Los teléfonos más seguros para Gobiernos y Empresas
Un teléfono diseñado para proteger contra los riesgos cotidianos, como el robo del dispositivo o la observación casual de la pantalla, es un producto muy diferente de uno diseñado para resistir amenazas de nivel estatal, como el spyware Pegasus o Paragon. La siguiente comparación se basa en esta segunda definición y está dirigida a organizaciones gubernamentales, ejecutivos y otros usuarios que pueden ser objetivos realistas de este tipo de ataques altamente sofisticados.
Cada teléfono seguro presentado se evalúa según la forma en que su arquitectura aborda el sistema operativo, que constituye el principal objetivo de explotación para este tipo de spyware. Algunos productos eliminan por completo el sistema operativo convencional; otros lo refuerzan mediante mecanismos de endurecimiento (hardening), implementan particiones de seguridad o incorporan capas adicionales de detección y protección sobre la superficie de ataque. Cada uno de estos enfoques ofrece diferentes niveles de protección, así como ventajas y limitaciones propias.
El objetivo de esta comparación es presentar esas diferencias de manera clara y objetiva, para facilitar la evaluación de las distintas arquitecturas de seguridad disponibles.
*Sotera Digital Security publica esta comparación con base en información disponible públicamente y fuentes consideradas confiables.
Sotera SecurePhone
El SecurePhone de Sotera es un dispositivo creado para la protección de comunicaciones diseñado por Sotera Digital Security, que corre con el software de Green Hills Integrity-178B, un sistema operativo que funciona a tiempo real, no una versión de iOS o Android, diseñado para las instituciones gubernamentales, executivos empresariales, y individuos de alto valor que enfrenten ataques sofisticados y dirigidos.
Características destacadas
- Integrity-178B cuenta con una certificación Common Criteria EAL 6+, el nivel de evaluación de seguridad más alto alcanzado por un sistema operativo móvil disponible comercialmente. Ha sido desplegado durante más de 20 años en aplicaciones de misión crítica, incluyendo aeronaves militares, sistemas de la NASA y del Departamento de Defensa de los Estados Unidos (DoD). Hasta la fecha, no se han divulgado vulnerabilidades explotables en el sistema operativo. Como parte del proceso de certificación EAL 6+, Integrity-178B fue sometido a rigurosas pruebas de penetración realizadas por laboratorios acreditados bajo el esquema Common Criteria, incluyendo evaluaciones técnicas con participación de la National Security Agency (NSA).
- Al no ejecutar iOS ni Android, el dispositivo queda fuera de la superficie de ataque para la que han sido desarrolladas la mayoría de las plataformas comerciales de spyware, como Pegasus y Paragon. Las plataformas de Spyware comercial operan y usualmente están diseñadas contra los sistemas operativos comerciales. El SecurePhone es el único teléfono que utiliza el sistema operativo Integrity-178B, por lo que no existe un regreso de la inversión lo suficientemente alto para justificar los esfuerzos que podrían necesitar hacerse.
- El sistema fue sometido a pruebas independientes de penetración por Netragard en diciembre de 2022. La evaluación concluyó que las comunicaciones de voz y mensajería entre dos SecurePhones no podían ser interceptadas ni descifradas utilizando las técnicas de ataque conocidas evaluadas durante el ejercicio. Las claves criptográficas se generan y permanecen almacenadas exclusivamente en cada dispositivo; nunca son exportadas ni son accesibles para los servidores de Sotera Digital Security.
- La arquitectura implementa compartimentación de seguridad tanto a nivel del sistema operativo como dentro de las aplicaciones. Un total de 96 particiones de hardware aíslan controladores (drivers), servicios y aplicaciones, con políticas de aislamiento aplicadas por el hipervisor. Como resultado, un fallo o compromiso de un componente individual no puede propagarse al resto del dispositivo, limitando significativamente el impacto de un posible ataque.
phone.
Dónde queda corto
SecurePhone no permite la instalación de aplicaciones de terceros. No incorpora una tienda de aplicaciones, cliente de correo electrónico ni cámara, ya que está diseñado y comercializado como una plataforma segura para comunicaciones de voz y mensajería, y no como un smartphone de uso general. En consecuencia, los usuarios que requieran estas funcionalidades deberán utilizar un dispositivo independiente.
Para las organizaciones cuyo modelo de amenaza contempla spyware móvil de nivel gubernamental o estatal, esta reducción deliberada de funcionalidades constituye una ventaja de seguridad y no una limitación. Al eliminar aplicaciones y servicios no esenciales, se reduce significativamente la superficie de ataque y, con ello, las oportunidades de explotación por parte de actores sofisticados.
Bittium Tough Mobile 2C
El Bittium Tough Mobile 2C es un dispositivo Android ultrarresistente desarrollado por Bittium, una empresa finlandesa especializada en soluciones seguras para los sectores gubernamental, de defensa y empresarial. Está diseñado para ofrecer comunicaciones seguras en entornos donde se requiere un alto nivel de protección y disponibilidad.
Características destacadas
- Arquitectura de arranque dual (Dual Boot): permite ejecutar dos sistemas operativos completamente independientes en un mismo dispositivo. Uno corresponde a un Android 11 reforzado para uso personal, con acceso a Google Play, mientras que el segundo ejecuta Bittium Secure OS, destinado a comunicaciones seguras y entornos de alta sensibilidad.
- En combinación con la plataforma Bittium SafeMove, el dispositivo puede configurarse para cumplir con los requisitos de seguridad de NATO RESTRICTED y ha sido acreditado en Finlandia para el tratamiento de información clasificada hasta el nivel TL III por la National Cyber Security Centre Finland (NCSC-FI).
- Incorpora mecanismos de detección de manipulación física (tamper detection), verificación de integridad del firmware y del hardware durante el proceso de arranque, así como una construcción resistente conforme a estándares militares MIL-STD-810H y certificación IP67/IP68, proporcionando protección frente al agua, polvo, vibraciones e impactos.
Dónde queda corto
Críticos independientes han señalado que el hardware resulta desfasado para su precio. Además, si bien Bittium comercializa una separación absoluta entre los dos sistemas operativos, ambos siguen compartiendo el gestor de arranque y la capa de firmware. Este planteamiento difiere de una arquitectura sin dependencia alguna del código fuente de Android.
Purism Librem 5
El Purism Librem 5 es un teléfono diseñado alrededor de PureOS, un sistema operativo completamente libre y de código abierto que no está basado en Android ni en iOS. Es desarrollado por Purism, una empresa enfocada en la privacidad digital, la transparencia del software y el uso de tecnologías de código abierto.
Características destacadas
- Arquitectura de módem aislado: el módem celular se encuentra en un módulo físicamente independiente y reemplazable, conectado mediante USB en lugar de estar integrado en el procesador principal (System-on-Chip). Este diseño impide que el módem tenga acceso directo a la memoria del sistema, reduciendo el riesgo de ataques originados en la banda base (baseband).
- Interruptores físicos de privacidad (Kill Switches): incorpora tres interruptores físicos que permiten cortar completamente la alimentación eléctrica del módem celular, del Wi-Fi/Bluetooth y de la cámara junto con el micrófono. Cuando los tres interruptores están desactivados simultáneamente, el dispositivo también inhabilita el GPS y los sensores de movimiento, entrando en lo que Purism denomina Lockdown Mode.
- istema operativo de código abierto: ejecuta PureOS, cuyo código fuente está disponible públicamente para su inspección y auditoría independiente, esto permite un nivel más alto transparencia que las plataformas móviles de código propietario.
Dónde queda corto
El Librem 5 es un teléfono orientado a la privacidad, la transparencia y el control del usuario, dirigido principalmente a desarrolladores, investigadores y usuarios preocupados por la privacidad. No fue diseñado específicamente para resistir amenazas persistentes avanzadas (Advanced Persistent Threats – APT) ni campañas de spyware patrocinadas por Estados. A diferencia de algunos dispositivos dirigidos al mercado gubernamental y de defensa, no cuenta con certificaciones independientes de seguridad emitidas por organismos gubernamentales o militares.
El dispositivo se entrega con una contraseña predeterminada utilizada inicialmente para el cifrado del almacenamiento, la pantalla de bloqueo y el acceso al sistema. Aunque Purism documenta este procedimiento y exige al usuario cambiar dicha contraseña durante la configuración inicial, la seguridad del dispositivo depende de que este paso se complete correctamente. Si el usuario no modifica la contraseña predeterminada, la protección del dispositivo puede verse comprometida.
Unplugged UP Phone
The Unplugged UP Phone is an Android-based device (built on AOSP, without Google Mobile Services) made by Unplugged, running a customized build called UnpluggedOS with a built-in security layer the company calls the In-App DMZ.
Características destacadas
- In-App DMZ: actúa como una capa intermedia entre las aplicaciones y las redes externas. Según el fabricante, inspecciona archivos y contenido recibido durante su decodificación y ejecución para detectar comportamientos potencialmente maliciosos mediante modelos de aprendizaje automático ejecutados localmente y entrenados para identificar patrones de explotación conocidos. Asimismo, supervisa y bloquea determinados intentos de telemetría saliente antes de que abandonen la aplicación, procurando mantener intacto el cifrado de extremo a extremo cuando este existe.
- Interruptor físico de apagado: incorpora un interruptor mecánico que corta completamente la alimentación eléctrica del dispositivo. Según evaluaciones independientes citadas por el fabricante, se trata de un mecanismo de hardware y no de un simple control implementado por software.
- Protección de datos: incluye cifrado completo del almacenamiento habilitado por defecto, con las claves bajo control del usuario, capacidades de borrado remoto y un Centro de Privacidad que permite habilitar o deshabilitar, a nivel de sistema, el acceso a la cámara, el micrófono, la ubicación, Bluetooth y NFC.
- Experiencia Android completa: mantiene compatibilidad con el ecosistema de aplicaciones Android y utiliza hardware propio de un smartphone de gama alta, incluyendo conectividad 5G, cámara de alta resolución, carga inalámbrica y almacenamiento expandible de hasta 1 TB, permitiendo conservar la funcionalidad habitual de un teléfono inteligente.
Dónde queda corto
La arquitectura de In-App DMZ añade una capa adicional de protección y detección sobre una plataforma Android de propósito general, pero no elimina la superficie de ataque inherente al sistema operativo. En consecuencia, el modelo de seguridad se basa en detectar, contener y mitigar posibles ataques, en lugar de reducir o eliminar el sistema operativo objetivo de la mayoría de las herramientas de explotación móvil. Este enfoque ofrece garantías distintas a las de arquitecturas que utilizan sistemas operativos alternativos o con una superficie de ataque significativamente más reducida.
IntactPhone
El IntactPhone Opaque es un smartphone de gama alta fabricado por CommuniTake Technologies, empresa israelí, que combina un sistema operativo personalizado y reforzado —similar a Android en su base— con una plataforma centralizada de gestión y control diseñada para gobiernos y organizaciones con altos estándares de seguridad.
Características destacadas
- IntactOS se construye desde el código fuente con el objetivo de eliminar las vulnerabilidades presentes en Android comercial. CommuniTake también ofrece a sus clientes acceso de auditoría al código fuente completo, incluyendo los controladores y el cargador de arranque.
- IntactCC permite gestionar de forma centralizada las políticas de grupo sobre aplicaciones, acceso a redes y funciones del dispositivo, de manera similar a un MDM. Además, posibilita el bloqueo y borrado remoto en caso de pérdida o robo. Su sistema de detección de anomalías, basado en el comportamiento del dispositivo en redes Wi-Fi y torres celulares, está diseñado para identificar estaciones base falsas y otro tipo de ataques evasivos.
- IntactDialog cifra las llamadas de voz mediante ZRTP con claves únicas por llamada que se descartan al finalizar cada comunicación, complementado con cifrado de mensajes AES-256. Es compatible con redes 2G, 3G y 4G.
Dónde queda corto
IntactOS sigue siendo un derivado de Android, no un sistema operativo de una familia distinta. Esto significa que su seguridad depende de qué tan bien CommuniTake haya logrado reforzarlo, en lugar de eliminar desde el origen la superficie de ataque. Además, las afirmaciones de seguridad de CommuniTake — incluyendo los resultados de sus pruebas de penetración — provienen de la propia empresa, sin respaldo de auditorías externas ni de terceros independientes nombrados.
Glacier Guardian
Sistema operativo reforzado: el dispositivo ejecuta altOS, desarrollado por CIS Mobile, una filial de CIS Secure Computing, organización que opera una instalación certificada por la National Security Agency (NSA) para el procesamiento de información conforme a los estándares TEMPEST.
Características destacadas
- Sistema operativo reforzado: el dispositivo ejecuta altOS, desarrollado por CIS Mobile, una filial de CIS Secure Computing, organización que opera una instalación certificada por la National Security Agency (NSA) para el procesamiento de información conforme a los estándares TEMPEST.
- Comunicaciones cifradas de extremo a extremo: la plataforma utiliza OMEMO, una extensión del protocolo XMPP basada en el algoritmo Double Ratchet desarrollado originalmente para el protocolo Signal. Este mecanismo proporciona cifrado de extremo a extremo con secreto perfecto hacia adelante (Perfect Forward Secrecy), de modo que el compromiso de una clave no permite descifrar mensajes anteriores.
- Protección avanzada del tráfico de red: opcionalmente incorpora Core VPN, una solución basada en WireGuard que enruta el tráfico a través de nodos de ofuscación dedicados para cada cliente. Según el fabricante, el intercambio de claves incorpora mecanismos criptográficos resistentes a ataques de computación cuántica, con el objetivo de proteger el tráfico cifrado frente a futuras capacidades criptanalíticas.
- Protección de datos en la nube: la información almacenada en la infraestructura de Glacier se cifra utilizando AWS Key Management Service (AWS KMS). Adicionalmente, los clientes pueden utilizar claves criptográficas administradas por ellos mismos (Customer Managed Keys – CMK), manteniendo un mayor control sobre la gestión del material criptográfico.
Dónde queda corto
altOS continúa estando basado en Android Open Source Project (AOSP) y, por tanto, pertenece a la misma familia de sistemas operativos que constituye el principal objetivo de la mayoría de las herramientas de explotación y spyware comercial. Su modelo de seguridad se fundamenta en el endurecimiento (hardening), la reducción de componentes y la incorporación de controles adicionales, más que en sustituir completamente la plataforma subyacente.
iPhone y Android blindados (Modo de aislamiento / Protección avanzada)
Tanto Apple como Google ofrecen modos de seguridad de alta protección integrados en sus sistemas operativos móviles, dirigidos a usuarios con un mayor riesgo de ser objetivo de ataques altamente sofisticados, como periodistas, funcionarios gubernamentales, activistas y ejecutivos. Estas funciones permiten reforzar significativamente la seguridad del dispositivo sin necesidad de cambiar a un hardware especializado.
Modo de Seguridad (Apple Lockdown Mode)
- Introducido en iOS 16, fue desarrollado por Apple como respuesta a la creciente amenaza del spyware comercial avanzado, incorporando aportes de la comunidad de investigación en seguridad, incluyendo organizaciones como Citizen Lab.
- Bloquea la mayoría de los archivos adjuntos en mensajes, limita las previsualizaciones de enlaces, restringe determinadas tecnologías web avanzadas en Safari y bloquea llamadas de FaceTime provenientes de contactos desconocidos.
- Mientras el dispositivo permanece bloqueado, impide las conexiones por cable con accesorios o computadoras y restringe la instalación de perfiles de configuración y la inscripción en plataformas de administración de dispositivos móviles (MDM).
Modo de protección avanzada de Android:
- Introducido en Android 16, constituye un modo de protección a nivel del dispositivo, distinto del antiguo Advanced Protection Program de Google, que estaba enfocado principalmente en la protección de la cuenta del usuario.
- Cuenta con bloqueo de la instalación de aplicaciones desde fuentes distintas de Google Play, deshabilitación de redes 2G, reduciendo riesgos asociados a tecnologías celulares heredadas y restricción del acceso a datos mediante USB cuando el dispositivo está bloqueado.
- Incorpora un registro de eventos de seguridad cifrado de extremo a extremo (Intrusion Logging), desarrollado en colaboración con Google Threat Intelligence Group y Google Android Security, que facilita posteriores investigaciones forenses sin exponer el contenido del registro a procesos potencialmente comprometidos en el propio dispositivo.
Dónde queda corto
Tanto Apple Lockdown Mode como Android Advanced Protection fortalecen significativamente la seguridad de plataformas de propósito general, pero continúan ejecutándose sobre iOS y Android, respectivamente. Su enfoque consiste en reducir la superficie de ataque mediante la desactivación de funciones y el endurecimiento de la configuración del sistema, en lugar de sustituir el sistema operativo por una arquitectura diseñada específicamente para minimizar dicha superficie desde su origen.
Android Advanced Protection es una funcionalidad relativamente reciente, por lo que su integración con plataformas de administración empresarial continúa evolucionando. Dependiendo de la versión de Android y de la solución de gestión utilizada, algunas organizaciones pueden encontrar limitaciones para verificar o exigir de manera centralizada que la función permanezca habilitada en toda una flota de dispositivos administrados.