Interceptar el tráfico móvil con Burp Suite: guía para investigadores
23 de julio de 2026
Yasser Ali, Meta Bug Bounty
Introducción
La investigación en el ámbito de la seguridad para móviles siempre ha sido frustrante. Debido al anclaje SSL, los problemas con los certificados y las pilas de red opacas, muchos investigadores prefieren no hacer tests en dispositivos móviles. En nuestra última encuesta para investigadores, la simplificación de la interceptación del tráfico en dispositivos móviles fue la principal mejora solicitada.
Con la nueva función de la Configuración de Whitehat (botón deslizante Omisión del anclaje SSL), configurar un entorno de investigación de seguridad móvil ahora es mucho más sencillo que antes. En esta publicación se explica cómo configurar Burp Suite, una popular herramienta de tests de seguridad web que se usa para interceptar y analizar el tráfico HTTP/HTTPS con el objetivo de interceptar el tráfico de las aplicaciones para móviles de Meta, Facebook, Instagram, Messenger y Threads.
Tanto si eres un investigador móvil experimentado como si has evitado los tests en móviles porque la configuración te resultaba abrumadora, esta guía es para ti.
Qué necesitarás (requisitos previos)
- Burp Suite (edición Community o Pro).
- Un dispositivo de prueba o emulador (Android o iOS) en la misma red wifi que la máquina.
- Una aplicación de Meta instalada (Facebook, Instagram, Messenger o Threads).
- Una cuenta inscrita en Bug Bounty (consulta las instrucciones de inscripción a continuación).
- Aproximadamente 15 minutos de tiempo de configuración.
Conceptos básicos
Los investigadores de seguridad y privacidad en dispositivos móviles interceptan el tráfico de red de aplicaciones y dispositivos para saber qué datos se envían, a quién y en qué condiciones, especialmente cuando el comportamiento de la aplicación no se puede observar completamente desde la interfaz de usuario o los registros. Tradicionalmente, este paso fundamental en la investigación de seguridad para móviles ha sido complejo.
El proxy se encuentra entre tu dispositivo móvil e internet, lo que te permite ver, modificar y repetir cada solicitud HTTP o HTTPS que realiza la aplicación. Para realizar tests de seguridad, esta visibilidad es fundamental.
El anclaje SSL es una medida de seguridad que evita la interceptación de man-in-the-middle mediante la codificación de los certificados en los que confía una aplicación. Aunque esto es excelente para la seguridad de los usuarios, dificulta en gran medida la investigación legítima. Anteriormente, los investigadores tenían que usar scripts de Frida o recurrir a soluciones alternativas inestables.
La Configuración de Whitehat de Meta ahora te permite activar y desactivar la omisión del anclaje SSL directamente en la aplicación. Solo tienes que pulsar un botón y empezar a interceptar.
Configurar Burp Suite como proxy
- Abre Burp Suite.
- Ve a Proxy > Options (Proxy > Proxy Settings en las versiones más recientes).
- Añade un nuevo agente de escucha en la dirección IP local de la máquina (no solo 127.0.0.1) con el puerto 8080.
- Marca “All interfaces” o especifica tu IP local.
El teléfono debe poder acceder a Burp a través de la red, por lo que la vinculación únicamente a “localhost” no funcionará.
macOS:
ifconfig | grep "inet " | grep -v 127.0.0.1
Windows:
ipconfig
Linux:
ip addr show | grep "inet "
Asegúrate de que el ordenador y el teléfono estén conectados a la misma red wifi.
Configurar el dispositivo móvil
Puedes seguir las instrucciones que se indican en https://portswigger.net/burp/documentation/desktop/mobile .
- Abre Configuración > Wi-Fi.
- Mantén pulsada la red conectada (o toca el icono de engranaje).
- Selecciona la configuración Avanzada o Proxy.
- Establece el proxy como Manual.
- Introduce la IP de tu máquina como nombre de host y el puerto que hayas elegido (debe coincidir con el puerto de oyente de Burp).
- Guardar
También puedes configurar el proxy mediante ADB:
adb shell settings put global http_proxy <your-machine-ip>:<your-machine-port>
Instalar el certificado de CA de Burp:
- Abre el navegador en el teléfono y ve a http://burp/.
- Descargar el archivo de certificado
- Ve a Configuración > Seguridad > Instalar un certificado > Certificado de CA.
- Selecciona el archivo descargado.
Nota sobre Android 7 y versiones posteriores: Las aplicaciones no confían de forma predeterminada en los certificados de CA que instalan los usuarios en Android 7 y versiones posteriores. Aquí es donde entra en juego la Configuración de Whitehat, ya que evita esta restricción para las aplicaciones de Meta.
- Abre Configuración > Wi-Fi.
- Toca el icono (i) junto a la red a la que te has conectado.
- Desplázate hacia abajo hasta Configurar proxy > Manual.
- Introduce la IP de tu máquina como servidor y el puerto que hayas elegido (debe coincidir con el puerto de oyente de Burp).
- Guardar
Instalar el certificado de CA de Burp:
- Abre Safari y ve a http://burp/.
- Aparecerá un aviso para descargar el perfil. Toca Permitir.
- Ve a Configuración > General > VPN y administración de dispositivos.
- Buscar e instalar el perfil descargado
- Ve a Configuración > General > Información > Configuración de confianza de certificados.
- Activa la opción de confianza total para el certificado de Burp
Activar la Configuración de Whitehat
Esta es la función que hace que todo funcione. En lugar de pelear contra el anclaje SSL, ahora solo tienes que pedirle a la aplicación que te deje pasar.
- Inicia sesión en tu cuenta de investigador en bugbounty.meta.com.
- En la sección de configuración, activa las opciones de “Configuración para móviles”.
- Abre la aplicación de Meta (Facebook, Instagram, Messenger o Threads).
- Ve a Configuración > Bug Bounty o Configuración > Configuración de Whitehat.
- Activa la opción Omisión del anclaje SSL.
- Es posible que tengas que forzar el cierre de la aplicación para que se apliquen los cambios.
- Tu cuenta debe estar inscrita en el programa Bug Bounty de Meta.
- La función está restringida, por lo que deben estar activas tanto la restricción de la aplicación como la inscripción de la cuenta.
- Android: Facebook, Messenger, Instagram, Threads. Estado: Activo
- iOS: Facebook, Instagram. Estado: Activo
Verificar la configuración
Cómo confirmar que todo funciona:
- Inicia sesión en la cuenta de la aplicación.
- Realiza algunas acciones (desplázate por el feed, abre un perfil, envía un mensaje).
- Cambia a Burp Suite en el ordenador.
- Abre la pestaña Historial de HTTP en “Proxy”.
- Deberías ver las solicitudes HTTPS procedentes de la aplicación.
- ¿Está correctamente configurado el proxy en tu dispositivo? (Comprueba la IP y el puerto).
- ¿Está escuchando Burp en la interfaz correcta? (No solo 127.0.0.1).
- ¿Está activada la Configuración de Whitehat en la aplicación y en la configuración de la cuenta del investigador?
- ¿Ambos dispositivos están en la misma red wifi?
- ¿Hay un firewall bloqueando el puerto de escucha de la máquina?
- ¿Has forzado el cierre de la aplicación después de activar la omisión?
Parte 2: Técnicas de investigación eficaces para dispositivos móviles
- Limita el tráfico: Usa la función de ámbito de Burp para filtrar solo los dominios de Meta (*.facebook.com, *.instagram.com, *.cdninstagram.com, etc.).
- Guarda tus proyectos: no pierdas el tráfico capturado entre sesiones. Guarda el proyecto de Burp con regularidad.
- Usa Repeater: ¿Has encontrado una solicitud interesante? Envíasela a Repeater para modificarla y reproducirla.
- Automatización: cuando la interceptación funcione, podrás conectar scripts de fuzzing, herramientas de testing asistidas por IA o extensiones de Burp personalizadas.
- Superficie de ataque interesante: presta atención a los enlaces profundos, los extremos de Bloks y las llamadas a GraphQL. A menudo contienen la funcionalidad más interesante.
Si el cuerpo de la solicitud o respuesta HTTP parece ser datos binarios aleatorios (como en la captura de pantalla siguiente), se trata de una compresión gzip.
Burp ofrece descompresión automática para que no tengas que hacerlo manualmente cada vez. Ve hasta la configuración del proxy y marca la opción “Desempaquetar solicitudes o respuestas comprimidas”.
Las solicitudes HTTP que quieres modificar suelen aparecer en el formato application/x-www-form-urlencoded.
Es mucho más fácil convertir la codificación. Para ello, haz clic con el botón derecho en la pestaña del repetidor y, a continuación, cambia la codificación del cuerpo a varias partes para facilitar la visualización y la modificación.
También puedes seleccionar el texto cifrado completo en el inspector en lugar de intentar modificarlo manualmente.
Las partes más importantes de cualquier solicitud GraphQL son doc_id (o client_doc_id) y las variables. Sin ellos, el servidor no puede determinar qué acción está intentando realizar el usuario. Cada operación tiene un valor de doc_id único, por lo que cambiarlo hará que se llame a una acción completamente diferente. Las variables contienen los parámetros para esa acción, como identificadores de usuario, referencias de contenido y valores de entrada.
Qué se incluye en el ámbito de las recompensas para dispositivos móviles
- Uso indebido de redireccionamientos de enlaces profundos (redireccionamientos externos e internos)
- CSRF en móviles (falsificación de solicitudes entre sitios a través de flujos específicos de dispositivos móviles)
- Uso indebido de componentes de Bloks (manipulación de la lógica de renderización del cliente)
- Vulnerabilidades web estándar a las que se puede acceder mediante extremos para móviles
- Problemas de autenticación o sesión específicos de las implementaciones para móviles
Consulta las normas de pago más recientes en bugbounty.meta.com para obtener información sobre los últimos rangos de recompensas y vulnerabilidades que cumplen los requisitos.
Conclusión
La Configuración de Whitehat y una configuración básica de Burp Suite hacen posible que la investigación de seguridad para móviles en las aplicaciones de Meta sea realmente accesible. Lo que antes requería horas de ingeniería inversa y herramientas frágiles, ahora se reduce a unos 15 minutos de configuración directa. Si has estado evitando la investigación en móviles porque parecía demasiado compleja, ahora es el momento de darle una oportunidad. Además, si ya te sientes a gusto con los testes en dispositivos móviles, la nueva omisión del anclaje debería hacer que tu proceso de trabajo sea bastante más fluido.
¿Has encontrado algo interesante? Envía un informe a través de nuestro programa Bug Bounty Estamos deseando ver tus hallazgos.
¡Buena caza!