🛡️ MobSF + facturación + threat intel — hosted

Análisis de amenazas en apps Android e iOS
para equipos SOC y fintech

Más profundo que VirusTotal, sin montar infraestructura como MobSF. Sube un APK Android o un .ipa iOS y obtén mapeo MITRE ATT&CK Mobile, cobertura MASVS/MASTG, export STIX 2.1 y análisis dinámico con Frida — en minutos.

Suelta tu APK aquí

O elige un archivo. Sin registro — APK / XAPK / AAB / DEX / IPA hasta 150 MB.

Al subir un archivo confirmas que tienes derecho a analizarlo y aceptas nuestros Términos y Privacidad.

● Malicioso ● Alto riesgo ● Sospechoso ● Benigno
Abrir el analizador completo → Subidas por lote, historial guardado, exportes PDF y STIX — sigue sin necesitar cuenta.
Reporte de Droidwatch: mapeo MITRE ATT&CK Mobile de un troyano bancario Anatsa, con veredicto Alto riesgo y hallazgos de overlay, accesibilidad e interceptación de SMS
Reporte de ejemplo — troyano bancario Anatsa clasificado Alto riesgo, con mapeo MITRE ATT&CK Mobile.
Actividad de la plataforma · APKs analizados · amenazas detectadas (últimos 12 meses)
25+
Motores de análisis
MITRE
ATT&CK for Mobile mapeado
YARA
Detección de familias
STIX 2.1
Export para SIEM/SOAR

De APK sospechoso a veredicto accionable en 3 minutos

Todo lo que tu SOC, CISO o pipeline necesita — desde el manifest hasta el bytecode DEX

🦠

Detección de familias de malware

Identifica troyanos bancarios, stalkerware, ransomware, adware agresivo y spyware gubernamental mediante análisis heurístico y reglas YARA.

🗺️

Mapeo MITRE ATT&CK

Cada hallazgo mapeado a tácticas y técnicas de ATT&CK for Mobile — T1417, T1444, T1636 y más. Export STIX 2.1 para SIEM/SOAR.

🔬

Análisis profundo de DEX

Bytecode con androguard: call graph, source-to-sink data flow, código muerto y decompilación con JADX.

🛡️

CVEs de cadena de suministro

Detecta SDKs de terceros y consulta OSV.dev para CVEs conocidos. Identifica Meta, Firebase, Adjust, ironSource y 50+ más.

📍

Verificación de Google Play

Compara el certificado del APK contra fingerprints de publishers conocidos para detectar apps repackaged y certificate spoofing.

📊

Cobertura OWASP MASTG

Hallazgos cruzados con OWASP Mobile Top 10 (2024) y MASVS v2. Scoring de cumplimiento automatizado por dominio.

🌐

Inteligencia sobre C2

Extrae dominios e IPs, los resuelve y consulta feeds como MalwareBazaar, AbuseIPDB y URLhaus.

📤

Reportes multi-formato

Exporta hallazgos en PDF (ejecutivo), JSON, STIX 2.1 o Markdown. Listos para issues de GitHub, JIRA o ingesta SIEM.

🔔

Watchlist y notificaciones

Monitorea nombres de paquete y recibe alertas cuando se analice una nueva variante. Browser, in-app, email y webhooks.

Soporte de plataformas

Android — cobertura estática + dinámica completa. iOS — análisis estático completo (sin runtime).

🤖 Android (.apk · .aab · .xapk) GA

Análisis estático + dinámico. Más de 35 analizadores, MITRE ATT&CK Mobile, cobertura MASVS/MASTG, motor ML (F1 0.9873).

🍎 iOS (.ipa) ESTÁTICO · sin runtime

Análisis estático completo: Info.plist (ATS, esquemas URL, privacidad), firma y entitlements, análisis profundo del binario Mach-O (PIE/ASLR, stack canaries, cifrado, funciones inseguras, firma de código), reglas YARA iOS (jailbreak, Frida/Substrate, APIs privadas) y scoring de riesgo ponderado — más IOCs de strings/secretos/red y VirusTotal. Aún sin análisis dinámico/runtime ni modelo ML en iOS. Hablemos →

Se integra al pipeline que ya usas

Tres líneas de YAML — sube, espera el veredicto, falla el build según tu política. Mismas salidas en todas las plataformas.

🐙GitHub Actions GA

Marketplace → · Docs →

🦊GitLab CI/CD GA

Plantilla include: remote:. YAML →

🟢Bitrise GA

step.yml listo. Manifiesto →

🧰Jenkins GA

Función de shared library. Groovy →

CircleCI GA

Orb publicable. Fuente →

🟦Azure Pipelines GA

Plantilla de step. YAML →

# .gitlab-ci.yml — un solo include, listo
include:
  - remote: 'https://droidwatch.app/ci/gitlab/scan.yml'

variables:
  DROIDWATCH_APK_PATH: app/build/outputs/apk/release/app-release.apk
  DROIDWATCH_FAIL_ON:  "Malicious|High Risk"

Tus APKs no salen de un entorno aislado

Diseñado para que un CISO de banca o un DPO pueda firmar sin pedir excepciones.

🧪 Sandbox aislado

Cada análisis corre en un worker con perfil seccomp restrictivo, cap_drop ALL y límites de CPU/memoria. Sin acceso a la red privada ni a otros tenants.

🏠 Self-host opcional

Despliegue Docker o Kubernetes con manifests Kustomize y autoscaling KEDA. Los APKs nunca salen de tu perímetro.

🇪🇺 GDPR + DPA

Acuerdo de Procesamiento (Art. 28) publicado, retención configurable por plan, export/borrado de cuenta self-serve. Sub-procesadores documentados.

🔐 Cifrado en reposo

Reportes cifrados opcionalmente con AES-256-GCM (envelope DWE1). Audit log append-only en PostgreSQL con trigger inmutable.

📜 SOC 2 en roadmap

Controles ya implementados: MFA, audit log, logging estructurado, backups + DR plan. Solicita el trust pack actual a [email protected].

🪪 Solo IOCs anonimizados

Si participas del threat feed público, solo se comparten hashes, dominios e IPs. Nunca el binario ni metadata del uploader.

Precios simples y transparentes

Empieza gratis. Escala cuando lo necesites.

Free
$0/mes
Para individuos e investigadores
  • 5 análisis al día
  • APKs hasta 200 MB
  • Reporte estático completo
  • Mapeo MITRE ATT&CK
  • Retención 7 días
  • Acceso API
  • Export PDF
  • Webhooks
Team
$99/mes
Para equipos de 5–15 ingenieros
  • 500 análisis/día
  • Hasta 750 MB por APK
  • 50 análisis dinámicos/día
  • Retención 180 días
  • API REST
  • Soporte prioritario
Enterprise
A medida
Para MSSPs, bancos y telcos
  • Análisis ilimitados
  • APKs hasta 1 GB
  • Todo lo de Pro
  • Despliegue on-premise
  • Feed STIX privado
  • SLA + soporte dedicado
  • YARA personalizado
  • Retención 1 año

Preguntas frecuentes

Respuestas rápidas a lo que analistas SOC, equipos de fintech y CISOs preguntan antes de registrarse.

¿Es seguro subir mi APK?

Cada APK se analiza en un sandbox aislado (perfil seccomp, cap_drop, límites de CPU/memoria en el worker). Opcionalmente puedes cifrar los archivos en reposo con AES-256-GCM, y existe despliegue self-hosted para que los APKs no salgan de tu infraestructura. Nunca compartimos los binarios; solo IOCs anonimizados (hashes, IPs, dominios) alimentan nuestro threat feed opt-in, y puedes desactivar por subida.

¿Necesito cuenta para analizar un APK?

No. El análisis anónimo está habilitado (con rate-limit por IP). Crea cuenta gratis para guardar historial, exportar PDF/STIX, usar webhooks y acceso API.

¿En qué se diferencia de VirusTotal o MobSF?

VirusTotal te dice si un hash es malicioso conocido. Droidwatch te dice por qué, cómo y qué hacer: análisis estático y dinámico, mapeo MITRE ATT&CK Mobile, cobertura MASVS/MASTG, detección de familias bancarias. MobSF es excelente open source — pero tienes que hostearlo, escalarlo, parchearlo e integrarlo tú. Droidwatch ofrece la misma profundidad como plataforma multi-tenant hosted con facturación, colaboración, watchlists y threat feed.

¿Ofrecen on-premise / self-hosted?

Sí. Los clientes Enterprise reciben un despliegue Docker/Kubernetes que corre dentro de su perímetro (entregamos manifests Kustomize + autoscaling KEDA). Tus APKs y reportes nunca salen de tu tenant.

¿Qué formatos de reporte exportan?

HTML, JSON, CSV, PDF (ejecutivo + técnico), DOCX, Markdown y STIX 2.1 para ingesta en SIEM/SOAR. Los hallazgos incluyen IDs MITRE ATT&CK Mobile y referencias OWASP MASVS/MASTG.

¿Cumplen GDPR / SOC 2?

GDPR: sí — DPA Art. 28 publicado, retención por plan, export/borrado de cuenta self-serve. SOC 2 Type II está en el roadmap (los controles ya están: audit log append-only, logging estructurado, MFA, cifrado en reposo, backups + DR plan). Los clientes de banca pueden pedir el trust pack actual a [email protected].

¿Tienen API e integraciones CI/CD?

Sí — API REST más plantillas listas para seis plataformas CI/CD: GitHub Actions, GitLab CI/CD, Bitrise, Jenkins, CircleCI y Azure Pipelines. Mismo contrato en todas: sube el APK → espera el veredicto → publica run_id / verdict / score / report_url → falla el build según tu política. También funciona con Droidwatch self-hosted — los runners apuntan a tu instancia.

¿Cuánto tarda un análisis?

Análisis estático: típicamente 30–90 segundos para un APK de 50 MB, hasta unos minutos para bundles muy grandes. Análisis dinámico (Frida) depende del runtime budget que fijes — por defecto 5 minutos.

¿Cuánto cuesta vs Zimperium o Lookout?

Solemos ser 10–50× más baratos en base per-seat / per-app, con self-host como opción. No reemplazamos un agente MTD en el dispositivo — somos una plataforma de vetting + threat intel para los APKs en sí, diseñada para fintechs y SOCs que no llegan al presupuesto enterprise-MTD.

¿Hacen análisis dinámico con Frida?

Sí. Corremos las apps en un sandbox aislado (emulador local BYO-device o Docker AVD), instrumentadas con hooks Frida para SSL pinning, abuso de accessibility, intercept de SMS, overlay, JNI bridges y dump de DEX en runtime. El bypass anti-emulador y anti-Frida viene de serie. El análisis dinámico es solo Android — en iOS el análisis es estático.

¿Soportan iOS (.ipa)?

Sí — análisis estático completo. Sube un .ipa y parseamos el Info.plist (App Transport Security, esquemas URL, permisos de privacidad declarados, background modes), la firma y entitlements (provisioning profile, get-task-allow, distribución enterprise, associated domains, app groups) y el propio ejecutable Mach-O (PIE/ASLR, stack canaries, cifrado FairPlay, funciones inseguras de memoria, firma de código, hijacking de dylib vía @rpath, frameworks enlazados). También corren reglas YARA específicas de iOS (detección de jailbreak, anti-debugging, instrumentación Frida/Cydia Substrate, uso de APIs privadas) y un score de riesgo ponderado dedicado, junto a los checks agnósticos de formato: secretos hardcodeados, IOCs de red, VirusTotal y fuzzy hashing. Aún no en iOS: análisis dinámico/runtime (sin instalación en emulador/dispositivo) y el modelo ML basado en Androguard — siguen siendo solo Android.

Sube tu primer APK ahora

Sin tarjeta, sin instalar nada, resultados en menos de 5 minutos — y un plan gratuito que no caduca.

Consulta Enterprise & Team

Precios a medida, despliegue on-premise, SLA dedicado y onboarding white-glove para equipos de seguridad a escala.

Construido para defensores
a escala enterprise

Tanto si gestionas un SOC de 50 personas, la seguridad móvil de un banco regional o integras escaneo de APKs en un pipeline CI/CD para 100+ apps — Droidwatch Enterprise está diseñado para ti.

  • Análisis ilimitados sin tope diario
  • APKs hasta 1 GB por subida
  • Despliegue on-premise (Docker / Kubernetes)
  • Feed STIX 2.1 de threat intel privado
  • YARA personalizado + firmas privadas
  • Capacidad de análisis dinámico Frida dedicada
  • Webhooks SIEM/SOAR
  • Retención de resultados 1 año
  • SLA: 99.9% uptime, respuesta soporte 4h
  • Exports de cumplimiento (paquetes SOC 2, ISO 27001)

Contáctanos

Me interesa: