El mercado gris de los ataques de día cero que afecta tanto a iOS como a Android

Mercado negro exploits día cero
Mercado negro exploits día ceroIA
Reportaje
Añádenos en Google

Elígenos como tu fuente preferida en Google.

Las potencias mundiales se reparten un mercado totalmente opaco que busca desestabilizar a diferentes regiones, sobre todo con su apuesta sobre dispositivos móviles.

Ni Android ni iOS son totalmente seguros. Siempre se ha mencionado el argumento ya manido de que Apple es más seguro, pero la realidad refleja que el peligro está en ambos sistemas operativos para móviles, sobre todo ante el crecimiento de los ataques de día cero –zero day, por su término original en inglés–.

Ningún sistema operativo es totalmente seguro, independientemente de que su ecosistema sea muy cerrado o abierto; por el contrario, esto tipo de ataques y, generalmente, el malware en general, se distribuye según el número de usuarios, con el objetivo de alcanzar una superficie más grande.

Según los datos compartidos por Google, detrás de Android, este mercado gris para móviles ha representado entre 5 y 20 millones de dólares, con cifras que muestran que los ciberdelincuentes apuntan al móvil como uno de los dispositivos más vulnerables, pero que solo muestran la punta del iceberg.

Lamentablemente, las grandes compañías no pueden hacer nada ante este tipo de ataques, ya que son vulnerabilidades que ni siquiera estas conocen y que se suelen solucionar en parches a futuro, más allá de los equipos de seguridad dedicados a encontrar vulnerabilidades en el software de una u otra empresa.

En su informe de análisis de inteligencia, Google detalla la evolución concreta de las vulnerabilidades de día cero encontradas en estos últimos 3 años: en 2023; se identificaron hasta 17 activas;  un año después, estas bajaron a 9, mientras que en 2025 volvieron a aumentar hasta las 15 que tuvieron éxito.

Y aquí no suelen aparecer lobos solitarios, sino más bien grupos de ciberdelincuentes asociados con Estados o con agencias gubernamentales que saben muy bien lo que hacen y que, por supuesto, tienen una capacidad económica que ninguna persona en solitario podría asumir.

Existe un mercado oficial de vulnerabilidades, pero otro actúa en la sombra

Los colores aquí sí tienen mucho que ver. El conocido como mercado blanco es ese en el que compañías como Apple, Google y otras contratan a especialistas que pueden identificar este tipo de vulnerabilidades y que, a cambio, reciben una compensación económica.

Generalmente, en las grandes tecnológicas, estas recompensas pueden ascender hasta el millón de dólares en los casos más excepcionales, mientras que en el mercado gris, el que se queda al margen de la ley, el precio aumenta notablemente hasta varios millones. Sobre todo si es una vulnerabilidad de una de estas grandes compañías.

Piensa que estas almacenan ingentes cantidades de datos personales y, en los conflictos geopolíticos, la información disponible es vital para realizar ataques híbridos que pueden desestabilizar al país enemigo, con lo cual pagar algunos millones de dólares supone una ventaja respecto al contrario.

Aquí cabe destacar un mercado bastante visible por parte de compañías de Israel, como NSO Group con el spyware Pegasus vendido a diferentes países de todo el mundo para espiar a periodistas, activistas, diplomáticos, etc., así como Candiru o Saito Tech, que está directamente especializada en la infiltración de sistemas operativos, tanto de escritorio como móviles.

Israel es uno de los países más importantes en esta guerra que se libra en el mundo digital, pero también aparecen empresas de otros países, como Intellexa Consortium o Cytrox con el spyware Predator o Variston Information Technology, que proveen marcos ofensivos para inyectar exploits en navegadores de móviles.

Este mercado más oficial se legitima mediante diferentes empresas pantalla o compañías intermediarias en regiones con una legislación más laxa en vigilancia, como Suiza, las Islas Vírgenes Británicas o Chipre, teniendo clientes de sitios en el otro extremo del mundo que no se rigen por leyes democráticas.

De tal forma, este tipo de software de vigilancia acaba directamente en un mercado aún más oscuro, en el que muchísimos países tienen responsabilidad directa, como Estados Unidos, Israel, Corea del Norte, Irán, Rusia y China. Al contrabandear en el mercado gris, acaban favoreciendo el crecimiento de un mercado totalmente opaco que les puede beneficiar ante conflictos geopolíticos.

El reparto del mercado gris de exploits

Cada país es un mundo diferente. Estados Unidos cuenta con un protocolo conocido como VEP, que obliga a que todas las vulnerabilidades descubiertas se comuniquen al gobierno, pero hay algunas excepciones derivadas de la "seguridad nacional" que permiten retener los ataques de día cero de forma indefinida.

Más aún, en algunas partidas presupuestarias desclasificadas a posteriori se ha descubierto que los centros de inteligencia estadounidenses han llegado a comprar por millones de dólares este tipo de exploits para acceder de forma remota a este tipo de técnicas en la sombra.

En este mismo lado de la ecuación, la estrategia de Israel pasa por el entrenamiento de cuadros de la Unidad 8200 de las Fuerzas de Defensa de Israel (IDF) para acabar en compañías ya mencionadas de ciberseguridad, como NSO o Candiru, pero también con el control absoluto de este mercado por parte del Ministerio de Defensa israelí, con un sistema bastante opaco para el resto del mundo.

Pero en el otro lado también existen países que utilizan la misma moneda de cambio, China, por ejemplo, aprobó en 2021 la Ley de protección de la seguridad de datos y gestión de vulnerabilidades, que obliga a cualquier actor a informar al Ministerio de Industria y Tecnología de la Información sobre una vulnerabilidad de este tipo en un plazo máximo de 48 horas.

Esto ha llevado precisamente a que China acumule una especie de biblioteca de ataques de día cero antes de que estos se divulguen de forma pública a otros actores, por lo que es más que lógico que alguno de ellos se haya usado por algún grupo de amenaza persistente antes del aviso general.

Y Rusia también mantiene una especie de mercado híbrido. El Estado compra directamente vulnerabilidades de este tipo, a la par que permite que plataformas que venden estas técnicas actúen en base a la regulación actual, también ofreciendo recompensas en criptomonedas si consiguen vulnerabilidades para iOS y Android.

Por último, los regímenes que directamente consideran a las democracias liberales un enemigo a batir, como son Irán y Corea del Norte, cuentan con un mercado totalmente opaco. No obstante, se conoce perfectamente que el grupo Lazarus de Corea del Norte actúa en todo el mundo para robar en plataformas de criptomonedas que financian directamente a agencias estatales.

Sea como sea, independientemente de que sean regímenes considerador dictatoriales o democráticos, todos estos países juegan una guerra en la sombra que, probablemente, nunca se destapará. Con miles y miles de millones en juego, además de objetivos geopolíticos y estratégicos.

Más información sobre: