Banking Report 2025: Security at the Core of Mobile Finance(se abre en una pestaña nueva)
Resultados de más de 500 aplicaciones de banca móvil: qué protecciones existen y dónde están las carencias. Incluye un informe en PDF.
Investigación
Estudios de seguridad móvil y bancaria, vulnerabilidades que hemos divulgado, lo que han encontrado nuestros agentes de IA y las herramientas de código abierto que mantenemos. Cada elemento enlaza al artículo completo o al código, para que su equipo pueda comprobar los detalles.
Elementos mostrados: 26
Estudios de aplicaciones de banca móvil, vulnerabilidades que encontramos y notificamos, e investigación sobre malware bancario.
Serie de informes bancarios
Dos ediciones de nuestro estudio sobre aplicaciones de banca móvil. Léalas juntas para ver cómo evolucionan las protecciones y las debilidades más comunes.
Resultados de más de 500 aplicaciones de banca móvil: qué protecciones existen y dónde están las carencias. Incluye un informe en PDF.
La edición anterior, sobre aplicaciones bancarias de Norteamérica, como punto de comparación.
Cinco CVE en bibliotecas ZIP que usan aplicaciones iOS y Flutter: un riesgo de dependencias que sus propias aplicaciones pueden heredar.
Una cadena que va de Signal hasta el SDK de Android. Signal confirmó el aviso en 3 horas y lo corrigió; no se asignó ninguna CVE.
Cinco aplicaciones bancarias en producción probadas frente a cuatro productos comerciales de protección de aplicaciones: dónde la detección funciona pero la aplicación de medidas falla.
Análisis estático de una plataforma de malware bancario para Android en varias fases, el tipo de amenaza a la que se enfrentan los teléfonos de sus clientes.
Secuestro de esquemas de URL personalizados que lleva a la toma de control de cuentas, un patrón que afecta a los flujos de inicio de sesión de la banca móvil.
Del compromiso remoto a la fuga de datos en una aplicación con más de 100 millones de instalaciones.
Vulnerabilidades encontradas por nuestro motor de IA durante pruebas de penetración agénticas, primero en aplicaciones móviles y después en las API que las sustentan.
Nuestro motor de IA encontró en una aplicación Android un puente JavaScript de WebView accesible mediante enlaces profundos.
El motor de IA encontró clases de vulnerabilidades que no se le había pedido buscar, entre ellas una evasión de Safe Browsing en WebView.
Cómo el motor de IA encontró una redirección de intents en Android y la demostró con una prueba de concepto funcional.
Un fallo de control de acceso en las suscripciones GraphQL de una API backend: los servidores que hay detrás de su aplicación móvil.
Una toma de control de cuentas mediante un flujo de restablecimiento de contraseña todavía expuesto en una versión antigua de la API.
Artículos prácticos para profesionales de la seguridad móvil: ofuscación, instrumentación, ingeniería inversa y pinning.
Cómo recuperar código legible de aplicaciones Android ofuscadas con reconocimiento de firmas y reescrituras mediante LLM.
Instrumentación dinámica práctica del código Swift en aplicaciones iOS.
Cómo aplicar ingeniería inversa y evaluar aplicaciones creadas con Flutter.
Una evasión universal del SSL pinning con LLDB, de la teoría a una prueba de concepto funcional.
Pruebas de seguridad de aplicaciones iOS en dispositivos sin jailbreak, desde un equipo Linux.
Un método de detección de la confusión de dependencias a partir de archivos source map.
Aplicaciones vulnerables a propósito y benchmarks con los que puede evaluar cualquier herramienta de seguridad móvil, incluida la nuestra.
93 aplicaciones móviles vulnerables basadas en CVE reales y hallazgos de bug bounty, abiertas para que cualquiera pruebe herramientas.
Aplicaciones vulnerables a propósito que cualquiera puede usar como objetivos de prueba.
Aplicaciones Flutter vulnerables a propósito, para aprender y probar herramientas.
Herramientas que desarrollamos y mantenemos en abierto.
Nuestro orquestador de análisis de seguridad de código abierto: más de 15 000 descargas mensuales en PyPI y 113 versiones publicadas en los últimos 12 meses.
Un solo comando para detectar vulnerabilidades explotadas conocidas, con CISA KEV, Tsunami y Asteroid.
El agente de detección remota de vulnerabilidades en el que se basa KEV.
Analice cada versión desde GitHub Actions, Azure DevOps o GitLab CI.
Además, más de 30 agentes de código abierto, entre ellos Nmap, ZAP, Nuclei, Tsunami, OpenVAS, Semgrep y TruffleHog.Ver los agentes (se abre en una pestaña nueva)
Las pruebas de penetración agénticas de Ostorlab se basan en esta investigación para probar cada versión de su aplicación móvil.