NutBank es una aplicación Android intencionalmente vulnerable diseñada para investigación de seguridad, educación y práctica de pentesting móvil. Parte de la plataforma nutcracker.sh.
🆕 Features
Aplicación bancaria realista
- Login screen con credenciales hardcodeadas (
admin/P@ssw0rd123!) - Dashboard bancario con diseño realista que oculta los secretos — los pentesters deben encontrarlos a través del código fuente, almacenamiento local y Logcat
- CreditCardActivity — panel de detalles de tarjeta protegido por diálogo PIN (hardcodeado:
1234) - About Us — botón en el dashboard que enlaza a nutcracker.sh via WebView
Vulnerabilidades intencionales (OWASP MASVS)
- 🔑 Secrets hardcodeados — API keys, credenciales de BD, Stripe keys, Firebase config, AWS credentials en
Secrets.kt(MASVS-CODE-9) - 💾 Almacenamiento inseguro — SharedPreferences en texto plano, datos en almacenamiento externo, caché y SQLite inseguro (MASVS-PLATFORM-2)
- 🔓 Criptografía débil — ECB mode, MD5, SHA-1 (MASVS-CRYPTO-1)
- 🌐 Comunicación de red insegura — Sin certificate pinning, sin hostname verification, endpoints HTTP (MASVS-NETWORK)
- 📡 Componentes exportados — ContentProvider, BroadcastReceiver y Activities sin permisos (MASVS-PLATFORM-1)
- 📋 Logging inseguro — Credenciales y tokens en Logcat (MASVS-CODE-4)
- 🌍 WebView inseguro — JavaScript habilitado sin restricciones, mixed content permitido (MASVS-PLATFORM-5)
- 👤 Autenticación biométrica débil — Bypass posible (MASVS-AUTH-8)
- 🔗 Deep Links inseguros — Intents implícitos con datos sensibles (MASVS-PLATFORM-6)
🛡️ RASP Protection
- 🌱 Root Detection (RootBeer)
- 🐉 Frida Detection (port scan, process/memory inspection)
- 🖥️ Emulator Detection
- 🐛 Debugger Detection
- 🔧 Hooking Framework Detection (Xposed, Substrate, LSPOSED)
- 🔏 Repackaging / Tamper Detection
- 📱 Screen Capture Prevention (
FLAG_SECURE)