Haxoris en escena: Mobile App Security Conference 2025 en Praga

Noviembre de 2025 nos llevó a uno de los encuentros más interesantes de seguridad de aplicaciones de nuestra región. El equipo de Haxoris estuvo invitado a la Talsec AppSec Conf, celebrada en el Chateau St. Havel de Praga.

No fuimos solo a escuchar. Estuvimos en el escenario y en las salas de taller, y esto es lo que nos llevamos de una conferencia en la que contamos cómo trabajamos el Red Team y la seguridad de las aplicaciones móviles.

AppSec hacking de aplicaciones Android seguridad móvil Red Team Android
Charla de Haxoris en la conferencia de seguridad de aplicaciones móviles

Qué es la Talsec AppSec Conf

Talsec reunió a equipos de desarrollo, a especialistas en seguridad y a gente que vive de la seguridad móvil. El marco del Chateau St. Havel le dio a la conferencia un aire propio: las charlas técnicas se alternaban con los cafés y, al caer la tarde, con un cóctel, que es justo cuando se habla sin filtro de las amenazas que de verdad tocan a una aplicación.

El hilo conductor de la edición era el equilibrio entre seguridad y experiencia de uso («Safety / Security Equilibrium»), con temas que iban del pentesting asistido por IA a la protección de la privacidad.

Adam Žilla: de la recepción al controlador de dominio

Uno de los momentos fuertes del programa fue la charla de nuestro compañero Adam Žilla, titulada «De la recepción al controlador de dominio: Red Team en la práctica».

Adam enseñó que la seguridad ni empieza ni termina en el firewall. Recorrió un escenario real que combinaba intrusión física y técnicas de red, siguiendo el camino del atacante: entrar por recepción con la apariencia más inofensiva del mundo y acabar con el control completo del dominio de la empresa.

Adam Žilla durante su charla en el escenario principal

La charla se apoyaba en uno de nuestros proyectos, que contamos paso a paso en Red Team en la práctica: intrusión física y toma del dominio.

Nota sobre el alcance: la intrusión física que Adam describió se ejecuta siempre sobre instalaciones del propio cliente y con autorización escrita previa, firmada por quien tiene potestad para darla. Lo que separa ese trabajo de un delito no es la técnica, que es la misma, sino el encargo: sin él, los mismos actos caen en los arts. 197 bis y 264 del Código Penal. Alcance, ventanas de ejecución y personas de contacto se cierran en contrato antes de que nadie cruce una puerta.

Marek Mlynček: taller práctico de seguridad en Android

Mientras Adam ocupaba el escenario principal, yo dirigía un taller centrado en la técnica, sobre las vulnerabilidades del OWASP Mobile Top 10.

Guié a quienes participaron por el análisis de aplicaciones Android. No era una exposición: pudieron probar en directo las técnicas que emplea un atacante para rodear las protecciones de una aplicación móvil.

Lo que trabajamos:

  • Elusión de la detección de root: cómo esquivar los controles que deberían impedir que una aplicación se ejecute en un dispositivo rooteado.
  • Análisis de vulnerabilidades: las debilidades más habituales de la lista OWASP Mobile Top 10.
  • Demostraciones: las herramientas y la metodología que usamos en nuestros propios proyectos.
Taller práctico de hacking de aplicaciones Android

Lo que nos llevamos

La conferencia no se agotaba en las charlas. Las discusiones sobre asuntos como el perfilado de quien usa una aplicación frente al derecho a la privacidad, y las conversaciones sueltas de la tarde, confirmaron que la comunidad AppSec crece y se profesionaliza. Nos alegra haber aportado algo y haber enseñado qué aspecto tiene la seguridad ofensiva cuando se practica de verdad.

Gracias al equipo de Talsec por el evento. Repetimos en la próxima edición.

Foto de grupo del equipo de Haxoris en la conferencia

Si de todo esto te queda una pregunta sobre tu propia aplicación, el sitio donde se responde es un pentesting de aplicaciones móviles: el mismo trabajo del taller, hecho sobre tu código, con un informe de hallazgos priorizados y una contraauditoría posterior que comprueba las correcciones. Y no es solo buena práctica. El art. 32.1.d) del RGPD pide «un proceso de verificación, evaluación y valoración regulares de la eficacia» de las medidas de seguridad, y una aplicación móvil que trata datos personales entra de lleno en esa frase. Las metodologías con las que ordenamos ese trabajo están en metodologías OWASP.

Preguntas frecuentes

01

¿Qué es el OWASP Mobile Top 10?

Es la lista que publica el proyecto OWASP con las categorías de riesgo más frecuentes en aplicaciones móviles: credenciales y claves incrustadas en el paquete, almacenamiento local sin proteger, comunicaciones mal cifradas, decisiones de autorización delegadas al dispositivo o binarios sin endurecer, entre otras. Es un marco público y gratuito, y es el punto de partida habitual de un pentesting de aplicaciones móviles.

02

¿Por qué se puede eludir la detección de root?

Porque se ejecuta en el mismo dispositivo que pretende comprobar, y quien controla el dispositivo controla la respuesta. Las comprobaciones de root, de emulador o de depuración viven dentro de la aplicación, así que se pueden interceptar, parchear o devolver falseadas con herramientas públicas. Sirven para encarecer un ataque oportunista, no para sostener una decisión de seguridad: lo que importa se valida en el servidor.

03

¿En qué se diferencia un ejercicio de Red Team de un pentest?

En el objetivo. Un test de intrusión busca cobertura: recorre un alcance definido y devuelve la lista priorizada de lo que encuentra. Un ejercicio de Red Team persigue una meta concreta —un dato, un sistema, un privilegio— por el camino que haga falta, incluidas la ingeniería social y la intrusión física autorizada por escrito, y mide de paso si tu equipo de defensa lo ve llegar. El primero dice qué tienes roto; el segundo, qué ocurre cuando alguien lo aprovecha.

¿Te interesa un ejercicio de Red Team o necesitas poner a prueba la seguridad de tus aplicaciones móviles? Solicita tu presupuesto y revisamos contigo el alcance.

¿Cuánto saca un atacante de tu aplicación móvil en una tarde?

Solicita tu presupuesto