travel_exploreOSINTGuide
Avanzadoschedule~45 min

Cómo analizar una aplicación móvil (APK) para OSINT

Un método para extraer inteligencia de una app móvil — sus permisos, endpoints integrados, rastreadores e identificadores de desarrollador — sin ingeniería inversa profunda.

Una app móvil es un paquete de pistas sobre quién la creó y con qué se comunica. Incluso sin ingeniería inversa profunda, examinar una app revela los servidores que contacta, los rastreadores y SDK que integra, y los identificadores de desarrollador que la vinculan a otras apps — una superficie OSINT rica y a menudo pasada por alto.

Lo que necesitarás

Pasos

  1. Empieza por la ficha de la tienda. Registra el nombre del desarrollador, el correo de contacto, el sitio web y la política de privacidad — a menudo ligan una app a una empresa o persona antes de abrir un solo archivo.
  2. Inspecciona los permisos y el manifiesto. Enumera a qué pide acceso la app; permisos excesivos o incoherentes son a la vez una alerta de privacidad y una pista sobre su verdadera función.
  3. Extrae los endpoints integrados. Saca los dominios, URL de API y hosts incrustados en el paquete; cada uno es una pista que puedes resolver con WHOIS y búsquedas de infraestructura.
  4. Identifica rastreadores y SDK. Anota las bibliotecas de analítica y publicidad presentes; sus IDs se reutilizan con frecuencia en las demás apps de un autor, permitiendo un pivote.
  5. Correlaciona y atribuye. Combina los datos del desarrollador, los endpoints compartidos y los IDs de rastreadores reutilizados para conectar la app con un portafolio más amplio y, cuando sea posible, con un operador real mediante atribución.

Errores comunes

  • Ejecutar apps desconocidas en un dispositivo real. El malware y los honeytokens hacen imprescindible un entorno aislado.
  • Tratar los dominios de SDK de terceros como del desarrollador. Los hosts de publicidad y analítica compartidos pueden crear vínculos falsos si no se distinguen.
  • Extralimitarse a partir de pistas estáticas. Endpoints y permisos muestran capacidad, no prueba de comportamiento — corrobora antes de concluir.

Verifica tu resultado

Has analizado la app cuando puedes enumerar sus permisos, los endpoints y rastreadores que integra, y los identificadores de desarrollador — y puedes mostrar cuáles de ellos la vinculan de verdad a otras apps o a un operador real.

Herramientas para este método

Términos clave