Intercepción del tráfico de dispositivos móviles con Burp Suite: Guía para investigadores

23 de julio de 2026

Yasser Ali, Meta Bug Bounty

Intercepción del tráfico de dispositivos móviles con Burp Suite

Introducción

La investigación en el ámbito de seguridad móvil siempre fue frustrante. Debido a las dificultades que conlleva la fijación de SSL, los problemas con los certificados y las pilas de red opacas, muchos investigadores optaron por no realizar pruebas en dispositivos móviles. En nuestra última encuesta de investigadores, la mejora más solicitada fue la optimización de la intercepción de tráfico móvil.

Con la nueva función de configuración de Whitehat (botón para eludir el anclaje SSL), crear un entorno de investigación de seguridad móvil ahora es mucho más simple que antes. En esta publicación, se explica cómo configurar Burp Suite, una popular herramienta de prueba de seguridad web que se usa para interceptar y analizar tráfico HTTP/HTTPS con el objetivo de interceptar tráfico de las apps para celulares de Meta, Facebook, Instagram, Messenger y Threads.

Esta guía es ideal tanto si eres un experimentado investigador de dispositivos móviles como si eres alguien que evita las pruebas en dispositivos móviles porque la configuración resulta abrumadora.

Qué necesitarás (requisitos previos)

  • Burp Suite (edición Community o Pro)
  • Un dispositivo de prueba o emulador (Android o iOS) en la misma red wifi que tu máquina
  • Una app de Meta instalada (Facebook, Instagram, Messenger o Threads)
  • Una cuenta registrada en Bug Bounty (consulta las instrucciones de registro a continuación)
  • Tiempo de configuración de aproximadamente 15 minutos

Aspectos básicos

¿Qué es la interceptación de tráfico?

Los investigadores de seguridad y privacidad móviles interceptan el tráfico de red de las apps y los dispositivos para entender qué datos se envían, a quién y en qué condiciones, especialmente cuando el comportamiento de la app no es completamente observable desde la interfaz de usuario o los registros. Este paso inicial en la investigación de seguridad móvil siempre fue engorroso.

¿Qué es un proxy y por qué lo necesitamos?

Un proxy se ubica entre tu dispositivo móvil e internet, lo que te permite ver, modificar y volver a reproducir cada solicitud HTTP/HTTPS que realiza la app. Esta visibilidad es esencial para las pruebas de seguridad.

Por qué el fijado de SSL bloqueó a los investigadores

El anclaje de SSL es una medida de seguridad que evita la interceptación por parte de un intermediario, ya que codifica de forma fija los certificados en los que confía una app. A pesar de que esto es excelente para la seguridad de los usuarios, dificultó enormemente las tareas de investigación legítima. Anteriormente, los investigadores tenían que usar scripts de Frida o recurrir a soluciones alternativas inestables.

Qué cambió: configuración de Whitehat

La configuración de Whitehat de Meta ahora te permite activar o desactivar la omisión del anclaje de SSL directamente desde la app. Solo debes presionar un botón y comenzarás a interceptar.

Configuración de Burp Suite como proxy

Configurar Burp para que escuche en todas las interfaces
  • Abre Burp Suite
  • Ve a Proxy > Opciones (o "Proxy > Ajustes del proxy en versiones más recientes).
  • Agrega un nuevo agente de escucha en la dirección IP local de la máquina (no solo 127.0.0.1) con el puerto 8080.
  • Marca "Todas las interfaces" o especifica la IP local

Tu teléfono debe comunicarse con Burp a través de la red, por lo que no funcionará si se vincula únicamente a localhost.

Encuentra la dirección IP de tu máquina

macOS:

ifconfig | grep "inet " | grep -v 127.0.0.1

Windows:

ipconfig

Linux:

ip addr show | grep "inet "

Asegúrate de que tanto tu computadora como tu teléfono estén conectados a la misma red wifi.

Configuración de tu dispositivo móvil

Puedes seguir las instrucciones en https://portswigger.net/burp/documentation/desktop/mobile

Configuración de Android
  • Abre Configuración > Wi-Fi
  • Mantén presionada la red conectada (o toca el ícono de engranaje)
  • Selecciona la configuración Avanzado o Proxy.
  • Configura el proxy en Manual
  • Ingresa la IP de tu máquina como nombre de host y el puerto que elijas (debe coincidir con el puerto de escucha de Burp)
  • Guardar

Alternatively, you can set the proxy via ADB:

adb shell settings put global http_proxy <your-machine-ip>:<your-machine-port>

Instalar el certificado de CA de Burp:

  • Abre el navegador en el teléfono y ve a http://burp/
  • Descargar el archivo de certificado
  • Ve a Configuración > Seguridad > Instalar un certificado > Certificado de CA.
  • Selecciona el archivo descargado

Nota sobre Android 7+: Las apps no confían de forma predeterminada en los certificados de CA instalados por usuarios en Android 7 y versiones posteriores. Es aquí donde entra en juego la configuración de Whitehat, ya que evita esta restricción en las apps de Meta.

Configuración de iOS
  • Abre Configuración > Wi-Fi
  • Toca el ícono (i) junto a la red a la que te conectaste.
  • Desplázate hacia abajo hasta Configurar proxy > Manual
  • Ingresa la IP de tu máquina como servidor y el puerto que elegiste (debe coincidir con el puerto de escucha de Burp)
  • Guardar

Instalar el certificado de CA de Burp:

  • Abre Safari y ve a http://burp/
  • Aparecerá una solicitud de descarga del perfil. Toca Permitir.
  • Ve a Configuración > General > VPN y administración de dispositivos.
  • Encuentra e instala el perfil descargado
  • Ve a Configuración > General > Información > Configuración de confianza del certificado
  • Activar la confianza completa en el certificado de Burp

Activación de la configuración de Whitehat

Esta es la función que hace que todo funcione. En lugar de combatir el anclaje de SSL, simplemente le pides a la app que te deje pasar.

Cómo activarlo:
  • Inicia sesión en tu cuenta de investigador en bugbounty.meta.com.
  • En la sección de configuración, activa las opciones "Configuración de funciones para el celular".
  • Abre la app de Meta (Facebook, Instagram, Messenger o Threads).
  • Ve a Configuración > Bug Bounty o Configuración > Configuración de whitehat
  • Activa Bypass de fijación de SSL.
  • Es posible que debas forzar el cierre de la app para que se apliquen los cambios.
Activar la configuración de dispositivos móviles en la cuenta de investigador de Bug Bounty
Pantalla de configuración de Whitehat en la app de Meta
Opción de omisión de fijación de SSL en la app de Meta
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Paso de configuración de Whitehat
Requisitos:
  • Tu cuenta debe estar inscrita en el programa Meta Bug Bounty
  • Esta función está restringida, por lo que deben estar activas tanto la limitación en el nivel de la app como la inscripción en el nivel de la cuenta
Apps compatibles:
  • Android: Facebook, Messenger, Instagram, Threads. Estado: activo ahora
  • iOS: Facebook, Instagram. Estado: activo ahora

Verificar tu configuración

Hora de comprobar el funcionamiento:

  • Iniciar sesión en la cuenta de la app
  • Realiza algunas acciones (desplázate por el feed, abre un perfil, envía un mensaje).
  • Cambia a Burp Suite en tu computadora.
  • Abre la pestaña Historial de HTTP en Proxy.
  • Deberías ver las solicitudes HTTPS que fluyen desde la app.
Lista de comprobación para la solución de problemas
Si no aparece nada en Burp:
  • ¿El proxy está configurado correctamente en tu dispositivo? (Revisa la IP y el puerto)
  • ¿Está escuchando Burp en la interfaz correcta? (no solo 127.0.0.1).
  • ¿La configuración de Whitehat está activada en la app y en la configuración de la cuenta de investigador?
  • ¿Los dispositivos están conectados a la misma red wifi?
  • ¿Un firewall bloquea el puerto de escucha de tu máquina?
  • ¿Forzaste el cierre de la app después de habilitar el bypass?

Parte 2: Técnicas de investigación eficaces para dispositivos móviles

  • Filtra el tráfico: usa la función de alcance de Burp para filtrar solo los dominios de Meta (*.facebook.com, *.instagram.com, *.cdninstagram.com, etc.).
  • Guarda tus proyectos: no pierdas el tráfico capturado entre sesiones. Guarda tu proyecto de Burp con frecuencia.
  • Uso de Repeater: ¿Encontraste una solicitud interesante? Envíalo a Repeater para modificarlo y volver a reproducirlo.
  • Automatización: una vez que la interceptación funciona, puedes conectar scripts de fuzzing, herramientas de prueba asistidas por IA o extensiones de Burp personalizadas.
  • Superficie de ataque interesante: presta atención a los enlaces profundos, los puntos de conexión de Bloks y las llamadas a GraphQL. Estos suelen incluir la funcionalidad más interesante.
Descompresión automática de codificación gzip

Si notas que el cuerpo de la solicitud o respuesta HTTP se ve como datos binarios desordenados (como en la captura de pantalla que se muestra a continuación), se trata de una compresión gzip.

Cuerpo de la solicitud comprimido en gzip que aparece como datos binarios distorsionados en Burp

Burp ofrece descompresión automática para que no tengas que hacerlo manualmente en cada ocasión. Navega hasta la configuración del proxy y marca la opción de desempaquetar solicitudes / respuestas comprimidas.

Activar la opción para desempaquetar solicitudes/respuestas en la configuración del proxy de Burp
Solicitudes de GraphQL

Las solicitudes HTTP que deseas modificar suelen aparecer en el formato application/x-www-form-urlencoded.

Una solicitud de GraphQL en formato application/x-www-form-urlencoded

Es mucho más fácil convertir la codificación haciendo clic con el botón derecho en la pestaña del repetidor y luego cambiar la codificación del cuerpo a multipart, lo que facilita la visualización y la modificación.

Cambiar la codificación del cuerpo a "multipart" en Burp Repeater

También puedes usar el Inspector seleccionando el texto completo codificado en vez de intentar modificarlo manualmente.

Usar el inspector de Burp para editar el texto de la solicitud codificada

Las partes más importantes de cualquier solicitud de GraphQL son doc_id (o client_doc_id) y las variables. Sin ellos, el servidor no puede determinar qué acción está intentando realizar el usuario. Cada operación tiene un doc_id único, por lo que cambiarlo llamará a una acción completamente diferente. Las variables contienen los parámetros de esa acción, como identificadores de usuario, referencias de contenido y valores de entrada.

doc_id y variables de una solicitud de GraphQL

¿Cuál es el alcance de las recompensas para dispositivos móviles?

Con la configuración mejorada de pruebas para celulares, estas son las clases de vulnerabilidad que ahora reúnen los requisitos para recibir recompensas:
  • Uso indebido de redireccionamientos de enlaces profundos (redireccionamientos externos e internos)
  • CSRF para celulares (falsificación de solicitudes entre sitios a través de procesos específicos para celulares)
  • Uso indebido de componentes de Bloks (manipulación de la lógica de renderizado del lado del cliente)
  • Vulnerabilidades web estándar accesibles a través de puntos de conexión para celulares
  • Problemas de autenticación o sesión únicos de las implementaciones para dispositivos móviles

Consulta las normas de pago más actualizadas en bugbounty.meta.com para obtener información sobre las vulnerabilidades que cumplen los requisitos y los rangos de recompensas.

Conclusión

Gracias a la configuración de Whitehat y a una configuración básica de Burp Suite, la investigación de seguridad móvil en las apps de Meta ahora es realmente accesible. Lo que antes requería horas de ingeniería inversa y herramientas inestables ahora se resuelve en unos 15 minutos de configuración directa. Si evitaste la investigación de dispositivos móviles porque la barrera de entrada resultaba demasiado alta, es hora de darle una oportunidad. Además, si ya sabes realizar pruebas en dispositivos móviles, la nueva opción de omitir el anclaje debería simplificar significativamente tu trabajo.

¿Encontraste algo interesante? Envíalo a través de nuestro programa Bug Bounty Estamos ansiosos por ver lo que encontrarás.

¡Buena caza!