantente alerta al usar Early Access de Google
Ninguna señal aislada condena a una app, pero la combinación de varias debería frenarte antes de pulsar instalar. Esta tabla resume las alertas que describe la investigación.
| Señal | Por qué importa |
|---|---|
| Sin reseñas pese a miles de descargas | En Early Access es normal por diseño, y eso lo aprovechan |
| Promesas de dinero, PayPal o criptomonedas | El gancho clásico de las falsas apps de recompensas |
| Anuncios con famosos o pagos instantáneos | Deepfakes y testimonios falsos en TikTok y Facebook |
| Nombre de marca famosa recién cambiado | Técnica para captar búsquedas y luego mutar |
| Permisos excesivos en utilidades simples | Un lector de PDF no necesita tu ubicación ni tus contactos |
La regla práctica es sencilla. Desconfía de cualquier app popular sin reseñas, verifica el nombre real del desarrollador y jamás instales nada que prometa dinero fácil.
La seguridad de Android bajo ataque
Lo grave no es una app concreta, sino lo que revela del modelo de confianza. Google Play vende seguridad precisamente porque no es una tienda cualquiera. Millones de usuarios instalan con menos cautela porque confían en el escaparate oficial. Cuando ese escaparate esconde las reseñas por diseño, la confianza se convierte en vulnerabilidad.
El impacto se mide en tres frentes. Primero, fraude directo al usuario, que pierde tiempo y datos a cambio de premios inexistentes. Segundo, evasión regulatoria del juego online, con casinos sin licencia, sin control de edad y sin límites geográficos. Tercero, erosión de la reputación de Play como canal seguro, justo cuando Android sufre una oleada simultánea de malware.
Esa oleada existe y conviene situarla. La misma semana se han descrito Hagaseca, un troyano de acceso remoto con gusano que escanea servicios ADB expuestos, Mantax Otax, un híbrido de spyware y ransomware que cifra dispositivos con Android 9 o anterior y se ceba con objetivos en Indonesia, y StreamRat, que abusa de los servicios de accesibilidad para controlar el móvil y se propaga con anuncios en Meta y TikTok entre usuarios hispanohablantes. A eso se suma el uso del troyano bancario Gigabud para clonar apps bancarias dentro de un perfil de trabajo y operar con la pantalla en negro.
Ninguna de esas familias usa Early Access que se sepa. Pero dibujan el mismo paisaje. El móvil es el banco, y cada rendija de la tienda oficial cotiza al alza.
Audacity 4.0 renueva el software de audio libre con Qt6
Lo que Google puede hacer y lo que puedes hacer tú
Bitdefender defiende que Early Access siga existiendo. Es útil para probar ideas y protege a desarrolladores pequeños del linchamiento por notas. Lo que pide es romper el anonimato que hoy regala a los tramposos. Limitar el tiempo en Early Access, mostrar el historial de cambios de nombre o permitir algún tipo de alerta comunitaria reducirían el margen de abuso sin castigar a los honestos.
Google, por su parte, confirmó a la firma rumana que investiga los hallazgos. The Hacker News también pidió comentarios y actualizará la historia si hay respuesta. Habrá que esperar a las próximas semanas para saber si la investigación se traduce en cambios del programa o en una limpieza silenciosa del catálogo.
Mientras tanto, la defensa es tuya. Revisa los permisos antes de instalar, busca el nombre del desarrollador fuera de la tienda y trata cada promesa de dinero gratis como lo que es. Una app que necesita esconder sus reseñas ya te está contando algo.

