Parte 13 — Seguridad móvil, IoT e inalámbrica

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

15 clases · rango 261–275 · Android, iOS, firmware, hardware, SDR e ICS/SCADA

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

Esta parte estudia sistemas donde software, hardware, radio y procesos físicos se encuentran: aplicaciones móviles, dispositivos conectados, vehículos, equipos médicos y OT. Lleva la evaluación más allá del navegador, pero evita una explicación única para dominios distintos. El alumno audita aplicaciones Android e iOS, analiza firmware, identifica interfaces de depuración sin dañar placas, interpreta capturas de radio propias y comprende cómo seguridad, disponibilidad y seguridad física condicionan OT y sistemas regulados.

El hilo conductor es que cada uno de estos dispositivos tiene una superficie de ataque multicapa: aplicación, comunicaciones, nube, firmware y hardware físico. Un atacante competente pivota entre capas; un defensor competente las modela todas. Verás herramientas reales y estándares de la industria, no juguetes: Frida, MobSF, apktool, Aircrack-ng, hcxdumptool, GNU Radio, Proxmark3, Ghidra, Bus Pirate y can-utils.

Esta parte sirve a pentesters que quieren expandir su alcance, a ingenieros de producto que diseñan dispositivos conectados, a equipos de OT/ICS que heredaron infraestructura crítica insegura, y a investigadores de seguridad que quieren entrar en RE móvil o hardware hacking.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

🗺️ Estructura temática

Bloque Clases Enfoque
Móvil Android 261–262 Arquitectura de seguridad y pentest de apps Android
Móvil iOS 263–264 Arquitectura de seguridad y pentest de apps iOS
RE móvil 265 Ingeniería inversa estática y dinámica de apps
IoT y firmware 266–267 Superficie de ataque IoT y hacking de firmware
Hardware y radio 268–271 UART/JTAG/SPI, SDR, RFID/NFC, Bluetooth/BLE
Inalámbrica WiFi 272 Evil Twin, captura PMKID y crackeo
OT y sistemas críticos 273–275 ICS/SCADA, automotriz/CAN y dispositivos médicos

🧭 Recorrido pedagógico clase a clase

La progresión avanza desde plataformas con sandbox y APIs documentadas hacia sistemas con acceso físico, señales de radio y consecuencias sobre el mundo. Cada bloque reutiliza el método anterior —activos, fronteras, evidencia y límites—, pero cambia deliberadamente las condiciones de seguridad del laboratorio.

261–265
plataformas y apps
móviles

266–268
producto IoT,
firmware y placa

269–272
radio, proximidad,
BLE y WiFi

273–275
OT, vehículo
y dispositivo médico

  1. Clase 261 — Arquitectura Android. Explica UID, SELinux, Binder, permisos, Verified Boot y Keystore como capas con límites. La evidencia es un mapa de una solicitud entre componentes y la capa que realmente decide.
  2. Clase 262 — Pentest Android. Convierte MASVS y MASTG en propiedades comprobables. Integra manifiesto, código, proxy e instrumentación y distingue un control local evadible de una autorización de servidor.
  3. Clase 263 — Arquitectura iOS. Relaciona cadena de arranque, firma, sandbox, entitlements, Data Protection y Keychain. El alumno decide protección según estado del dispositivo y necesidad de la aplicación.
  4. Clase 264 — Pentest iOS. Evalúa bundle, datos, comunicación, IPC y runtime en un dispositivo de laboratorio, indicando qué conclusiones dependen del jailbreak y qué backend está incluido en alcance.
  5. Clase 265 — Ingeniería inversa móvil. Sigue DEX, ELF, Mach-O y bridges con análisis estático y dinámico. La salida es un modelo de comportamiento con incertidumbre, no una copia imaginaria del código fuente.
  6. Clase 266 — Superficie IoT. Amplía el objeto desde la placa al producto completo: app, cloud, identidad, actualización, soporte y efecto físico. Adapta las capacidades de NIST al riesgo concreto.
  7. Clase 267 — Firmware. Separa cabecera, bootloader, kernel, rootfs, firma y recuperación. El alumno conserva hashes y offsets, valida secretos en contexto y comprende firma, anti-rollback y límites de emulación.
  8. Clase 268 — UART, JTAG/SWD y SPI. Introduce medición eléctrica y acceso físico no destructivo. Antes de interpretar datos, exige niveles correctos, pinout documentado y lecturas repetibles.
  9. Clase 269 — SDR. Explica muestras I/Q, ganancia, tasa, espectro y demodulación. La práctica principal es recepción de una señal propia o archivo publicado, separando emisiones reales de artefactos del receptor.
  10. Clase 270 — RFID y NFC. Distingue identificador, memoria, autenticación y backend. Las pruebas usan tarjetas de laboratorio y evitan generalizar debilidades históricas de una familia a todas las credenciales.
  11. Clase 271 — Bluetooth y BLE. Separa advertising, pairing/bonding, seguridad de enlace, GATT y autorización de aplicación. El producto es una prueba sobre periféricos propios y características sensibles.
  12. Clase 272 — WiFi. Explica qué permiten verificar handshake y PMKID, cómo opera un Evil Twin y qué cambian SAE y PMF. No usa desautenticación sobre terceros ni redes reales.
  13. Clase 273 — ICS/SCADA. Sitúa PLC, HMI, ingeniería y SIS alrededor de un proceso físico. El alumno diseña zonas y conductos, monitorización pasiva, backups y cambio seguro con participación operacional.
  14. Clase 274 — Automoción y CAN. Enseña arbitraje, ausencia de identidad de emisor y papel del gateway. Toda inferencia e inyección ocurre sobre vcan/ICSim y no se traslada a vehículos reales.
  15. Clase 275 — Dispositivos médicos. Cierra relacionando vulnerabilidad, daño clínico, TPLC, SBOM, parche y divulgación coordinada según la guía vigente de FDA, sin presentar su jurisdicción como norma mundial.

El proyecto integrador selecciona un producto ficticio y entrega arquitectura multicapa, modelo de amenazas, análisis de un firmware de práctica, una captura o bus simulado y un plan de actualización y respuesta. La evaluación exige trazabilidad y seguridad del banco de pruebas; ejecutar más comandos no compensa una conclusión sin contexto.

🔗 Referencias de la parte

⚠️ Nota ética: todo el contenido ofensivo de esta parte se practica solo en dispositivos, redes y sistemas de tu propiedad o con autorización explícita por escrito. Interceptar comunicaciones ajenas, clonar credenciales de terceros o manipular sistemas industriales/médicos en producción es ilegal y peligroso.

▶️ Empezar

Clase 261 — Seguridad de Android: arquitectura