Hardware e interfaces de depuración
UART, JTAG/SWD, extracción de la memoria flash, inyección de fallos y resistencia del dispositivo a la manipulación.
Seguridad IoT y de producto
Los dispositivos inteligentes, los gateways y los controladores, y las apps y nubes que hay detrás, reciben ataques desde el primer día. Probamos todo el stack IoT, del hardware y el firmware a las interfaces inalámbricas, las apps y las API en la nube, y ayudamos a los fabricantes a integrar la seguridad desde el diseño, como ya exige el Cyber Resilience Act de la UE.
En resumen
Las pruebas de seguridad IoT son una evaluación práctica del producto conectado en su conjunto: hardware del dispositivo, firmware, interfaces inalámbricas, apps asociadas y backends en la nube. Zyberum realiza tests de penetración IoT y análisis de firmware, apoya el desarrollo seguro y la gestión de vulnerabilidades, y prepara a los fabricantes para el Cyber Resilience Act de la UE y para normas como ETSI EN 303 645 e IEC 62443-4-2.
Alcance de las pruebas
Los atacantes eligen el camino más fácil. Nosotros los probamos todos, en nuestro laboratorio o en sus instalaciones.
UART, JTAG/SWD, extracción de la memoria flash, inyección de fallos y resistencia del dispositivo a la manipulación.
Ingeniería inversa, secretos incrustados en el código, componentes obsoletos, arranque seguro e integridad de las actualizaciones.
Bluetooth LE, Wi-Fi, Zigbee, Thread/Matter, LoRaWAN, redes móviles, MQTT y CoAP.
Apps asociadas (iOS/Android), interfaces web, API entre el dispositivo y la nube, y aprovisionamiento.
Seguridad desde el diseño
Corregir una vulnerabilidad cuando ya hay miles de dispositivos en el mercado es caro y, a veces, imposible. Trabajamos con su equipo de ingeniería desde la fase de concepto: modelado de amenazas, arquitectura de seguridad y mecanismos de actualización seguros.
Nuestros servicios de desarrollo seguro y nuestra formación en secure coding hacen más robusto el firmware que escribe su equipo, y nuestras pruebas lo demuestran antes del lanzamiento.
Metodología
Definimos el alcance con usted y elaboramos un modelo de amenazas del dispositivo, sus interfaces y su backend.
Desmontaje, acceso de depuración, extracción del firmware y análisis en busca de secretos y componentes vulnerables.
Ataques a los protocolos de radio, las apps y las API en la nube, encadenados para demostrar el impacto real.
Hallazgos con puntuación CVSS, recomendaciones de corrección y un retest, listos para la documentación técnica del CRA.
Casos prácticos
Pudimos ver y activar los dispositivos de otros clientes a través de MQTT y geolocalizar dónde están instalados.
Probamos un sistema de riego inteligente: una configuración MQTT defectuosa nos permitió ver y accionar los dispositivos de otros clientes y localizar dónde están.
Leer el caso prácticoAcceso root completo al dispositivo y acceso a la cámara WebRTC en directo de otros usuarios a través de la API cloud.
Probamos un robot aspirador con cámara: acceso root al dispositivo y fallos en la API cloud que abrían la cámara en directo de otros usuarios. Qué falló y por qué.
Leer el caso prácticoFAQ
Un test de penetración IoT es una evaluación de seguridad de un producto conectado en todas sus capas: hardware, firmware, interfaces de radio, apps móviles y servicios en la nube. Los pentesters emplean técnicas de ataque reales para encontrar las vulnerabilidades antes de que el producto salga al mercado.
Sí. Casi todos los dispositivos conectados que se venden en la UE son productos con elementos digitales según el CRA. A partir del 11 de diciembre de 2027 deben cumplir sus requisitos esenciales de ciberseguridad; la notificación de las vulnerabilidades explotadas activamente ya es obligatoria desde el 11 de septiembre de 2026.
ETSI EN 303 645 para el IoT de consumo, IEC 62443-4-1 y 4-2 para los componentes industriales, y las normas armonizadas que se están elaborando en el marco del CRA. Para los dispositivos inalámbricos, los requisitos de ciberseguridad de la Directiva de Equipos Radioeléctricos (EN 18031) se aplican desde el 1 de agosto de 2025.
Normalmente, de dos a cuatro semanas por producto, según el número de interfaces y de si los ataques de hardware entran en el alcance. Tras una breve llamada para definir el alcance recibirá una oferta con alcance cerrado.
Empiece ahora
Enséñenos su dispositivo y sus interfaces. Definimos juntos el alcance de las pruebas y le enviamos una oferta a precio cerrado.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad