← Últimos artículos
💻 computer science

TENET: Telegram Mini App (in)security

Este artículo presenta TENET, una herramienta de auditoría especializada que revela vulnerabilidades de seguridad generalizadas en las Mini Apps de Telegram —como el almacenamiento en texto plano de credenciales sensibles, incluyendo aquellas en la Wallet oficial de Telegram— y demuestra cómo estos fallos llevaron a la plataforma a implementar nuevas API de almacenamiento seguro tras la divulgación responsable.

Autores originales: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Publicado 2026-08-19
📖 6 min de lectura🧠 Análisis profundo

Autores originales: Andrea Ciccotelli, Federico Zappone, Roberto Di Pietro

Artículo original bajo licencia CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta es una explicación generada por IA del artículo a continuación. No ha sido escrita ni avalada por los autores. Para mayor precisión técnica, consulte el artículo original. Leer descargo de responsabilidad completo

En el mundo digital, muchas personas dependen de las aplicaciones de mensajería no solo para hablar, sino también para gestionar su dinero. Estas aplicaciones han evolucionado hasta convertirse en ecosistemas donde viven programas pequeños y especializados dentro de la aplicación principal, permitiendo a los usuarios comerciar con criptomonedas, jugar o gestionar inversiones sin tener que salir de la interfaz de chat. Estos programas, conocidos como Mini Apps, funcionan como diminitos sitios web que se ejecutan directamente dentro del software de mensajería. Si bien esta integración ofrece una gran comodidad, también crea un complejo desafío de seguridad. Así como una billetera física necesita un cerrojo para mantener seguro el efectivo, las billeteras digitales necesitan un cifrado fuerte para proteger los códigos secretos que otorgan acceso a los fondos. Si estos códigos se almacenan de una manera que sea fácil de leer o copiar, la seguridad de todo el sistema se ve comprometida. La pregunta que se hacen los investigadores es si estas herramientas integradas y convenientes están realmente manteniendo seguro el dinero de los usuarios, o si están dejando las llaves de la bóveda tiradas en el porche delantero.

Un equipo de investigadores de la Universidad de Ciencia y Tecnología Rey Abdalá y una empresa suiza llamada Artificialy se propusieron investigar este problema exacto dentro de la plataforma de mensajería Telegram. Telegram, que cuenta con más de 450 millones de usuarios activos diarios, se ha convertido en un importante centro para estas Mini Apps. Los investigadores se centraron en cómo estas aplicaciones almacenan información sensible en el dispositivo de un usuario. Les preocupaba especialmente la información financiera, como las frases secretas utilizadas para recuperar billeteras de criptomonedas y los tokens digitales que mantienen a un usuario conectado. Su investigación reveló un patrón generalizado y peligroso: muchas de estas aplicaciones estaban guardando secretos de seguridad críticos en texto plano, lo que significa que los datos se almacenaban exactamente como fueron escritos, sin ningún cifrado de protección. Esta práctica deja la información vulnerable para cualquier persona que pueda acceder al dispositivo del usuario, ya sea a través de una computadora portátil robada, un programa de software malicioso o incluso una entrega temporal del teléfono.

Para descubrir el alcance de este problema, los investigadores desarrollaron una herramienta de auditoría especializada llamada TENET. Esta herramienta fue diseñada para escanear el almacenamiento local de un dispositivo, buscando patrones específicos que indiquen la presencia de secretos como contraseñas, claves digitales o tokens de sesión. La herramienta fue construida con un profundo conocimiento de cómo se estructuran estos secretos, lo que le permite distinguir entre texto inofensivo y datos peligrosos. Los investigadores utilizaron TENET para examinar una gran muestra de Mini Apps, seleccionándolas según su popularidad y su enfoque en actividades financieras. Examinaron 61 aplicaciones diferentes, que iban desde juegos hasta complejas herramientas financieras, y analizaron con éxito 37 de ellas. Los resultados fueron contundentes: 30 de las 37 aplicaciones que analizaron contenían fallos de seguridad significativos.

Los fallos se dividieron en tres categorías distintas de severidad. Los problemas más críticos involucraron aplicaciones que almacenaban frases de recuperación secretas o claves privadas en texto plano. En estos casos, un atacante que obtuviera acceso al dispositivo podría simplemente copiar el archivo e inmediatamente tener el control total sobre los activos de criptomonedas del usuario. Una segunda categoría involucró aplicaciones que sí utilizaban cifrado, pero almacenaban las claves necesarias para desbloquear ese cifrado justo al lado de los datos bloqueados. Esto es similar a cerrar una caja fuerte pero dejar la combinación escrita en la puerta; la protección es una ilusión porque la llave está fácilmente disponible. La tercera categoría involucró aplicaciones que almacenaban tokens de sesión, que son insignias digitales que demuestran que un usuario ha iniciado sesión. Si un atacante robaba estos tokens, podría suplantar al usuario y tomar el control de su cuenta, incluso sin conocer su contraseña.

Quizás el descubrimiento más alarmante fue que incluso la propia aplicación oficial Wallet de Telegram, que es utilizada por más de 100 millones de personas, fue hallada almacenando una frase de recuperación crítica en texto plano. Esto significaba que la identidad financiera completa de un usuario podría verse comprometida simplemente accediendo a los archivos de almacenamiento de su dispositivo. Los investigadores demostraron que esta vulnerabilidad podía ser explotada en escenarios realistas. Por ejemplo, el malware común que roba datos de las computadoras puede capturar fácilmente estos archivos sin cifrar. También mostraron que un documento malicioso, como una hoja de cálculo enviada por correo electrónico, podría engañar a un usuario para que ejecute código que copie silenciosamente la carpeta de almacenamiento completa y la envíe a un servidor remoto, todo sin que el usuario se entere de nada.

Los investigadores no solo identificaron los problemas; también demostraron cómo podrían solucionarse. Después de informar responsablemente sus hallazgos a Telegram y a los desarrolladores de las aplicaciones afectadas, la plataforma respondió introduciendo dos nuevas funciones de seguridad. Estas nuevas herramientas permiten a los desarrolladores almacenar datos sensibles de una manera que sea cifrada por el propio sistema operativo, haciéndolos inaccesibles para programas no autorizados. Los investigadores verificaron que la Wallet oficial de Telegram había sido actualizada para utilizar estos nuevos métodos seguros, y que la frase de recuperación ya no se almacenaba de una manera que pudiera ser leída fácilmente. Esto confirmó que la vulnerabilidad era real y que existía una solución práctica.

El estudio destaca una brecha crítica en la seguridad de los ecosistemas de mensajería modernos. Si bien la plataforma de mensajería en sí puede ser segura, las aplicaciones que se ejecutan dentro de ella a menudo dependen de que los desarrolladores implementen sus propias medidas de seguridad, y muchos han fallado al hacerlo. Los investigadores encontraron que la mayoría de las aplicaciones vulnerables que probaron estaban relacionadas con las criptomonedas, un sector donde la pérdida financiera es permanente e irreversible. A diferencia de una cuenta bancaria donde una tarjeta de crédito robada puede ser cancelada, una billetera de criptomonedas robada a menudo significa que los fondos se han ido para siempre. El trabajo sirve como una advertencia clara de que la conveniencia no debe tener el costo de la seguridad, y que las herramientas utilizadas para gestionar la riqueza digital deben ser sometidas a los estándares más altos de protección. Al exponer estas debilidades y proporcionar un camino para solucionarlas, los investigadores han ayudado a asegurar los activos digitales de millones de usuarios que confían en estas aplicaciones integradas cada día.

¿Ahogado en artículos de tu campo?

Recibe resúmenes diarios de los artículos más novedosos que coincidan con tus palabras clave de investigación — con resúmenes técnicos, en tu idioma.

Probar Digest →