Aplicaciones Móviles

Seguridad móvil · Android & iOS

Pentesting de aplicaciones móviles más allá del escaneo automático

Evaluamos aplicaciones Android e iOS desde el código, el dispositivo, las comunicaciones y los servicios backend. Combinamos análisis estático, instrumentación dinámica, pruebas manuales y validación de APIs para identificar riesgos que afectan datos, autenticación, lógica de negocio y resiliencia frente a manipulación.

Superficie de ataque móvil

Evaluamos lo que un atacante realmente puede tocar

La seguridad móvil no termina en el APK o el IPA. Analizamos la aplicación como parte de un ecosistema que incluye identidad, almacenamiento local, comunicaciones, servicios externos, APIs y controles implementados en backend.

01

Código y dependencias

Configuraciones inseguras, secretos, librerías vulnerables, criptografía, ofuscación, permisos y componentes relevantes para la seguridad.

02

Datos en el dispositivo

Almacenamiento local, logs, cachés, bases de datos, preferencias, archivos, tokens y material sensible.

03

Runtime y comunicaciones

TLS, certificate pinning, WebViews, deep links, IPC, instrumentación dinámica y comportamiento durante ejecución.

04

APIs y lógica de negocio

Autorización, BOLA/IDOR, sesiones, tokens, enumeración, validaciones y abuso de funcionalidades.

Metodología de evaluación

Estático, dinámico y backend en una misma lectura técnica

Correlacionamos lo que encontramos en el código con lo que realmente sucede durante la ejecución y con las decisiones de seguridad implementadas del lado del servidor.

Fase 01

Análisis estático

Revisamos la aplicación sin depender exclusivamente de su comportamiento visible.

  • Manifest, entitlements y configuración
  • Dependencias y componentes
  • Criptografía y almacenamiento
  • URLs, endpoints y artefactos sensibles
  • Flujos de autenticación
Fase 02

Análisis dinámico

Observamos la aplicación en ejecución y modificamos variables controladas para comprender su comportamiento real.

  • Tráfico HTTPS y comportamiento TLS
  • Frida, hooks e instrumentación
  • Anti-tampering, root o jailbreak
  • Logs, memoria y almacenamiento
  • Manipulación de flujos sensibles
Fase 03

Backend y APIs

Extendemos la evaluación hacia los servicios que soportan la aplicación.

  • REST y GraphQL
  • Autenticación y autorización
  • BOLA / IDOR
  • Sesiones y tokens
  • Lógica de negocio
Division81 · Security Research

Cuando “no se puede interceptar”, la investigación apenas comienza

Durante una evaluación móvil autorizada encontramos una aplicación Android que funcionaba correctamente sobre un dispositivo físico, pero fallaba dentro de un entorno instrumentado.

El análisis siguió la excepción real a través de Retrofit/OkHttp y Conscrypt, identificó el cambio de proveedor provocado por ProviderInstaller / GmsCore_OpenSSL y utilizó una prueba A/B controlada con Frida para demostrar causalidad y recuperar la visibilidad HTTPS en Burp Suite.

ANDROID TLS FRIDA BURP SUITE CONSCRYPT REVERSE ENGINEERING
Division81 / Mobile Research Authorized Assessment
$ observe application behavior
↓
Retrofit / OkHttp
↓
ProviderInstaller
↓
GmsCore_OpenSSL → provider #0
↓
GMS Conscrypt
↓
SSLHandshakeException
$ controlled A/B test
ProviderInstaller blocked at runtime
↓
AndroidOpenSSL remains active
↓
TLS succeeds
↓
Burp visibility restored
La diferencia clave: no aplicamos un bypass genérico y asumimos que funcionó. Aislamos variables, observamos el proveedor TLS activo y demostramos la relación causal mediante comparación controlada.
Cobertura verificable

Pruebas alineadas con estándares móviles actuales

Utilizamos el ecosistema OWASP Mobile Application Security como referencia para estructurar cobertura y trazabilidad, complementándolo con análisis específico del contexto y arquitectura.

OWASP MAS

MASVS define los controles de seguridad, MASWE organiza las debilidades móviles y MASTG aporta técnicas y casos de prueba. La metodología sirve como referencia de cobertura, no como sustituto del análisis manual.

MASVS-STORAGE MASVS-CRYPTO MASVS-AUTH MASVS-NETWORK MASVS-PLATFORM MASVS-CODE MASVS-RESILIENCE MASVS-PRIVACY
De la evidencia a la remediación

Resultados útiles para desarrollo, seguridad y dirección

Informe técnico Evidencia, escenario, activos afectados, impacto y remediación.
Priorización de riesgo Severidad, contexto, impacto y referencias aplicables.
Resumen ejecutivo Exposición relevante y prioridades para la toma de decisiones.
Re-test Validación posterior de las correcciones implementadas.

¿Necesita evaluar una aplicación Android o iOS?

Podemos revisar la aplicación, sus comunicaciones y los servicios que la soportan dentro de un alcance controlado y autorizado.

Hablar con Grupo Oruss

Ciberseguridad Ampliada Para Todas las Cosas de la Vida