Interceptar el tráfico móvil con Burp Suite: guía para investigadores

23 de julio de 2026

Yasser Ali, Meta Bug Bounty

Interceptar el tráfico móvil con Burp Suite

Introducción

La investigación en el ámbito de la seguridad para móviles siempre ha sido frustrante. Debido al anclaje SSL, los problemas con los certificados y las pilas de red opacas, muchos investigadores prefieren no hacer tests en dispositivos móviles. En nuestra última encuesta para investigadores, la simplificación de la interceptación del tráfico en dispositivos móviles fue la principal mejora solicitada.

Con la nueva función de la Configuración de Whitehat (botón deslizante Omisión del anclaje SSL), configurar un entorno de investigación de seguridad móvil ahora es mucho más sencillo que antes. En esta publicación se explica cómo configurar Burp Suite, una popular herramienta de tests de seguridad web que se usa para interceptar y analizar el tráfico HTTP/HTTPS con el objetivo de interceptar el tráfico de las aplicaciones para móviles de Meta, Facebook, Instagram, Messenger y Threads.

Tanto si eres un investigador móvil experimentado como si has evitado los tests en móviles porque la configuración te resultaba abrumadora, esta guía es para ti.

Qué necesitarás (requisitos previos)

  • Burp Suite (edición Community o Pro).
  • Un dispositivo de prueba o emulador (Android o iOS) en la misma red wifi que la máquina.
  • Una aplicación de Meta instalada (Facebook, Instagram, Messenger o Threads).
  • Una cuenta inscrita en Bug Bounty (consulta las instrucciones de inscripción a continuación).
  • Aproximadamente 15 minutos de tiempo de configuración.

Conceptos básicos

¿Qué es la interceptación de tráfico?

Los investigadores de seguridad y privacidad en dispositivos móviles interceptan el tráfico de red de aplicaciones y dispositivos para saber qué datos se envían, a quién y en qué condiciones, especialmente cuando el comportamiento de la aplicación no se puede observar completamente desde la interfaz de usuario o los registros. Tradicionalmente, este paso fundamental en la investigación de seguridad para móviles ha sido complejo.

¿Qué es un proxy y por qué lo necesitamos?

El proxy se encuentra entre tu dispositivo móvil e internet, lo que te permite ver, modificar y repetir cada solicitud HTTP o HTTPS que realiza la aplicación. Para realizar tests de seguridad, esta visibilidad es fundamental.

Por qué el anclaje SSL es un obstáculo para los investigadores

El anclaje SSL es una medida de seguridad que evita la interceptación de man-in-the-middle mediante la codificación de los certificados en los que confía una aplicación. Aunque esto es excelente para la seguridad de los usuarios, dificulta en gran medida la investigación legítima. Anteriormente, los investigadores tenían que usar scripts de Frida o recurrir a soluciones alternativas inestables.

Qué ha cambiado: Configuración de Whitehat

La Configuración de Whitehat de Meta ahora te permite activar y desactivar la omisión del anclaje SSL directamente en la aplicación. Solo tienes que pulsar un botón y empezar a interceptar.

Configurar Burp Suite como proxy

Configurar Burp para que escuche en todas las interfaces
  • Abre Burp Suite.
  • Ve a Proxy > Options (Proxy > Proxy Settings en las versiones más recientes).
  • Añade un nuevo agente de escucha en la dirección IP local de la máquina (no solo 127.0.0.1) con el puerto 8080.
  • Marca “All interfaces” o especifica tu IP local.

El teléfono debe poder acceder a Burp a través de la red, por lo que la vinculación únicamente a “localhost” no funcionará.

Buscar la dirección IP de la máquina

macOS:

ifconfig | grep "inet " | grep -v 127.0.0.1

Windows:

ipconfig

Linux:

ip addr show | grep "inet "

Asegúrate de que el ordenador y el teléfono estén conectados a la misma red wifi.

Configurar el dispositivo móvil

Puedes seguir las instrucciones que se indican en https://portswigger.net/burp/documentation/desktop/mobile .

Configuración de Android
  • Abre Configuración > Wi-Fi.
  • Mantén pulsada la red conectada (o toca el icono de engranaje).
  • Selecciona la configuración Avanzada o Proxy.
  • Establece el proxy como Manual.
  • Introduce la IP de tu máquina como nombre de host y el puerto que hayas elegido (debe coincidir con el puerto de oyente de Burp).
  • Guardar

También puedes configurar el proxy mediante ADB:

adb shell settings put global http_proxy <your-machine-ip>:<your-machine-port>

Instalar el certificado de CA de Burp:

  • Abre el navegador en el teléfono y ve a http://burp/.
  • Descargar el archivo de certificado
  • Ve a Configuración > Seguridad > Instalar un certificado > Certificado de CA.
  • Selecciona el archivo descargado.

Nota sobre Android 7 y versiones posteriores: Las aplicaciones no confían de forma predeterminada en los certificados de CA que instalan los usuarios en Android 7 y versiones posteriores. Aquí es donde entra en juego la Configuración de Whitehat, ya que evita esta restricción para las aplicaciones de Meta.

Configuración de iOS
  • Abre Configuración > Wi-Fi.
  • Toca el icono (i) junto a la red a la que te has conectado.
  • Desplázate hacia abajo hasta Configurar proxy > Manual.
  • Introduce la IP de tu máquina como servidor y el puerto que hayas elegido (debe coincidir con el puerto de oyente de Burp).
  • Guardar

Instalar el certificado de CA de Burp:

  • Abre Safari y ve a http://burp/.
  • Aparecerá un aviso para descargar el perfil. Toca Permitir.
  • Ve a Configuración > General > VPN y administración de dispositivos.
  • Buscar e instalar el perfil descargado
  • Ve a Configuración > General > Información > Configuración de confianza de certificados.
  • Activa la opción de confianza total para el certificado de Burp

Activar la Configuración de Whitehat

Esta es la función que hace que todo funcione. En lugar de pelear contra el anclaje SSL, ahora solo tienes que pedirle a la aplicación que te deje pasar.

Cómo activarla:
  • Inicia sesión en tu cuenta de investigador en bugbounty.meta.com.
  • En la sección de configuración, activa las opciones de “Configuración para móviles”.
  • Abre la aplicación de Meta (Facebook, Instagram, Messenger o Threads).
  • Ve a Configuración > Bug Bounty o Configuración > Configuración de Whitehat.
  • Activa la opción Omisión del anclaje SSL.
  • Es posible que tengas que forzar el cierre de la aplicación para que se apliquen los cambios.
Activar la configuración para móviles en la cuenta de investigador de Bug Bounty
Pantalla de configuración de Whitehat en la aplicación de Meta
Botón deslizante Omisión del anclaje SSL en la aplicación de Meta
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Requisitos:
  • Tu cuenta debe estar inscrita en el programa Bug Bounty de Meta.
  • La función está restringida, por lo que deben estar activas tanto la restricción de la aplicación como la inscripción de la cuenta.
Aplicaciones compatibles:
  • Android: Facebook, Messenger, Instagram, Threads. Estado: Activo
  • iOS: Facebook, Instagram. Estado: Activo

Verificar la configuración

Cómo confirmar que todo funciona:

  • Inicia sesión en la cuenta de la aplicación.
  • Realiza algunas acciones (desplázate por el feed, abre un perfil, envía un mensaje).
  • Cambia a Burp Suite en el ordenador.
  • Abre la pestaña Historial de HTTP en “Proxy”.
  • Deberías ver las solicitudes HTTPS procedentes de la aplicación.
Checklist para la solución de problemas
Si no aparece nada en Burp:
  • ¿Está correctamente configurado el proxy en tu dispositivo? (Comprueba la IP y el puerto).
  • ¿Está escuchando Burp en la interfaz correcta? (No solo 127.0.0.1).
  • ¿Está activada la Configuración de Whitehat en la aplicación y en la configuración de la cuenta del investigador?
  • ¿Ambos dispositivos están en la misma red wifi?
  • ¿Hay un firewall bloqueando el puerto de escucha de la máquina?
  • ¿Has forzado el cierre de la aplicación después de activar la omisión?

Parte 2: Técnicas de investigación eficaces para dispositivos móviles

  • Limita el tráfico: Usa la función de ámbito de Burp para filtrar solo los dominios de Meta (*.facebook.com, *.instagram.com, *.cdninstagram.com, etc.).
  • Guarda tus proyectos: no pierdas el tráfico capturado entre sesiones. Guarda el proyecto de Burp con regularidad.
  • Usa Repeater: ¿Has encontrado una solicitud interesante? Envíasela a Repeater para modificarla y reproducirla.
  • Automatización: cuando la interceptación funcione, podrás conectar scripts de fuzzing, herramientas de testing asistidas por IA o extensiones de Burp personalizadas.
  • Superficie de ataque interesante: presta atención a los enlaces profundos, los extremos de Bloks y las llamadas a GraphQL. A menudo contienen la funcionalidad más interesante.
Descompresión automática de la codificación Gzip

Si el cuerpo de la solicitud o respuesta HTTP parece ser datos binarios aleatorios (como en la captura de pantalla siguiente), se trata de una compresión gzip.

El cuerpo de la solicitud comprimido en GZIP se muestra como datos binarios distorsionados en Burp.

Burp ofrece descompresión automática para que no tengas que hacerlo manualmente cada vez. Ve hasta la configuración del proxy y marca la opción “Desempaquetar solicitudes o respuestas comprimidas”.

Activar la descompresión de solicitudes o respuestas en la configuración del proxy de Burp
Solicitudes de GraphQL

Las solicitudes HTTP que quieres modificar suelen aparecer en el formato application/x-www-form-urlencoded.

Una solicitud GraphQL con el formato application/x-www-form-urlencoded

Es mucho más fácil convertir la codificación. Para ello, haz clic con el botón derecho en la pestaña del repetidor y, a continuación, cambia la codificación del cuerpo a varias partes para facilitar la visualización y la modificación.

Cambiar la codificación del cuerpo a “multipart” en Burp Repeater

También puedes seleccionar el texto cifrado completo en el inspector en lugar de intentar modificarlo manualmente.

Usar la herramienta Burp Inspector para editar el texto de la solicitud codificada

Las partes más importantes de cualquier solicitud GraphQL son doc_id (o client_doc_id) y las variables. Sin ellos, el servidor no puede determinar qué acción está intentando realizar el usuario. Cada operación tiene un valor de doc_id único, por lo que cambiarlo hará que se llame a una acción completamente diferente. Las variables contienen los parámetros para esa acción, como identificadores de usuario, referencias de contenido y valores de entrada.

doc_id y variables de una solicitud GraphQL.

Qué se incluye en el ámbito de las recompensas para dispositivos móviles

Con la configuración mejorada para tests en dispositivos móviles, estas son las clases de vulnerabilidades que ahora cumplen los requisitos para las recompensas:
  • Uso indebido de redireccionamientos de enlaces profundos (redireccionamientos externos e internos)
  • CSRF en móviles (falsificación de solicitudes entre sitios a través de flujos específicos de dispositivos móviles)
  • Uso indebido de componentes de Bloks (manipulación de la lógica de renderización del cliente)
  • Vulnerabilidades web estándar a las que se puede acceder mediante extremos para móviles
  • Problemas de autenticación o sesión específicos de las implementaciones para móviles

Consulta las normas de pago más recientes en bugbounty.meta.com para obtener información sobre los últimos rangos de recompensas y vulnerabilidades que cumplen los requisitos.

Conclusión

La Configuración de Whitehat y una configuración básica de Burp Suite hacen posible que la investigación de seguridad para móviles en las aplicaciones de Meta sea realmente accesible. Lo que antes requería horas de ingeniería inversa y herramientas frágiles, ahora se reduce a unos 15 minutos de configuración directa. Si has estado evitando la investigación en móviles porque parecía demasiado compleja, ahora es el momento de darle una oportunidad. Además, si ya te sientes a gusto con los testes en dispositivos móviles, la nueva omisión del anclaje debería hacer que tu proceso de trabajo sea bastante más fluido.

¿Has encontrado algo interesante? Envía un informe a través de nuestro programa Bug Bounty Estamos deseando ver tus hallazgos.

¡Buena caza!