Forense Móvil
Rama del análisis forense digital especializada en la extracción, preservación y análisis de evidencias almacenadas en dispositivos móviles como smartphones y tablets.
¿Qué es el Forense Móvil?
El forense móvil (o análisis forense de dispositivos móviles) es la disciplina que se ocupa de la extracción, preservación y análisis de evidencias digitales almacenadas en smartphones, tablets y otros dispositivos móviles.
Importancia Creciente
Los smartphones contienen más información personal que cualquier otro dispositivo: comunicaciones, ubicaciones, fotos, transacciones bancarias, redes sociales… Son una fuente de evidencia crucial en la mayoría de casos judiciales modernos.
El forense móvil presenta desafíos únicos respecto al análisis de ordenadores:
- Diversidad de sistemas: iOS, Android, y múltiples versiones
- Cifrado por defecto: Los dispositivos modernos cifran todos los datos
- Actualizaciones constantes: Nuevas versiones rompen métodos de extracción
- Protecciones de seguridad: Face ID, Touch ID, códigos de bloqueo
Tipos de Extracción Forense
Extracción Lógica
Es el método menos invasivo. Accede a los datos a través de las APIs del sistema operativo.
Qué obtiene:
- Contactos
- Mensajes SMS
- Registro de llamadas
- Fotos y vídeos (visibles)
- Calendarios y notas
Limitaciones:
- No accede a datos borrados
- No accede a bases de datos de apps
- Requiere desbloqueo del dispositivo
Cuándo usarla:
- Dispositivo desbloqueado
- Solo se necesitan datos básicos
- Tiempo limitado
Extracción del Sistema de Archivos
Accede a la estructura completa de archivos del dispositivo.
Qué obtiene:
- Todo lo de la extracción lógica
- Bases de datos de aplicaciones
- Archivos de configuración
- Logs del sistema
- Algunos datos borrados
Limitaciones:
- Requiere acceso root/jailbreak en algunos casos
- No accede a espacio no asignado
Cuándo usarla:
- Se necesitan datos de apps (WhatsApp, Telegram)
- Análisis más profundo requerido
Extracción Física
Copia bit a bit de toda la memoria del dispositivo.
Qué obtiene:
- Absolutamente todo
- Archivos borrados no sobrescritos
- Espacio no asignado
- Datos cifrados (si se tiene la clave)
Limitaciones:
- Muy difícil en dispositivos modernos
- Puede requerir exploits específicos
- No siempre posible
Cuándo usarla:
- Recuperación de datos borrados crítica
- Análisis forense completo
- Dispositivos antiguos
Datos Recuperables de un Smartphone
| Categoría | Datos | Valor Probatorio |
|---|---|---|
| Comunicaciones | SMS, WhatsApp, Telegram, Signal, emails | Muy alto |
| Llamadas | Registro de llamadas, duración, contactos | Alto |
| Ubicación | GPS, WiFi, torres de telefonía | Muy alto |
| Multimedia | Fotos, vídeos, audios con metadatos | Alto |
| Navegación | Historial, búsquedas, cookies | Medio-Alto |
| Apps | Datos de aplicaciones instaladas | Variable |
| Sistema | Logs, eventos, conexiones | Alto |
Proceso de Análisis Forense Móvil
Aislamiento del dispositivo: Colocar en modo avión o jaula de Faraday para evitar borrado remoto o sincronización.
Documentación inicial: Fotografiar el dispositivo, registrar modelo, IMEI, estado de la batería y pantalla.
Evaluación del bloqueo: Determinar si está bloqueado y qué métodos de desbloqueo son viables.
Selección del método de extracción: Elegir entre lógica, sistema de archivos o física según el caso.
Extracción de datos: Ejecutar la herramienta forense apropiada.
Verificación de integridad: Calcular hashes de los datos extraídos.
Análisis de evidencias: Examinar los datos en busca de información relevante.
Documentación y reporte: Elaborar informe pericial con hallazgos.
Herramientas de Forense Móvil
| Herramienta | Fabricante | Dispositivos | Características |
|---|---|---|---|
| Cellebrite UFED | Cellebrite | iOS, Android | Líder del mercado, extracción avanzada |
| Oxygen Forensics | Oxygen | iOS, Android | Análisis de apps y cloud |
| Magnet AXIOM | Magnet | iOS, Android | Análisis multiplataforma |
| MOBILedit | Compelson | iOS, Android | Coste accesible |
| Andriller | Open Source | Android | Gratuita, funciones básicas |
Actualización Constante
Las herramientas forenses requieren actualizaciones frecuentes. Cada nueva versión de iOS o Android puede romper métodos de extracción existentes.
Desafíos del Forense Móvil
Cifrado de Dispositivos
Los smartphones modernos cifran todos los datos por defecto:
- iOS: cifrado por hardware desde el iPhone 3GS, con protección de datos por clase desde iOS 4
- Android: cifrado por fichero (FBE) desde la versión 7, e impuesto en todo terminal que salga de fábrica con Android 10 o posterior
Sin las credenciales del terminal los datos no son legibles, ni siquiera leyendo el chip directamente. Y hay un matiz que decide muchos encargos: no es lo mismo un dispositivo apagado que uno encendido y ya desbloqueado alguna vez — la diferencia entre BFU y AFU cambia por completo lo que se puede extraer. Ver extracción forense.
Bloqueos y Protecciones
| Protección | Dificultad | Qué determina el resultado |
|---|---|---|
| PIN de 4 dígitos | Media | Solo cede si el terminal admite intentos sin límite ni retardo creciente; los modernos no |
| PIN de 6 o más dígitos, o contraseña | Alta | El espacio de claves hace inviable la fuerza bruta en la práctica |
| Patrón | Media | El smudge attack —leer el rastro de dedos en la pantalla— es una curiosidad académica, no un método pericial: exige que nadie haya tocado el terminal después |
| Face ID / Touch ID | Depende del título habilitante, no de la técnica | Técnicamente basta el propietario; jurídicamente es donde está la discusión (ver más abajo) |
Borrado Remoto
Si el dispositivo tiene conexión:
- Find My iPhone: Puede borrar remotamente
- Google Find My Device: Puede borrar remotamente
- MDM corporativo: Control total del dispositivo
Aislamiento Crítico
El primer paso SIEMPRE es aislar el dispositivo de cualquier red (modo avión + jaula de Faraday) para evitar borrado remoto.
Casos de Uso Comunes
Divorcios y Custodia
- Mensajes de WhatsApp sobre acuerdos
- Fotos y vídeos comprometedores
- Ubicaciones que contradicen declaraciones
Acoso y Amenazas
- Mensajes intimidatorios
- Llamadas repetitivas
- Contenido multimedia amenazante
Fraudes y Estafas
- Comunicaciones con estafadores
- Apps de banca y transacciones
- Evidencias de phishing
Delitos Laborales
- Fuga de información por WhatsApp
- Fotos de documentos confidenciales
- Comunicaciones con competencia
Consideraciones Legales
El título habilitante, que es lo primero
Antes de conectar nada hay que poder responder de dónde viene la autorización para acceder. En el proceso penal, el art. 588 sexies LECrim exige que el registro de dispositivos de almacenamiento masivo cuente con motivación individualizada: el auto que autoriza la entrada y registro de un domicilio no cubre por sí solo el acceso al contenido de los equipos que allí se aprehendan.
| Supuesto | Qué habilita el acceso | Lo que suele olvidarse |
|---|---|---|
| Dispositivo propio del cliente | Su consentimiento, documentado | El terminal contiene la otra mitad de cada conversación. El titular puede aportar lo que él mismo recibió o envió, pero el análisis debe ceñirse al objeto del encargo y no convertirse en una exploración de terceros |
| Dispositivo de un tercero | Autorización judicial o consentimiento expreso del titular | Un consentimiento genérico no ampara una extracción física completa |
| Dispositivo de empleado | No basta la política de empresa: rigen los arts. 87 a 90 LOPDGDD | El art. 87 exige criterios de uso establecidos con participación de la representación de los trabajadores, y el art. 90 impone informar «de forma expresa, clara e inequívoca» antes de tratar datos de geolocalización |
Desbloqueo biométrico: el problema no es técnico
Cuando una tabla forense dice que Face ID o Touch ID «requieren la presencia del propietario», está describiendo la parte fácil. Obligar a alguien a desbloquear su dispositivo con su rostro o su huella no es lo mismo que pedirle el código, y si eso puede imponerse coactivamente —y con qué garantías— es una cuestión discutida que toca el derecho a no declarar contra uno mismo (art. 24.2 CE).
Para el perito la consecuencia es práctica y no admite improvisación: el desbloqueo tiene que venir amparado por el título habilitante, y hay que dejar constancia de cómo se obtuvo —consentimiento documentado, resolución judicial, o el propio titular desbloqueando voluntariamente ante testigos—. Un informe que no explica cómo se accedió al terminal deja abierta la impugnación más sencilla que existe.
Privacidad
El análisis forense accede a información muy sensible:
- Comunicaciones privadas
- Datos de salud
- Información financiera
- Ubicaciones
El perito informático forense debe limitar el análisis al objeto del encargo y proteger la confidencialidad. Y esa limitación no es solo deontológica: una extracción física devuelve todo el contenido del terminal, así que el informe debe acotar expresamente qué se examinó y qué quedó fuera. Un dictamen que aporta al procedimiento material ajeno al objeto del encargo perjudica a quien lo encargó tanto como a la otra parte.
El estado en que llega el móvil decide lo que se puede extraer
Apagarlo «para conservarlo» lo pasa de AFU a BFU y con ello se pierde casi todo lo accesible; dejarlo conectado abre la puerta al borrado remoto. Recepción documentada, aislamiento, extracción con herramienta y versión registradas, y verificación SHA-256 contra el origen.
Conclusión
El forense móvil es una de las especialidades más demandadas en peritaje informático. Los smartphones son repositorios de evidencias cruciales en casi cualquier tipo de caso judicial. Sin embargo, los avances en seguridad hacen que la extracción sea cada vez más compleja, requiriendo herramientas especializadas y conocimientos actualizados.
Última actualización: 20 de agosto de 2026
Categoría: Forense Digital
Código: FMO-001
Preguntas Frecuentes
¿Se pueden recuperar mensajes de WhatsApp borrados?
En muchos casos sí. Los mensajes borrados permanecen en la base de datos del dispositivo hasta que son sobrescritos. El éxito depende del tiempo transcurrido y del uso del dispositivo tras el borrado.
¿Es posible analizar un móvil bloqueado?
Depende del modelo y sistema operativo. Existen técnicas para algunos dispositivos, pero los móviles modernos con cifrado completo pueden ser muy difíciles o imposibles de analizar sin el código de desbloqueo.
¿Qué datos se pueden extraer de un smartphone?
Mensajes (SMS, WhatsApp, Telegram), llamadas, contactos, fotos, videos, ubicaciones GPS, historial de navegación, apps instaladas, emails, calendarios, notas y metadatos de todo tipo.
Términos Relacionados
Análisis Forense Digital
Conjunto de procedimientos científicos y técnicos para identificar, preservar y analizar evidencias digitales admisibles en juicios civiles, penales o laborales.
Evidencia Digital
Información digital (archivos, logs, mensajes) con valor probatorio en juicio. Su peso depende de que se pueda sostener su autenticidad e integridad, y la licitud de la obtención se juzga aparte, por el art. 11.1 LOPJ.
Cadena de Custodia
Protocolo legal y técnico que documenta y sostiene la integridad y la autenticidad de la evidencia digital desde su hallazgo hasta su presentación en juicio. Un defecto en ella debilita la fuerza probatoria y abre la puerta a la impugnación, pero no produce por sí solo la inadmisión de la prueba.
Imagen Forense
Copia exacta bit a bit de un dispositivo de almacenamiento que preserva el contenido del área direccionable, incluidos restos de archivos borrados y espacio no asignado —no necesariamente áreas reservadas como HPA/DCO o el sobreaprovisionamiento de un SSD, que dependen de la interfaz y del método—, para su análisis forense.
Metadatos
Datos sobre los datos: información adicional embebida en archivos digitales que describe cuándo, dónde, cómo y por quién fueron creados o modificados.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
