Servicios de accesibilidad en Android: qué son y por qué un virus puede tomar el control de tu teléfono

Servicios de accesibilidad en Android: qué son y por qué un virus puede tomar el control de tu teléfono

Si una aplicación solicita «Permitir accesibilidad», no se trata de un permiso habitual como el acceso a la cámara o la geolocalización. El servicio de accesibilidad de Android puede obtener información sobre lo que ocurre en la pantalla e interactuar con los elementos de la interfaz en nombre del usuario. Según la configuración del servicio, la aplicación puede localizar botones y campos de entrada, pulsarlos, desplazar páginas, introducir texto y ejecutar acciones del sistema.

Por eso, el acceso a las opciones de accesibilidad es especialmente valorado por los troyanos bancarios. El usuario abre voluntariamente al programa malicioso un mecanismo del sistema que Android creó para los lectores de pantalla, el control sin contacto y otras ayudas de accesibilidad. Un único acceso de este tipo no siempre basta para tomar el control total del teléfono, pero la aplicación obtiene capacidades que no tiene un programa con el conjunto habitual de permisos.

Si un reproductor de vídeo, una linterna, una app para ver documentos, un juego u otra aplicación pide activar «Accesibilidad» sin una razón clara, la solicitud debe considerarse un indicio serio de riesgo.

Qué obtiene la aplicación tras conceder Accessibility en Android

El nombre técnico del mecanismo en la API de Android es AccessibilityService. Google lo creó ante todo para aplicaciones que ayudan a personas con discapacidades a usar el dispositivo. El servicio funciona en segundo plano y recibe eventos cuando cambia la interfaz, por ejemplo cuando aparece una nueva ventana, cambia el foco o se pulsa un botón.

Decir que «Accessibility lee la pantalla» simplifica un poco lo que ocurre. En muchos casos el servicio recibe no una fotografía de la pantalla, sino un árbol estructurado de elementos de la interfaz. En él pueden aparecer textos, botones, campos de entrada, interruptores y otros objetos que la aplicación haya hecho accesibles al sistema. La clase AccessibilityNodeInfo permite no solo localizar esos elementos, sino también interactuar con ellos.

Tras conceder el acceso, el servicio de accesibilidad potencialmente puede:

  • observar los cambios de la interfaz y determinar qué ventana o aplicación abrió el usuario;
  • leer el texto disponible para el sistema, por ejemplo etiquetas de botones, nombres de campos, importes y mensajes en pantalla;
  • encontrar elementos de la interfaz, incluidos botones como «Transferir», «Continuar» o campos de entrada;
  • pulsar botones y realizar otras acciones sobre los elementos accesibles;
  • introducir texto en campos, si la aplicación permite que se trabajen a través de Accessibility;
  • desplazar páginas y listas sin intervención del usuario;
  • enviar gestos táctiles a puntos específicos de la pantalla, si el servicio declaró esa capacidad;
  • ejecutar acciones globales de Android, por ejemplo retroceder, abrir la pantalla principal o la lista de aplicaciones recientes;
  • navegar entre ventanas y aplicaciones, organizando una secuencia de acciones casi como lo haría el propio usuario.

Por eso al malware no le hace falta conocer la estructura interna de la aplicación bancaria. A veces basta con detectar el lanzamiento del banco, encontrar los elementos necesarios de la interfaz y pulsarlos en secuencia.

Algunas servicios pueden además obtener una imagen de la pantalla. La interfaz correspondiente apareció en AccessibilityService a partir de Android 11. Sin embargo, no hay que entender «control total» de forma literal. Accessibility no otorga automáticamente acceso a todos los archivos, a la cámara, al micrófono, a SMS o a los datos de cada aplicación, y las ventanas protegidas pueden limitar las capturas y el trabajo con elementos sensibles.

Una protección adicional ofrece la propiedad accessibilityDataSensitive. El desarrollador puede marcar un elemento de la interfaz como sensible, tras lo cual Android limitará el acceso a ese elemento para los servicios que no sean herramientas de accesibilidad.

Para distinguir los servicios, Android usa, entre otras cosas, la propiedad isAccessibilityTool. El valor true indica que el servicio se declara como herramienta de ayuda para personas con discapacidad. Un único indicador no basta para que una aplicación habitual sea considerada de confianza. Google Play además verifica dichas aplicaciones y prohíbe que programas comunes se hagan pasar por herramientas de accesibilidad.

Por qué los troyanos bancarios usan la accesibilidad

Un programa Android normal no puede simplemente abrir la aplicación de un banco ajeno y empezar a pulsar botones dentro. Accessibility resuelve otra tarea y permite legítimamente que un servicio interactúe con la interfaz de otras aplicaciones. Los troyanos bancarios emplean este mecanismo para usos indebidos.

Un ataque típico comienza con ingeniería social. Se persuade a la persona para que descargue un APK desde un sitio de terceros, permita la instalación desde orígenes desconocidos y active «Accesibilidad». Después el troyano puede esperar a que se inicie la aplicación del banco → localizar el botón necesario → abrir el formulario de transferencia → rellenar los campos accesibles → pulsar «Continuar». Accessibility por sí solo no anula la biometría ni otros métodos independientes de confirmación, pero amplía notablemente las capacidades del malware.

El troyano también puede leer la interfaz accesible, interceptar códigos si Android los muestra en un elemento accesible, cerrar advertencias y mostrar ventanas falsas. El acceso separado a notificaciones, SMS y el permiso para mostrar ventanas sobre otras aplicaciones hace que ese esquema sea aún más peligroso.

Un buen ejemplo es StreamRat, que ThreatFabric describió en septiembre de 2026. El troyano se difundía haciéndose pasar por un servicio gratuito de televisión en streaming. La campaña publicitaria, entre el 11 de junio y el 3 de julio, alcanzó alrededor de 570 000 usuarios, sobre todo en España. El sitio explicaba paso a paso cómo instalar el APK y activar Accessibility, tras lo cual el operador podía vigilar la interfaz, mostrar formularios falsos y controlar remotamente el teléfono.

StreamRat empleó también una técnica inusual contra los sistemas de protección. El dropper creaba una conexión VPN ficticia, por la que se dirigía casi todo el tráfico del teléfono, excepto el del propio malware. Según la estimación de ThreatFabric, esa técnica podía impedir que las aplicaciones de seguridad se comunicaran con sistemas de verificación en la nube, reduciendo entre otras cosas la eficacia del análisis en la nube de Google Play Protect.

Un ejemplo en Rusia está relacionado con el troyano RedWing. El 12 de agosto de 2026 los especialistas de F6 informaron que el malware se difundía haciéndose pasar por la aplicación RadarTrevog para alertas sobre ataques de drones y peligro de misiles. Los autores del señuelo explotaron temores reales y convencieron a los usuarios de conceder todos los permisos solicitados.

F6 señaló que el acceso clave era Android Accessibility. RedWing también solicitaba SMS, notificaciones y permiso para mostrar ventanas sobre otras aplicaciones. El troyano podía interceptar códigos bancarios, recopilar datos, ayudar a secuestrar cuentas de mensajería y usar el teléfono infectado para ataques DDoS.

Android va cerrando gradualmente estos escenarios. Advanced Protection Mode apareció en Android 16, y en Android 17 la protección recibió una nueva restricción para Accessibility. El mecanismo apareció por primera vez en Android 17 Beta 2 en febrero de 2026 y luego se incluyó en la versión estable de Android 17, que se lanzó el 16 de junio.

Con Advanced Protection activado, el sistema no permite que aplicaciones comunes obtengan Accessibility Service y revoca el acceso ya concedido a servicios no adecuados. La separación está relacionada, entre otras cosas, con la propiedad isAccessibilityTool, que usan las verdaderas herramientas de accesibilidad.

No se puede considerar la protección como infranqueable. Advanced Protection se activa de forma voluntaria, y el usuario puede desactivar Device protection y devolver las capacidades limitadas. Por eso los atacantes aún pueden intentar convencer a la víctima de que desactive la protección por sí misma.

Android 17 no prohibió el abuso de Accessibility de una vez por todas. El sistema añadió una barrera adicional para los usuarios con Advanced Protection activado, pero la ingeniería social sigue siendo el principal método para lograr que una persona abra voluntariamente un acceso peligroso al malware.

En qué se diferencia Accessibility de otros permisos de Android

Las opciones de accesibilidad pueden confundirse con permisos habituales de Android, el acceso a notificaciones, la visualización de ventanas sobre otras aplicaciones o los derechos de administrador del dispositivo. Las capacidades de estos mecanismos son distintas.

Acceso Qué obtiene la aplicación Por qué es peligroso el abuso
Accesibilidad Eventos de la interfaz, elementos de la pantalla accesibles, acciones sobre ellos, gestos y algunos comandos del sistema Pulsaciones automáticas, introducción de texto, observación de la interfaz y control de otras aplicaciones
Acceso a notificaciones Contenido de las notificaciones accesibles y acciones sobre ellas Robo de códigos y otra información desde las notificaciones
Mostrar sobre otras aplicaciones Capacidad para colocar una ventana propia sobre la de otra aplicación Formularios de acceso falsos, enmascaramiento de la interfaz y engaño al usuario
Administrador del dispositivo Un conjunto limitado de políticas administrativas antiguas de Android Bloqueo del dispositivo, ciertas acciones administrativas y dificultad para eliminar la aplicación
Permisos habituales Acceso a un recurso específico, por ejemplo cámara, micrófono o geolocalización Robo o uso de datos dentro del ámbito del permiso concreto

Device Admin pertenece al modelo antiguo de gestión de Android. Google empezó a retirar parte de esas funciones en Android 9, y con Android 10 limitó adicionalmente las políticas antiguas para las aplicaciones modernas. La gestión empresarial de Android ahora se apoya sobre todo en Android Enterprise, dispositivos completamente gestionados y perfiles de trabajo.

El permiso «Mostrar sobre otras aplicaciones» tampoco concede directamente a una app el derecho de pulsar botones dentro de la aplicación del banco. Permite colocar una ventana propia sobre la de otra aplicación. Accessibility, en cambio, puede interactuar con los elementos accesibles de la interfaz ajena. El malware suele solicitar ambos accesos, porque juntos ofrecen más posibilidades para controlar el dispositivo y engañar al usuario.

Un único interruptor sospechoso no prueba por sí mismo una infección. Mucho más preocupante es la combinación de señales. Por ejemplo, un APK desconocido que pide permitir la instalación desde fuentes externas, activar Accessibility, dar acceso a notificaciones, permitir ventanas sobre otras aplicaciones y designar el programa como administrador del dispositivo.

Cómo comprobar Accessibility en Android y desactivar una aplicación sospechosa

Los nombres de los apartados dependen del fabricante del teléfono y de la versión de Android. En dispositivos con una interfaz cercana a la estándar, la ruta habitual suele ser la siguiente.

Ajustes → Accesibilidad → Aplicaciones descargadas o Aplicaciones instaladas → servicio deseado → desactivar.

En Samsung, Xiaomi, Honor y dispositivos de otros fabricantes el menú puede llamarse de otra manera. Si el apartado no aparece en el lugar habitual, abra la búsqueda dentro de Ajustes y escriba «accesibilidad».

Revise todas las aplicaciones de terceros con acceso activo. La mera presencia de un programa en la lista no significa infección. Lectores de pantalla, herramientas de control para personas con limitaciones, algunas aplicaciones de automatización y otras apps legítimas usan efectivamente Accessibility.

Compruebe la finalidad de cada aplicación. La pregunta debe ser simple: ¿por qué necesita esta aplicación ver la interfaz de otras apps y actuar en mi nombre? Para un lector de pantalla la respuesta es evidente. Para un reproductor de vídeo, una linterna, un visor de documentos recibido por mensajería o una app enviada por un desconocido, normalmente no hay una razón clara.

Tras revisar Accessibility, compruebe otros accesos sensibles.

Ajustes → Aplicaciones → Acceso especial → Acceso a notificaciones → comprobar la lista.

Ajustes → Aplicaciones → Acceso especial → Mostrar sobre otras aplicaciones → comprobar la lista.

Ajustes → Aplicaciones → Acceso especial → Instalar aplicaciones desconocidas → desactivar las fuentes innecesarias.

Búsqueda en Ajustes → Administradores del dispositivo → comprobar las aplicaciones activas.

Si el dispositivo admite Advanced Protection, puede comprobar el modo desde los ajustes de seguridad.

Ajustes → Seguridad y privacidad → Otras opciones → Advanced Protection → Device protection.

Si sospecha de un troyano bancario, desconecte Wi‑Fi y la red móvil, luego intente revocar a la aplicación sospechosa los permisos de accesibilidad y los demás permisos sensibles. Después, elimine la propia aplicación. La red desconectada no cura la infección, pero dificulta que el malware reciba nuevas órdenes y transmita datos durante la limpieza.

A continuación, ejecute Google Play Protect e instale las actualizaciones de Android disponibles. Si la aplicación sospechosa pudo ver la app bancaria, las notificaciones, los SMS o las credenciales introducidas, cambie las contraseñas importantes desde otro dispositivo que se sepa limpio. Revise las operaciones en sus cuentas y, si procede, contacte inmediatamente con el banco.

Si el malware impide abrir los ajustes, coloca su propia ventana sobre la interfaz del sistema o no permite eliminarse, pruebe el modo seguro. El método de inicio depende del fabricante. Cuando no es posible determinar con seguridad qué cambios realizó el malware, es más seguro guardar los archivos personales necesarios y restablecer el teléfono a los valores de fábrica. No vuelva a instalar el APK sospechoso tras el restablecimiento.

Preguntas y respuestas

¿Se puede conceder Accessibility a una aplicación?

Sí, si el acceso es realmente necesario para la función principal de la aplicación y se puede confiar en el desarrollador. Un lector de pantalla o una herramienta de control para una persona con discapacidad tienen una razón clara para solicitar ese acceso. Un juego, un reproductor de vídeo o un APK desconocido normalmente no la tienen.

¿Puede una aplicación con Accessibility ver contraseñas?

No todas las contraseñas y no en todas las condiciones. Android y las propias aplicaciones pueden ocultar elementos sensibles. Sin embargo, el servicio de accesibilidad puede leer el texto disponible en la interfaz, supervisar los cambios de los elementos e interactuar con ellos. Por eso es peligroso conceder ese acceso a una aplicación desconocida.

¿Puede un virus pulsar botones por sí mismo en Android?

Sí. El servicio de accesibilidad puede realizar acciones sobre los elementos accesibles de la interfaz y enviar gestos. Un programa malicioso con ese acceso puede pulsar botones automáticamente, desplazar la pantalla, introducir texto y navegar entre ventanas.

¿Se elimina el virus al desactivar las opciones de accesibilidad?

No. Si se desactiva Accessibility, se pierde uno de los canales de control más peligrosos, pero la aplicación permanece en el teléfono. Es necesario eliminar la aplicación sospechosa, comprobar los demás permisos sensibles y escanear el dispositivo. Tras una infección grave puede ser necesario restablecer a valores de fábrica.

¿Protege Android 17 frente a Accessibility malicioso?

Android 17 reforzó Advanced Protection y limitó el servicio Accessibility a herramientas de accesibilidad verificadas. La restricción apareció por primera vez en Android 17 Beta 2 en febrero de 2026 y luego se incluyó en la versión estable de Android 17, que se lanzó el 16 de junio de 2026. La protección funciona solo con Advanced Protection activado. El usuario puede desactivar todo el modo, por lo que la barrera reduce el riesgo pero no elimina la ingeniería social.

¿Qué es isAccessibilityTool?

isAccessibilityTool indica que el servicio se declara como herramienta de accesibilidad para personas con discapacidad. El indicador ayuda a separar las aplicaciones comunes de las herramientas de accesibilidad, pero por sí solo no convierte a una aplicación en confiable. Google Play verifica además las aplicaciones que usan ese estado.

Conclusión

El servicio de accesibilidad de Android no es una función peligrosa en sí misma. Sin un acceso amplio a la interfaz no podrían funcionar los lectores de pantalla y otras ayudas de accesibilidad necesarias. El riesgo surge cuando esas capacidades las obtiene una aplicación que no necesita controlar ventanas ajenas.

Android también cambia. Advanced Protection apareció en Android 16, y en Android 17 el sistema empezó a revocar automáticamente Accessibility a los servicios no adecuados cuando el modo de protección mejorada está activado. Sin embargo, ni un nuevo indicador, ni la verificación de Google Play, ni Advanced Protection anulan el principio fundamental: una aplicación sin una razón clara no debe recibir el derecho a ver la interfaz de otras aplicaciones y pulsar botones en lugar del propietario del teléfono.

El material está destinado a la protección de los propios dispositivos y al análisis de riesgos. Revise las aplicaciones y los dispositivos sobre los que tiene derecho a actuar, cumpla la legislación de la Federación de Rusia y no utilice los mecanismos descritos para el acceso no autorizado a datos o dispositivos ajenos.

Alt text