31
Vie, Jul

Google reCAPTCHA introduce verificación por QR: ¿una nueva barrera para usuarios sin servicios de Google?

Tecnologia
Google está implementando un nuevo sistema de verificación en reCAPTCHA que requiere escanear códigos QR con un dispositivo móvil. Aunque se presenta como una medida más robusta contra la inteligencia artificial, esta innovación plantea desafíos significativos para usuarios de Android sin servicios de Google. La medida también ha generado preocupación por el potencial aumento de estafas de QRishing, que podrían proliferar con la normalización de esta práctica.

Existe la creencia de que internet está dominado por bots y no por personas, una idea conocida como la teoría del internet muerto. Durante años, la tecnología captcha se ha utilizado para verificar la humanidad de los usuarios, pero las pruebas visuales y los rompecabezas ya no son fiables, ya que la inteligencia artificial puede superarlos fácilmente. La nueva solución propuesta implica el escaneo de códigos QR, pero detrás de esta medida se esconde un motivo adicional.

“Escanea para verificar que eres una persona” es el mensaje que apareció al intentar acceder a una página web. Inicialmente, se verificaron la URL y otros detalles por precaución ante una posible estafa, pero no era el caso. Se utilizó un dispositivo móvil, se abrió la aplicación de Google y se escaneó el código QR para obtener acceso. Este es el nuevo método de reCAPTCHA para confirmar que el usuario no es un bot. Aunque esta función fue introducida el mes pasado, no se había encontrado un QR de este tipo hasta ahora.

Esta prueba está diseñada para ser resistente a la inteligencia artificial. Como se mencionó, la IA ha logrado resolver las pruebas captcha más comunes, como los clásicos test visuales que solicitan seleccionar elementos en una imagen o transcribir letras y números. La solución de Google, propietaria de reCAPTCHA, es obligar a los usuarios a escanear un código QR con su móvil. Esta función se denomina “Verificación móvil” y se describe como: “Además de los desafíos visuales, incluye controles resistentes a la IA que usan un dispositivo móvil para escanear un código QR y verificar la presencia humana y la integridad del dispositivo.” Por el momento, esta función se encuentra en fase experimental y aún es posible usar los desafíos visuales tradicionales pulsando el icono del ojo, pero todo indica que se convertirá en el estándar de verificación.

El verdadero motivo detrás de esta implementación no es solo la resistencia a la IA; hay otra razón con implicaciones para muchos usuarios. Con la verificación móvil, Google ha vinculado reCAPTCHA a los Google Play Services, lo que significa que solo funcionará en dispositivos que tengan una versión actualizada de estos servicios. En la práctica, esto implica que usuarios de móviles Android sin Google, como Fairphone, GrapheneOS o dispositivos Huawei, no podrán verificar su humanidad. En otras palabras: o se utilizan los servicios de Google o no se podrá navegar libremente.

En iOS, la situación es diferente. Según se señala en un hilo de Reddit, Google podría argumentar que mantener actualizados los servicios de Play es una cuestión de seguridad, pero al mismo tiempo, el sistema funciona en iOS sin obligar a instalar software específico. Se ha comprobado que el código se puede escanear desde un iPhone y el único requisito es que el dispositivo tenga iOS 16.4 o una versión posterior, una condición que la mayoría de los iPhone cumplen sin problemas. Esto sugiere que la medida no se trata de seguridad, sino de controlar el ecosistema y penalizar a quienes intentan evadirlo.

El peligro de los códigos QR ha resurgido. Durante la pandemia, el escaneo de códigos QR experimentó un auge, especialmente en restaurantes que eliminaron los menús físicos. Esto también propició el florecimiento de las estafas de QRishing, que consisten en falsificar códigos QR para dirigir a los usuarios a sitios web fraudulentos. Si Google normaliza el escaneo de QR para la navegación web, es probable que en poco tiempo aparezcan códigos falsos que simulen la verificación de reCAPTCHA, lo que representaría una oportunidad para los estafadores.