Intercepción del tráfico de dispositivos móviles con Burp Suite: GuÃa para investigadores
23 de julio de 2026
Yasser Ali, Meta Bug Bounty
Introducción
La investigación en el ámbito de seguridad móvil siempre fue frustrante. Debido a las dificultades que conlleva la fijación de SSL, los problemas con los certificados y las pilas de red opacas, muchos investigadores optaron por no realizar pruebas en dispositivos móviles. En nuestra última encuesta de investigadores, la mejora más solicitada fue la optimización de la intercepción de tráfico móvil.
Con la nueva función de configuración de Whitehat (botón para eludir el anclaje SSL), crear un entorno de investigación de seguridad móvil ahora es mucho más simple que antes. En esta publicación, se explica cómo configurar Burp Suite, una popular herramienta de prueba de seguridad web que se usa para interceptar y analizar tráfico HTTP/HTTPS con el objetivo de interceptar tráfico de las apps para celulares de Meta, Facebook, Instagram, Messenger y Threads.
Esta guÃa es ideal tanto si eres un experimentado investigador de dispositivos móviles como si eres alguien que evita las pruebas en dispositivos móviles porque la configuración resulta abrumadora.
Qué necesitarás (requisitos previos)
- Burp Suite (edición Community o Pro)
- Un dispositivo de prueba o emulador (Android o iOS) en la misma red wifi que tu máquina
- Una app de Meta instalada (Facebook, Instagram, Messenger o Threads)
- Una cuenta registrada en Bug Bounty (consulta las instrucciones de registro a continuación)
- Tiempo de configuración de aproximadamente 15 minutos
Aspectos básicos
Los investigadores de seguridad y privacidad móviles interceptan el tráfico de red de las apps y los dispositivos para entender qué datos se envÃan, a quién y en qué condiciones, especialmente cuando el comportamiento de la app no es completamente observable desde la interfaz de usuario o los registros. Este paso inicial en la investigación de seguridad móvil siempre fue engorroso.
Un proxy se ubica entre tu dispositivo móvil e internet, lo que te permite ver, modificar y volver a reproducir cada solicitud HTTP/HTTPS que realiza la app. Esta visibilidad es esencial para las pruebas de seguridad.
El anclaje de SSL es una medida de seguridad que evita la interceptación por parte de un intermediario, ya que codifica de forma fija los certificados en los que confÃa una app. A pesar de que esto es excelente para la seguridad de los usuarios, dificultó enormemente las tareas de investigación legÃtima. Anteriormente, los investigadores tenÃan que usar scripts de Frida o recurrir a soluciones alternativas inestables.
La configuración de Whitehat de Meta ahora te permite activar o desactivar la omisión del anclaje de SSL directamente desde la app. Solo debes presionar un botón y comenzarás a interceptar.
Configuración de Burp Suite como proxy
- Abre Burp Suite
- Ve a Proxy > Opciones (o "Proxy > Ajustes del proxy en versiones más recientes).
- Agrega un nuevo agente de escucha en la dirección IP local de la máquina (no solo 127.0.0.1) con el puerto 8080.
- Marca "Todas las interfaces" o especifica la IP local
Tu teléfono debe comunicarse con Burp a través de la red, por lo que no funcionará si se vincula únicamente a localhost.
macOS:
ifconfig | grep "inet " | grep -v 127.0.0.1
Windows:
ipconfig
Linux:
ip addr show | grep "inet "
Asegúrate de que tanto tu computadora como tu teléfono estén conectados a la misma red wifi.
Configuración de tu dispositivo móvil
Puedes seguir las instrucciones en https://portswigger.net/burp/documentation/desktop/mobile
- Abre Configuración > Wi-Fi
- Mantén presionada la red conectada (o toca el Ãcono de engranaje)
- Selecciona la configuración Avanzado o Proxy.
- Configura el proxy en Manual
- Ingresa la IP de tu máquina como nombre de host y el puerto que elijas (debe coincidir con el puerto de escucha de Burp)
- Guardar
Alternatively, you can set the proxy via ADB:
adb shell settings put global http_proxy <your-machine-ip>:<your-machine-port>
Instalar el certificado de CA de Burp:
- Abre el navegador en el teléfono y ve a http://burp/
- Descargar el archivo de certificado
- Ve a Configuración > Seguridad > Instalar un certificado > Certificado de CA.
- Selecciona el archivo descargado
Nota sobre Android 7+: Las apps no confÃan de forma predeterminada en los certificados de CA instalados por usuarios en Android 7 y versiones posteriores. Es aquà donde entra en juego la configuración de Whitehat, ya que evita esta restricción en las apps de Meta.
- Abre Configuración > Wi-Fi
- Toca el Ãcono (i) junto a la red a la que te conectaste.
- Desplázate hacia abajo hasta Configurar proxy > Manual
- Ingresa la IP de tu máquina como servidor y el puerto que elegiste (debe coincidir con el puerto de escucha de Burp)
- Guardar
Instalar el certificado de CA de Burp:
- Abre Safari y ve a http://burp/
- Aparecerá una solicitud de descarga del perfil. Toca Permitir.
- Ve a Configuración > General > VPN y administración de dispositivos.
- Encuentra e instala el perfil descargado
- Ve a Configuración > General > Información > Configuración de confianza del certificado
- Activar la confianza completa en el certificado de Burp
Activación de la configuración de Whitehat
Esta es la función que hace que todo funcione. En lugar de combatir el anclaje de SSL, simplemente le pides a la app que te deje pasar.
- Inicia sesión en tu cuenta de investigador en bugbounty.meta.com.
- En la sección de configuración, activa las opciones "Configuración de funciones para el celular".
- Abre la app de Meta (Facebook, Instagram, Messenger o Threads).
- Ve a Configuración > Bug Bounty o Configuración > Configuración de whitehat
- Activa Bypass de fijación de SSL.
- Es posible que debas forzar el cierre de la app para que se apliquen los cambios.
- Tu cuenta debe estar inscrita en el programa Meta Bug Bounty
- Esta función está restringida, por lo que deben estar activas tanto la limitación en el nivel de la app como la inscripción en el nivel de la cuenta
- Android: Facebook, Messenger, Instagram, Threads. Estado: activo ahora
- iOS: Facebook, Instagram. Estado: activo ahora
Verificar tu configuración
Hora de comprobar el funcionamiento:
- Iniciar sesión en la cuenta de la app
- Realiza algunas acciones (desplázate por el feed, abre un perfil, envÃa un mensaje).
- Cambia a Burp Suite en tu computadora.
- Abre la pestaña Historial de HTTP en Proxy.
- DeberÃas ver las solicitudes HTTPS que fluyen desde la app.
- ¿El proxy está configurado correctamente en tu dispositivo? (Revisa la IP y el puerto)
- ¿Está escuchando Burp en la interfaz correcta? (no solo 127.0.0.1).
- ¿La configuración de Whitehat está activada en la app y en la configuración de la cuenta de investigador?
- ¿Los dispositivos están conectados a la misma red wifi?
- ¿Un firewall bloquea el puerto de escucha de tu máquina?
- ¿Forzaste el cierre de la app después de habilitar el bypass?
Parte 2: Técnicas de investigación eficaces para dispositivos móviles
- Filtra el tráfico: usa la función de alcance de Burp para filtrar solo los dominios de Meta (*.facebook.com, *.instagram.com, *.cdninstagram.com, etc.).
- Guarda tus proyectos: no pierdas el tráfico capturado entre sesiones. Guarda tu proyecto de Burp con frecuencia.
- Uso de Repeater: ¿Encontraste una solicitud interesante? EnvÃalo a Repeater para modificarlo y volver a reproducirlo.
- Automatización: una vez que la interceptación funciona, puedes conectar scripts de fuzzing, herramientas de prueba asistidas por IA o extensiones de Burp personalizadas.
- Superficie de ataque interesante: presta atención a los enlaces profundos, los puntos de conexión de Bloks y las llamadas a GraphQL. Estos suelen incluir la funcionalidad más interesante.
Si notas que el cuerpo de la solicitud o respuesta HTTP se ve como datos binarios desordenados (como en la captura de pantalla que se muestra a continuación), se trata de una compresión gzip.
Burp ofrece descompresión automática para que no tengas que hacerlo manualmente en cada ocasión. Navega hasta la configuración del proxy y marca la opción de desempaquetar solicitudes / respuestas comprimidas.
Las solicitudes HTTP que deseas modificar suelen aparecer en el formato application/x-www-form-urlencoded.
Es mucho más fácil convertir la codificación haciendo clic con el botón derecho en la pestaña del repetidor y luego cambiar la codificación del cuerpo a multipart, lo que facilita la visualización y la modificación.
También puedes usar el Inspector seleccionando el texto completo codificado en vez de intentar modificarlo manualmente.
Las partes más importantes de cualquier solicitud de GraphQL son doc_id (o client_doc_id) y las variables. Sin ellos, el servidor no puede determinar qué acción está intentando realizar el usuario. Cada operación tiene un doc_id único, por lo que cambiarlo llamará a una acción completamente diferente. Las variables contienen los parámetros de esa acción, como identificadores de usuario, referencias de contenido y valores de entrada.
¿Cuál es el alcance de las recompensas para dispositivos móviles?
- Uso indebido de redireccionamientos de enlaces profundos (redireccionamientos externos e internos)
- CSRF para celulares (falsificación de solicitudes entre sitios a través de procesos especÃficos para celulares)
- Uso indebido de componentes de Bloks (manipulación de la lógica de renderizado del lado del cliente)
- Vulnerabilidades web estándar accesibles a través de puntos de conexión para celulares
- Problemas de autenticación o sesión únicos de las implementaciones para dispositivos móviles
Consulta las normas de pago más actualizadas en bugbounty.meta.com para obtener información sobre las vulnerabilidades que cumplen los requisitos y los rangos de recompensas.
Conclusión
Gracias a la configuración de Whitehat y a una configuración básica de Burp Suite, la investigación de seguridad móvil en las apps de Meta ahora es realmente accesible. Lo que antes requerÃa horas de ingenierÃa inversa y herramientas inestables ahora se resuelve en unos 15 minutos de configuración directa. Si evitaste la investigación de dispositivos móviles porque la barrera de entrada resultaba demasiado alta, es hora de darle una oportunidad. Además, si ya sabes realizar pruebas en dispositivos móviles, la nueva opción de omitir el anclaje deberÃa simplificar significativamente tu trabajo.
¿Encontraste algo interesante? EnvÃalo a través de nuestro programa Bug Bounty Estamos ansiosos por ver lo que encontrarás.
¡Buena caza!