Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Apps falsas y suplantación de marca, cómo se reconocen y cómo se reportan

5 tareas · 40 min · Principiante

Cuando una app tiene éxito aparecen otras que se le parecen. Unas son usos de marca sin mala fe, otras son socios legítimos y unas pocas son copias hechas para engañar al cliente. Quien trabaja en seguridad tiene que separarlas con evidencia, sin instalar nada y sin dar el dato de nadie a una app dudosa, y redactar el reporte para la tienda con lo que la tienda necesita para actuar. En esta sala se comparan cuatro candidatas contra la ficha del editor de Jilguero Cobros, empresa ficticia. Todo es lectura de metadatos.

0 de 5 · 0%

Objetivo de la sala

Cuando una app tiene éxito aparecen otras que se le parecen. Unas son usos de marca sin mala fe, otras son socios legítimos y unas pocas son copias hechas para engañar al cliente. Quien trabaja en seguridad tiene que separarlas con evidencia, sin instalar nada y sin dar el dato de nadie a una app dudosa, y redactar el reporte para la tienda con lo que la tienda necesita para actuar. En esta sala se comparan cuatro candidatas contra la ficha del editor de Jilguero Cobros, empresa ficticia. Todo es lectura de metadatos.

En una tienda de terceros, quien publica escribe el nombre, el editor, el correo de soporte y la descripción. Copiarlos cuesta un minuto. Un dominio parecido al del editor tampoco cuesta nada: basta cambiar una palabra. La huella de firma sale del paquete y solo la reproduce quien tiene la clave del editor. Por eso, cuando hay duda, las señales se ordenan de la más copiable a la menos: el aspecto, el texto del anuncio, el dominio del correo y, por último, la firma.

Las demás señales sirven para sospechar, y la firma para concluir.

Responde para continuar

Un anuncio copia el nombre, el icono, el editor y el texto de una app conocida. ¿Qué señal pesa más para decidir si es del editor?

Ver pista de ayuda

Todo lo que escribe el publicador se puede copiar. Lo que sale de la clave de firma no.

De las candidatas, la más fácil de detectar suele ser la de nombre torpe. La peligrosa es la que reproduce el nombre, el paquete y el editor de la oficial. Dos apps con el mismo identificador de paquete no pueden estar firmadas por dos firmantes distintos en el mismo dispositivo, así que si el identificador es el mismo y la huella no, uno de los dos no es el editor.

Abre la consola, lee la ficha oficial y la tabla de candidatas, y cruza el paquete con la huella.

Responde para continuar

Escribe el identificador de la candidata que tiene el mismo paquete que la oficial y otra huella de firma.

Ver pista de ayuda

Filtra las candidatas por el paquete de la ficha oficial y descarta la que lleve la huella vigente.

Una candidata evidente usa un nombre distinto del oficial en el paquete y pide permisos que una app de cobro no necesita. Su correo de soporte cuenta otra parte de la historia: el dominio no es el del editor, sino uno que añade una palabra al nombre. Es una técnica común, y se reconoce comparando el dominio con el de la ficha, letra a letra.

Responde para continuar

Escribe el dominio del correo de soporte de la candidata CD-701.

Ver pista de ayuda

Mira la columna correo_soporte de CD-701 y quédate con lo que va después de la arroba.

Una de las candidatas lleva el nombre del editor, su paquete propio con la palabra «revendedor» y la huella vigente. Es una app del propio editor para su red de revendedores. Otra, en la tienda oficial, usa «Jilguero» dentro de su nombre pero tiene otro editor, otro paquete y otra huella: eso es un uso de marca que se resuelve entre los equipos legales, no un caso de suplantación técnica.

Reportar de más cuesta credibilidad. Antes de reportar se clasifica cada candidata.

Responde para continuar

Una candidata lleva el nombre del editor, un paquete propio y exactamente la huella vigente. ¿Cómo la clasificas?

Ver pista de ayuda

Misma huella que la vigente significa el mismo firmante. Distinto paquete significa otra app suya.

Los formularios de las tiendas para reportar apps que suplantan a una marca piden lo que permita a un revisor comprobar sin instalar nada: el anuncio exacto con su dirección, el paquete, la fecha, la comparación con la ficha oficial y la huella. El reporte lo presenta quien representa al editor. Lo que no se hace es probar la app dudosa con datos reales: es el dato de una persona real el que se pone en juego, y analizar a fondo una muestra es trabajo de un laboratorio con permiso, no de quien la encontró.

Responde para continuar

Detectas una app que suplanta a la tuya en una tienda de terceros. ¿Cómo se prepara el reporte?

Ver pista de ayuda

La evidencia está en los metadatos. No hay que poner en riesgo la cuenta de nadie ni acusar en público.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad