PENTESTING DE DISPOSITIVOS IoT

Audita tu parque conectado antes de que lo haga otro.

Un producto conectado nunca es un solo dispositivo. Es firmware, un enlace radio, una app móvil, un backend cloud y un canal de actualización OTA, y a un atacante le basta el más débil de todos. Desmontamos la cadena entera a mano y demostramos cómo una sola unidad encima de una mesa acaba comprometiendo todo tu parque.

Cómo funciona un pentest de IoT
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres saber qué abre de verdad tu parque? Cuéntanos tu principal preocupación y déjanos tu email.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen equipos de hardware y de seguridad de producto que fabrican a escala

Descubre exactamente cómo un solo dispositivo compromete todo el parque.

CADENA DE ATAQUE 01 / 05
  1. Abrimos el dispositivo en el banco · pinchamos los pads UART · U-Boot cae a una shell de root.
  2. Volcamos la flash · clave de API embebida + contraseña de root compartida · el OTA solo valida SHA256.
  3. Capturamos y reproducimos el emparejamiento BLE Just-Works · el dispositivo se reclama sin permiso de su dueño.
  4. Ingeniería inversa de la app móvil · un IDOR en /v1/devices/claim enumera el parque.
  5. Identidad MQTT compartida · acepta un OTA sin firmar · el firmware del atacante queda preparado para 1,2M de unidades.

Atacamos como empieza una brecha de IoT de verdad: con una sola unidad encima de una mesa, sin credenciales, sin acceso privilegiado al cloud, solo con lo que tendría un cliente o un investigador. Desde ahí, avanzamos hacia fuera.

Un fallo en una sola capa casi nunca es la historia completa. Abrimos el dispositivo y leemos sus puertos de depuración (los conectores ocultos de la placa, UART y JTAG). Le sacamos el software y encontramos las claves incrustadas dentro (extracción de firmware y secretos embebidos). Grabamos el emparejamiento inalámbrico del dispositivo y lo reproducimos para hacernos con él (replay del emparejamiento por radio). Aplicamos ingeniería inversa a la app móvil y después abusamos del servicio cloud que gestiona todos los dispositivos que has vendido (la API del parque). Cada paso es reproducible, con las capturas y los comandos que tu equipo puede repetir para confirmar la corrección.

QUÉ AUDITAMOS
  • La placa física y sus puertos de depuración (hardware: UART, JTAG, SWD, fusibles)
  • El software del dispositivo (firmware: extracción, secure boot, firma de código)
  • Cómo se comunica sin cables (radio: BLE, Wi-Fi, Zigbee, LoRa, sub-GHz)
  • Cómo la app se empareja y habla con el dispositivo (app móvil y su API)
  • El cloud que gestiona el parque (backend, MQTT, API del parque)
  • Cómo se actualizan los dispositivos (canal OTA y seguridad del rollback)
  • Si un cliente puede llegar a los dispositivos de otro (aislamiento multi-tenant)
  • Si el abuso se ve siquiera (telemetría, registros de auditoría y detección)

Por qué un CTO, CISO o responsable de hardware contrata un pentesting de IoT.

El detonante es una línea de producto nueva, una entrega de firmware, un plazo del regulador, un cliente grande que exige pruebas, o un incidente que casi pasa en campo.

TOCA UNA SITUACIÓN
Exposición sospechada Patrón anómalo de OTA o de telemetría

Algo ha ido raro en campo. Necesitas saber qué sigue expuesto.

La pregunta no es «¿tenemos hallazgos?» sino «¿hay otros caminos?». Enfocamos el proyecto en la exposición que se sospecha, confirmamos que está cerrada y sacamos a la luz cada camino contiguo en hardware, firmware, radio, app y cloud.

  • Alcance dirigido a la exposición que se sospecha
  • Caminos contiguos mapeados en las cinco capas
  • Pruebas de concepto reproducibles para el equipo de respuesta a incidentes
  • Hallazgos en vivo para quien responde, no en el informe final
Normativa y auditoría Alcance conectado de ISO 27001 o SOC 2

Un auditor no acepta el escaneo de una certificación de laboratorio.

Con ISO 27001 o SOC 2 con productos conectados en el alcance, o la ciberseguridad pre-market de la FDA en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología reconocida y retest firmado.

  • Metodología mapeada a estándares reconocidos de testing de IoT e industrial
  • Evidencia con el formato que pide el regulador y la revisión de seguridad de un cliente grande
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo, el hash del firmware fijado y firma
Consejo y estrategia El consejo pide garantías de IoT

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando la petición es estratégica, necesitas un pentesting de IoT externo y dirigido por especialistas, y un entregable que traduzca a impacto en el negocio eso de que un dispositivo se convierte en un problema de todo el parque.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • El radio de impacto en el parque dicho sin rodeos: hasta dónde llega una sola unidad comprometida
  • Independencia: externo y dirigido por especialistas de principio a fin
Por tipo de producto Robot industrial o cobot

El producto decide el modelo de amenazas, así que el test sigue al producto.

Cada producto conectado tiene un peor día distinto. Acotamos al tuyo y probamos la cadena entera: la placa y sus puertos de depuración, el firmware, el enlace radio, la app móvil y el cloud que gestiona todo el parque.

  • Modelo de amenazas escrito para tu producto, no una lista genérica de dispositivo conectado
  • Hardware, firmware, radio, app móvil y backend cloud, todo dentro del alcance
  • Los caminos de abuso del parque perseguidos de forma explícita: hasta dónde llega una unidad en todo el parque
  • Hallazgos asignados a los responsables de producto, no solo a una cola de tickets de TI

¿Listo para ver qué abre de verdad tu parque?

Reservar una llamada
Treinta minutos con un pentester experimentado.

Siete fases, para el pentesting de seguridad de tu IoT.

Avanzamos hacia fuera por las mismas cinco capas que has visto arriba, del dispositivo que tienes en la mano al parque que vive en el cloud, probando cada una antes de encadenarla con la siguiente. La versión corta está debajo; el paso a paso completo vive en su propia página.

Qué te llevas de verdad, y por qué es distinto.

Casi todas las revisiones de IoT se quedan en un escaneo de firmware o en una lista de comprobación de laboratorio. Aquí es donde vamos más lejos.

Las cinco capas, un solo proyecto

Hardware, firmware, radio, app y cloud auditados juntos y encadenados, porque una clave filtrada en el dispositivo solo importa cuando demostramos qué abre en todo el parque.

A mano, sobre el banco de trabajo

Un especialista senior trabaja con unidades de muestra reales y equipo real, desde abrir la placa hasta capturar la radio. Sin escaneos de emulador, sin falsos positivos, solo lo que funciona de verdad.

Mapeado a los estándares que te pide quien te compra

Cada hallazgo se mapea a OWASP IoT, ETSI EN 303 645 e IEC 62443, que es la evidencia que aceptan de verdad tus auditores y el departamento de compras de tus clientes grandes.

Retest en varias revisiones

Modo opcional de varias revisiones: tras un cambio de firmware, de hardware o de cloud, volvemos a probar el diff contra el mismo producto para confirmar el cierre y cazar lo que haya introducido el cambio.

¿Quieres ver la pinta que tendría tu próximo pentest de IoT con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres un alcance de pentesting de IoT de verdad para tu perímetro?

Cuéntanos tu producto, la versión de su firmware y por dónde quieres que empecemos. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.

Las preguntas que salen antes de firmar.

El pentesting de IoT es una auditoría de seguridad manual de un producto conectado en todas sus capas: el hardware, el firmware, la radio con la que se comunica, la app móvil que lo controla y el backend cloud que gestiona el parque. Como una vulnerabilidad de una capa se puede encadenar con las otras, el test demuestra hasta dónde llega un atacante desde un solo dispositivo, y si eso llega a todo tu parque. El entregable es un conjunto de cadenas de ataque demostradas, ordenadas por impacto en el negocio, cada una con una prueba de concepto reproducible.

No. Una certificación de laboratorio comprueba el producto contra una lista, por ejemplo ETSI EN 303 645, y confirma si están puestos los controles exigidos. Un pentest de IoT demuestra lo que un atacante puede hacer de verdad: si una unidad sobre el banco entrega una clave del cloud, una actualización para todo el parque o los datos de otro cliente. Un producto puede tener el certificado limpio y seguir siendo explotable de punta a punta. Casi todas las empresas que fabrican producto conectado a escala hacen las dos cosas: la certificación atada al lanzamiento del producto, y el pentest atado a las entregas de firmware, a las revisiones de hardware y a los hitos del parque.

Por las piezas que comparten todos los dispositivos. Una sola unidad sobre el banco suele revelar una clave incrustada, un endpoint de cloud o un mecanismo de actualización que es idéntico en todo el parque. Desde ahí, un atacante usa la API cloud compartida, el canal de actualización OTA o una separación débil entre clientes para pasar de un dispositivo a muchos. Por eso probamos siempre el camino que va de un solo dispositivo al parque entero, y no solo el dispositivo aislado.

Normalmente sí, al menos unos pocos. Auditar IoT de verdad significa hardware sobre el banco: abrir una unidad, leer sus puertos de depuración y extraer el firmware necesita el dispositivo físico. Solemos pedir dos o tres unidades de muestra, a ser posible con el acceso de depuración habilitado, además de acceso a la app móvil y al backend cloud. Cuando el acceso físico es imposible, acotamos a lo que sí se puede probar (imágenes de firmware, la app y el cloud) y lo decimos con claridad en la propuesta.

No. Trabajamos sobre unidades de muestra y entornos de staging, no sobre los dispositivos vivos de tus clientes, y cada proyecto va con sus reglas del encargo documentadas y un protocolo para los hallazgos críticos. Las pruebas de parque y de cloud se hacen contra un tenant de test controlado o con aprobación expresa, nunca como acciones destructivas en producción. Te llevas la visión del atacante sobre tu producto sin poner en riesgo los dispositivos que ya has vendido.

Un solo producto conectado con su backend cloud documentado suele llevar entre dos y tres semanas de pruebas activas, por el trabajo de hardware, firmware, radio y cloud que hay dentro; las familias de varios productos o las pilas de radio complejas llevan más. El alcance se acota antes y el retest va después de tus correcciones. El calendario lo confirmamos en la propuesta, que entregamos en las 48 horas siguientes a la primera llamada.

El precio sale del alcance: el número de dispositivos y de capas, los protocolos de radio que hay en juego, y si entra el backend del parque. Damos un precio cerrado, sin costes ocultos y sin obligación de renovar. Un proyecto enfocado a un solo producto está en la parte baja del rango; las familias de varios productos o los proyectos que necesitan hardware de radio especializado escalan desde ahí. El retest, contra la misma revisión de firmware y de hardware, va siempre incluido.

El hacker ético senior al que conoces en la primera llamada, de principio a fin. Nuestro equipo cuenta con credenciales OSCP, OSCE³, OSWE y OSEP, y en IoT sumamos experiencia de hardware, firmware y radio (herramientas como Ghidra, HackRF, Ubertooth y JTAGulator). Somos contribuidores verificados del Bug Bounty de la NASA con hallazgos publicados contra productos conectados. La misma persona acota, ejecuta y hace el retest. Es con quien tratas durante todo el proyecto.

¿Listo para cerrar las puertas de entrada de tu parque?

Empieza con una primera reunión sin compromiso. Revisaremos tu parque de producto conectado (hardware, firmware, radio, app y cloud) y definiremos el pentesting de IoT adecuado antes de empezar el proyecto.

Pide una propuesta de pentesting de IoT.
Un pentester de IoT experimentado te responde en un día laborable.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.