Los permisos de Android más peligrosos no son la cámara ni la ubicación
Accesibilidad, administrador del dispositivo o superposición de pantalla son los permisos que más usa el malware en Android. Así funcionan y cuándo desconfiar.

Cuando hablamos de privacidad en el móvil, casi siempre señalamos a los mismos sospechosos: la cámara, el micrófono y la ubicación. Son permisos sensibles, sí, pero no son los que más partido sacan las aplicaciones maliciosas. Un repaso publicado por Xataka Móvil recuerda que en Android existen otros permisos, mucho menos conocidos, capaces de dar a una app un control casi total del teléfono.
La diferencia es importante: un permiso de cámara permite ver lo que enfoca el objetivo; algunos de los que vienen a continuación permiten leer la pantalla entera, pulsar botones en tu nombre o borrar el contenido del dispositivo.
Accesibilidad: el favorito del malware bancario
El servicio de accesibilidad existe para que lectores de pantalla y herramientas de asistencia puedan funcionar. Por diseño, una app con este permiso ve todo lo que aparece en pantalla y además puede ejecutar acciones por ti: tocar, desplazar, escribir.
Eso lo convierte en la puerta perfecta para los troyanos bancarios, que insisten al usuario para que lo active con cualquier excusa y después capturan contraseñas, interceptan mensajes SMS o manejan el teléfono a distancia. Google ha ido cerrando el grifo: desde Android 13 es más difícil concederlo a la ligera, las apps instaladas fuera de Google Play lo tienen restringido por defecto y la tienda no admite aplicaciones que lo usen para algo distinto de la accesibilidad real.
Administrador del dispositivo
Pensado para los móviles corporativos, este permiso permite aplicar políticas de empresa: bloquear el terminal, controlar qué se instala o borrar los datos en remoto. Una aplicación que lo tiene activo no se puede desinstalar hasta que se lo revocas, y puede complicar justamente ese paso.
Hoy es raro que una app normal lo pida —Nova Launcher lo usaba para bloquear la pantalla con un gesto—, pero en manos equivocadas supone que alguien pueda formatear tu teléfono. Es la misma capacidad que usa Find My de Google para proteger un móvil perdido, solo que con otra intención.
Mostrar encima de otras aplicaciones
Este es el permiso que habilita las ventanas flotantes y las notificaciones no estándar. También es la base de los ataques de superposición: una capa invisible sobre la app del banco puede hacer que pulses un botón que no ves o que escribas tu contraseña en un formulario falso mientras crees estar en la aplicación legítima.
La recomendación es sencilla: concederlo solo a aplicaciones de confianza y cuando entiendas exactamente para qué lo necesitan.
Acceso a todos los archivos y gestión multimedia
Android lleva años acotando el acceso al almacenamiento para que una app que solo necesita una foto no termine viendo toda tu galería. Sigue existiendo un permiso de acceso a todos los archivos, pero Google obliga a los desarrolladores a justificarlo: gestores de archivos, copias de seguridad, antivirus, editores de documentos, buscadores locales, apps de cifrado y herramientas de migración entre móviles. Cualquier otro uso queda fuera de Google Play.
El problema aparece al instalar un APK por tu cuenta. Con ese permiso, la aplicación puede leer, modificar y borrar todos los archivos públicos del dispositivo; solo quedan aislados los datos internos de cada app, salvo que haya acceso root.
En las versiones recientes del sistema existe además un permiso de gestión multimedia, orientado sobre todo a Google Fotos, que permite modificar o eliminar fotos y vídeos creados por otras aplicaciones sin pedir confirmación cada vez. Hoy su uso es limitado, pero es un candidato evidente a abusos futuros.
Instalar otras aplicaciones
Lo que antes era un único interruptor de "orígenes desconocidos" ahora se concede app por app: la que inicia la instalación necesita el permiso. No se instala nada de forma automática —tienes que confirmar tú—, pero combinado con los permisos anteriores facilita que una app maliciosa te empuje a instalar otra.
Cómo decidir en la práctica
Que un permiso sea peligroso no significa que toda app que lo pida tenga malas intenciones. Las normas de desarrollo de Google obligan a explicar por qué se solicita cada uno, así que la pregunta útil es siempre la misma: ¿tiene sentido que esta aplicación necesite esto? Si un juego o una linterna te pide accesibilidad o superposición, la respuesta es no.
Conviene además revisar de vez en cuando los permisos especiales desde los ajustes del sistema y desconfiar de los APK descargados fuera de la tienda oficial, donde ninguna de estas barreras se aplica igual. En este terreno también están apareciendo novedades como los agentes de IA que controlan Android, que funcionan con capacidades parecidas y exigen el mismo criterio.
Fuente: Xataka Móvil.
- Android
- permisos
- seguridad móvil
- malware
- privacidad
Elaborado a partir de información publicada por Xataka Móvil · Fuente primaria: documento original