Profundidad MobSF · hosted · STIX 2.1

Análisis de amenazas en apps Android e iOS para equipos SOC y fintech

Más profundo que VirusTotal, sin montar infraestructura como MobSF. Sube un APK Android o un .ipa iOS y obtén mapeo MITRE ATT&CK Mobile, cobertura MASVS/MASTG, export STIX 2.1 y análisis dinámico con Frida — en minutos.

Sin tarjeta Sin cuenta para escanear Resultados en menos de 5 min
REPORTE · com.secure.wallet.apk ALTO RIESGO · 8.4
Capacidad de ataque overlayT1417.002
Interceptación de SMST1636.004
Abuso de accessibilityT1453
Dominio C2 resuelto · hit en URLhausIOC

Suelta tu APK o IPA aquí

O elige un archivo — APK · XAPK · AAB · DEX · IPA hasta 150 MB, sin registro.

● MALICIOSO ● ALTO RIESGO ● SOSPECHOSO ● BENIGNO

Al subir un archivo confirmas que tienes derecho a analizarlo y aceptas nuestros Términos y Privacidad.

Abrir el analizador completo → Subidas por lote, historial guardado, exportes PDF y STIX — sigue sin necesitar cuenta.
ACTIVIDAD DE LA PLATAFORMA · APKs analizados · amenazas detectadas (últimos 12 meses)
25+
Motores de análisis
MITRE
ATT&CK for Mobile mapeado
YARA
Detección de familias
STIX 2.1
Export para SIEM/SOAR
Capacidades

De APK sospechoso a veredicto accionable en 3 minutos

Todo lo que tu SOC, CISO o pipeline necesita — desde el manifest hasta el bytecode DEX.

YARA

Detección de familias de malware

Identifica troyanos bancarios, stalkerware, ransomware, adware agresivo y spyware gubernamental mediante análisis heurístico y reglas YARA.

ATT&CK

Mapeo MITRE ATT&CK

Cada hallazgo mapeado a tácticas y técnicas de ATT&CK for Mobile — T1417, T1444, T1636 y más. Export STIX 2.1 para SIEM/SOAR.

DEX

Análisis profundo de DEX

Bytecode con androguard: call graph, source-to-sink data flow y código muerto. La decompilación con JADX —secretos hardcodeados y código inseguro leídos directamente del fuente— se incluye a partir de Pro.

CVE

CVEs de cadena de suministro

Detecta SDKs de terceros y consulta OSV.dev para CVEs conocidos. Identifica Meta, Firebase, Adjust, ironSource y 50+ más.

CERT

Verificación de Google Play

Compara el certificado del APK contra fingerprints de publishers conocidos para detectar apps repackaged y certificate spoofing.

MASVS

Cobertura OWASP MASTG

Hallazgos cruzados con OWASP Mobile Top 10 (2024) y MASVS v2. Scoring de cumplimiento automatizado por dominio.

C2

Inteligencia sobre C2

Extrae dominios e IPs, los resuelve y consulta feeds como MalwareBazaar, AbuseIPDB y URLhaus.

EXPORT

Reportes multi-formato

Exporta hallazgos en PDF (ejecutivo), JSON, STIX 2.1 o Markdown. Listos para issues de GitHub, JIRA o ingesta SIEM.

WATCH

Watchlist y notificaciones

Monitorea nombres de paquete y recibe alertas cuando se analice una nueva variante. Browser, in-app, email y webhooks.

Plataformas

Android con cobertura completa. iOS con análisis estático.

Android — cobertura estática + dinámica completa. iOS — análisis estático completo (sin runtime).

Android .apk · .aab · .xapk GA · ESTÁTICO + DINÁMICO

Más de 35 analizadores, MITRE ATT&CK Mobile, cobertura MASVS/MASTG y motor ML (F1 0.9873). Análisis dinámico con Frida: SSL pinning, abuso de accessibility, intercept de SMS, overlays y dump de DEX en runtime.

iOS .ipa ESTÁTICO · SIN RUNTIME

Análisis estático completo: Info.plist (ATS, esquemas URL, privacidad), firma y entitlements, análisis profundo del binario Mach-O (PIE/ASLR, stack canaries, cifrado, funciones inseguras, firma de código), reglas YARA iOS (jailbreak, Frida/Substrate, APIs privadas) y scoring de riesgo ponderado — más IOCs de strings/secretos/red y VirusTotal. Aún sin análisis dinámico/runtime ni modelo ML en iOS. Hablemos →

CI/CD

Se integra al pipeline que ya usas

Tres líneas de YAML — sube, espera el veredicto, falla el build según tu política. Mismas salidas en todas las plataformas.

GitHub Actions GA Marketplace → · Docs →
GitLab CI/CD GA YAML →
Bitrise GA Manifest →
Jenkins GA Groovy →
CircleCI GA Fuente →
Azure Pipelines GA YAML →
.gitlab-ci.yml
# un solo include, listo
include:
  - remote: 'https://droidwatch.app/ci/gitlab/scan.yml'

variables:
  DROIDWATCH_APK_PATH: app/build/outputs/apk/
    release/app-release.apk
  DROIDWATCH_FAIL_ON:  "Malicious|High Risk"
Reporte de Droidwatch de una app Android real: veredicto Alto riesgo con 49/100, 1 hallazgo crítico y 25 altos, etiquetado hardcoded-secret y ransomware
Reporte real — una app de recuperación de fotos clasificada Alto riesgo: clave AWS hardcodeada, comportamiento de ransomware y carga dinámica de código, entre 66 hallazgos.
Confianza y seguridad

Tus APKs no salen de un entorno aislado

Diseñado para que un CISO de banca o un DPO pueda firmar sin pedir excepciones.

Sandbox aislado

Cada análisis corre en un worker con perfil seccomp restrictivo, cap_drop ALL y límites de CPU/memoria. Sin acceso a la red privada ni a otros tenants.

Self-host opcional

Despliegue Docker o Kubernetes con manifests Kustomize y autoscaling KEDA. Los APKs nunca salen de tu perímetro.

GDPR + DPA

Acuerdo de Procesamiento (Art. 28) publicado, retención configurable por plan, export/borrado de cuenta self-serve. Sub-procesadores documentados.

Cifrado en reposo

Reportes cifrados opcionalmente con AES-256-GCM (envelope DWE1). Audit log append-only en PostgreSQL con trigger inmutable.

SOC 2 en roadmap

Controles ya implementados: MFA, audit log, logging estructurado, backups + DR plan. Solicita el trust pack actual a [email protected].

Solo IOCs anonimizados

Si participas del threat feed público, solo se comparten hashes, dominios e IPs. Nunca el binario ni metadata del uploader.

Leer la visión completa de confianza y seguridad →

Precios

Precios simples y transparentes

Empieza gratis. Escala cuando lo necesites.

Free
$0/mes
Para individuos e investigadores
  • 5 análisis al día
  • APKs hasta 200 MB
  • Reporte estático completo
  • Mapeo MITRE ATT&CK
  • Retención 7 días
  • Decompilación JADX
  • Acceso API
  • Export PDF
  • Webhooks
Crea tu cuenta gratis
Team
$99/mes
Para equipos de 5–15 ingenieros
  • 500 análisis/día
  • Hasta 750 MB por APK
  • 50 análisis dinámicos/día
  • Decompilación JADX
  • Retención 180 días
  • API REST
  • Soporte prioritario
Probar Team
Enterprise
A medida
Para MSSPs, bancos y telcos
  • Análisis ilimitados
  • APKs hasta 1 GB
  • Todo lo de Pro
  • Despliegue on-premise
  • Feed STIX privado
  • SLA + soporte dedicado
  • YARA personalizado
  • Retención 1 año
Hablar con ventas
FAQ

Preguntas frecuentes

Respuestas rápidas a lo que analistas SOC, equipos de fintech y CISOs preguntan antes de registrarse.

¿Es seguro subir mi APK?

Cada APK se analiza en un sandbox aislado (perfil seccomp, cap_drop, límites de CPU/memoria en el worker). Opcionalmente puedes cifrar los archivos en reposo con AES-256-GCM, y existe despliegue self-hosted para que los APKs no salgan de tu infraestructura. Nunca compartimos los binarios; solo IOCs anonimizados (hashes, IPs, dominios) alimentan nuestro threat feed opt-in, y puedes desactivar por subida.

¿Necesito cuenta para analizar un APK?

No. El análisis anónimo está habilitado (con rate-limit por IP). Una cuenta gratis guarda tu historial 7 días y sube los límites a 5 análisis al día y APKs de hasta 200 MB. La decompilación JADX, la exportación PDF/STIX, los webhooks y la API son parte de Pro.

¿En qué se diferencia de VirusTotal o MobSF?

VirusTotal te dice si un hash es malicioso conocido. Droidwatch te dice por qué, cómo y qué hacer: análisis estático y dinámico, mapeo MITRE ATT&CK Mobile, cobertura MASVS/MASTG, detección de familias bancarias. MobSF es excelente open source — pero tienes que hostearlo, escalarlo, parchearlo e integrarlo tú. Droidwatch ofrece la misma profundidad como plataforma multi-tenant hosted con facturación, colaboración, watchlists y threat feed.

¿Ofrecen on-premise / self-hosted?

Sí. Los clientes Enterprise reciben un despliegue Docker/Kubernetes que corre dentro de su perímetro (entregamos manifests Kustomize + autoscaling KEDA). Tus APKs y reportes nunca salen de tu tenant.

¿Qué formatos de reporte exportan?

HTML, JSON, CSV, PDF (ejecutivo + técnico), DOCX, Markdown y STIX 2.1 para ingesta en SIEM/SOAR. Los hallazgos incluyen IDs MITRE ATT&CK Mobile y referencias OWASP MASVS/MASTG.

¿Cumplen GDPR / SOC 2?

GDPR: sí — DPA Art. 28 publicado, retención por plan, export/borrado de cuenta self-serve. SOC 2 Type II está en el roadmap (los controles ya están: audit log append-only, logging estructurado, MFA, cifrado en reposo, backups + DR plan). Los clientes de banca pueden pedir el trust pack actual a [email protected].

¿Tienen API e integraciones CI/CD?

Sí — API REST más plantillas listas para seis plataformas CI/CD: GitHub Actions, GitLab CI/CD, Bitrise, Jenkins, CircleCI y Azure Pipelines. Mismo contrato en todas: sube el APK → espera el veredicto → publica run_id / verdict / score / report_url → falla el build según tu política. También funciona con Droidwatch self-hosted — los runners apuntan a tu instancia.

¿Cuánto tarda un análisis?

Análisis estático: típicamente 30–90 segundos para un APK de 50 MB, hasta unos minutos para bundles muy grandes. Análisis dinámico (Frida) depende del runtime budget que fijes — por defecto 5 minutos.

¿Cuánto cuesta vs Zimperium o Lookout?

Solemos ser 10–50× más baratos en base per-seat / per-app, con self-host como opción. No reemplazamos un agente MTD en el dispositivo — somos una plataforma de vetting + threat intel para los APKs en sí, diseñada para fintechs y SOCs que no llegan al presupuesto enterprise-MTD.

¿Hacen análisis dinámico con Frida?

Sí. Corremos las apps en un sandbox aislado (emulador local BYO-device o Docker AVD), instrumentadas con hooks Frida para SSL pinning, abuso de accessibility, intercept de SMS, overlay, JNI bridges y dump de DEX en runtime. El bypass anti-emulador y anti-Frida viene de serie. El análisis dinámico es solo Android — en iOS el análisis es estático.

¿Soportan iOS (.ipa)?

Sí — análisis estático completo. Sube un .ipa y parseamos el Info.plist (App Transport Security, esquemas URL, permisos de privacidad declarados, background modes), la firma y entitlements (provisioning profile, get-task-allow, distribución enterprise, associated domains, app groups) y el propio ejecutable Mach-O (PIE/ASLR, stack canaries, cifrado FairPlay, funciones inseguras de memoria, firma de código, hijacking de dylib vía @rpath, frameworks enlazados). También corren reglas YARA específicas de iOS (detección de jailbreak, anti-debugging, instrumentación Frida/Cydia Substrate, uso de APIs privadas) y un score de riesgo ponderado dedicado, junto a los checks agnósticos de formato: secretos hardcodeados, IOCs de red, VirusTotal y fuzzy hashing. Aún no en iOS: análisis dinámico/runtime (sin instalación en emulador/dispositivo) y el modelo ML basado en Androguard — siguen siendo solo Android.

Enterprise

Construido para defensores a escala enterprise

Tanto si gestionas un SOC de 50 personas, la seguridad móvil de un banco regional o integras escaneo de APKs en un pipeline CI/CD para 100+ apps — Droidwatch Enterprise está diseñado para ti.

  • Análisis ilimitados sin tope diario
  • APKs hasta 1 GB por subida
  • Despliegue on-premise (Docker / Kubernetes)
  • Feed STIX 2.1 de threat intel privado
  • YARA personalizado + firmas privadas
  • Capacidad de análisis dinámico Frida dedicada
  • Webhooks SIEM/SOAR
  • Retención de resultados 1 año
  • SLA: 99.9% uptime, respuesta soporte 4h
  • Exports de cumplimiento (paquetes SOC 2, ISO 27001)

Contáctanos

Me interesa:

Sube tu primer APK ahora

Sin tarjeta, sin instalar nada, resultados en menos de 5 minutos — y un plan gratuito que no caduca.

Crear cuenta gratis