Forense Digital

Forense Móvil

Rama del análisis forense digital especializada en la extracción, preservación y análisis de evidencias almacenadas en dispositivos móviles como smartphones y tablets.

8 min de lectura

¿Qué es el Forense Móvil?

El forense móvil (o análisis forense de dispositivos móviles) es la disciplina que se ocupa de la extracción, preservación y análisis de evidencias digitales almacenadas en smartphones, tablets y otros dispositivos móviles.

Importancia Creciente

Los smartphones contienen más información personal que cualquier otro dispositivo: comunicaciones, ubicaciones, fotos, transacciones bancarias, redes sociales… Son una fuente de evidencia crucial en la mayoría de casos judiciales modernos.

El forense móvil presenta desafíos únicos respecto al análisis de ordenadores:

  • Diversidad de sistemas: iOS, Android, y múltiples versiones
  • Cifrado por defecto: Los dispositivos modernos cifran todos los datos
  • Actualizaciones constantes: Nuevas versiones rompen métodos de extracción
  • Protecciones de seguridad: Face ID, Touch ID, códigos de bloqueo

Tipos de Extracción Forense

Extracción Lógica

Es el método menos invasivo. Accede a los datos a través de las APIs del sistema operativo.

Qué obtiene:

  • Contactos
  • Mensajes SMS
  • Registro de llamadas
  • Fotos y vídeos (visibles)
  • Calendarios y notas

Limitaciones:

  • No accede a datos borrados
  • No accede a bases de datos de apps
  • Requiere desbloqueo del dispositivo

Cuándo usarla:

  • Dispositivo desbloqueado
  • Solo se necesitan datos básicos
  • Tiempo limitado

Extracción del Sistema de Archivos

Accede a la estructura completa de archivos del dispositivo.

Qué obtiene:

  • Todo lo de la extracción lógica
  • Bases de datos de aplicaciones
  • Archivos de configuración
  • Logs del sistema
  • Algunos datos borrados

Limitaciones:

  • Requiere acceso root/jailbreak en algunos casos
  • No accede a espacio no asignado

Cuándo usarla:

  • Se necesitan datos de apps (WhatsApp, Telegram)
  • Análisis más profundo requerido

Extracción Física

Copia bit a bit de toda la memoria del dispositivo.

Qué obtiene:

  • Absolutamente todo
  • Archivos borrados no sobrescritos
  • Espacio no asignado
  • Datos cifrados (si se tiene la clave)

Limitaciones:

  • Muy difícil en dispositivos modernos
  • Puede requerir exploits específicos
  • No siempre posible

Cuándo usarla:

Datos Recuperables de un Smartphone

CategoríaDatosValor Probatorio
ComunicacionesSMS, WhatsApp, Telegram, Signal, emailsMuy alto
LlamadasRegistro de llamadas, duración, contactosAlto
UbicaciónGPS, WiFi, torres de telefoníaMuy alto
MultimediaFotos, vídeos, audios con metadatosAlto
NavegaciónHistorial, búsquedas, cookiesMedio-Alto
AppsDatos de aplicaciones instaladasVariable
SistemaLogs, eventos, conexionesAlto

Proceso de Análisis Forense Móvil

  1. Aislamiento del dispositivo: Colocar en modo avión o jaula de Faraday para evitar borrado remoto o sincronización.

  2. Documentación inicial: Fotografiar el dispositivo, registrar modelo, IMEI, estado de la batería y pantalla.

  3. Evaluación del bloqueo: Determinar si está bloqueado y qué métodos de desbloqueo son viables.

  4. Selección del método de extracción: Elegir entre lógica, sistema de archivos o física según el caso.

  5. Extracción de datos: Ejecutar la herramienta forense apropiada.

  6. Verificación de integridad: Calcular hashes de los datos extraídos.

  7. Análisis de evidencias: Examinar los datos en busca de información relevante.

  8. Documentación y reporte: Elaborar informe pericial con hallazgos.

Herramientas de Forense Móvil

HerramientaFabricanteDispositivosCaracterísticas
Cellebrite UFEDCellebriteiOS, AndroidLíder del mercado, extracción avanzada
Oxygen ForensicsOxygeniOS, AndroidAnálisis de apps y cloud
Magnet AXIOMMagnetiOS, AndroidAnálisis multiplataforma
MOBILeditCompelsoniOS, AndroidCoste accesible
AndrillerOpen SourceAndroidGratuita, funciones básicas
Actualización Constante

Las herramientas forenses requieren actualizaciones frecuentes. Cada nueva versión de iOS o Android puede romper métodos de extracción existentes.

Desafíos del Forense Móvil

Cifrado de Dispositivos

Los smartphones modernos cifran todos los datos por defecto:

  • iOS: cifrado por hardware desde el iPhone 3GS, con protección de datos por clase desde iOS 4
  • Android: cifrado por fichero (FBE) desde la versión 7, e impuesto en todo terminal que salga de fábrica con Android 10 o posterior

Sin las credenciales del terminal los datos no son legibles, ni siquiera leyendo el chip directamente. Y hay un matiz que decide muchos encargos: no es lo mismo un dispositivo apagado que uno encendido y ya desbloqueado alguna vez — la diferencia entre BFU y AFU cambia por completo lo que se puede extraer. Ver extracción forense.

Bloqueos y Protecciones

ProtecciónDificultadQué determina el resultado
PIN de 4 dígitosMediaSolo cede si el terminal admite intentos sin límite ni retardo creciente; los modernos no
PIN de 6 o más dígitos, o contraseñaAltaEl espacio de claves hace inviable la fuerza bruta en la práctica
PatrónMediaEl smudge attack —leer el rastro de dedos en la pantalla— es una curiosidad académica, no un método pericial: exige que nadie haya tocado el terminal después
Face ID / Touch IDDepende del título habilitante, no de la técnicaTécnicamente basta el propietario; jurídicamente es donde está la discusión (ver más abajo)

Borrado Remoto

Si el dispositivo tiene conexión:

  • Find My iPhone: Puede borrar remotamente
  • Google Find My Device: Puede borrar remotamente
  • MDM corporativo: Control total del dispositivo
Aislamiento Crítico

El primer paso SIEMPRE es aislar el dispositivo de cualquier red (modo avión + jaula de Faraday) para evitar borrado remoto.

Casos de Uso Comunes

Divorcios y Custodia

  • Mensajes de WhatsApp sobre acuerdos
  • Fotos y vídeos comprometedores
  • Ubicaciones que contradicen declaraciones

Acoso y Amenazas

  • Mensajes intimidatorios
  • Llamadas repetitivas
  • Contenido multimedia amenazante

Fraudes y Estafas

  • Comunicaciones con estafadores
  • Apps de banca y transacciones
  • Evidencias de phishing

Delitos Laborales

  • Fuga de información por WhatsApp
  • Fotos de documentos confidenciales
  • Comunicaciones con competencia

Consideraciones Legales

El título habilitante, que es lo primero

Antes de conectar nada hay que poder responder de dónde viene la autorización para acceder. En el proceso penal, el art. 588 sexies LECrim exige que el registro de dispositivos de almacenamiento masivo cuente con motivación individualizada: el auto que autoriza la entrada y registro de un domicilio no cubre por sí solo el acceso al contenido de los equipos que allí se aprehendan.

SupuestoQué habilita el accesoLo que suele olvidarse
Dispositivo propio del clienteSu consentimiento, documentadoEl terminal contiene la otra mitad de cada conversación. El titular puede aportar lo que él mismo recibió o envió, pero el análisis debe ceñirse al objeto del encargo y no convertirse en una exploración de terceros
Dispositivo de un terceroAutorización judicial o consentimiento expreso del titularUn consentimiento genérico no ampara una extracción física completa
Dispositivo de empleadoNo basta la política de empresa: rigen los arts. 87 a 90 LOPDGDDEl art. 87 exige criterios de uso establecidos con participación de la representación de los trabajadores, y el art. 90 impone informar «de forma expresa, clara e inequívoca» antes de tratar datos de geolocalización
Desbloqueo biométrico: el problema no es técnico

Cuando una tabla forense dice que Face ID o Touch ID «requieren la presencia del propietario», está describiendo la parte fácil. Obligar a alguien a desbloquear su dispositivo con su rostro o su huella no es lo mismo que pedirle el código, y si eso puede imponerse coactivamente —y con qué garantías— es una cuestión discutida que toca el derecho a no declarar contra uno mismo (art. 24.2 CE).

Para el perito la consecuencia es práctica y no admite improvisación: el desbloqueo tiene que venir amparado por el título habilitante, y hay que dejar constancia de cómo se obtuvo —consentimiento documentado, resolución judicial, o el propio titular desbloqueando voluntariamente ante testigos—. Un informe que no explica cómo se accedió al terminal deja abierta la impugnación más sencilla que existe.

Privacidad

El análisis forense accede a información muy sensible:

  • Comunicaciones privadas
  • Datos de salud
  • Información financiera
  • Ubicaciones

El perito informático forense debe limitar el análisis al objeto del encargo y proteger la confidencialidad. Y esa limitación no es solo deontológica: una extracción física devuelve todo el contenido del terminal, así que el informe debe acotar expresamente qué se examinó y qué quedó fuera. Un dictamen que aporta al procedimiento material ajeno al objeto del encargo perjudica a quien lo encargó tanto como a la otra parte.

El estado en que llega el móvil decide lo que se puede extraer

Apagarlo «para conservarlo» lo pasa de AFU a BFU y con ello se pierde casi todo lo accesible; dejarlo conectado abre la puerta al borrado remoto. Recepción documentada, aislamiento, extracción con herramienta y versión registradas, y verificación SHA-256 contra el origen.

Conclusión

El forense móvil es una de las especialidades más demandadas en peritaje informático. Los smartphones son repositorios de evidencias cruciales en casi cualquier tipo de caso judicial. Sin embargo, los avances en seguridad hacen que la extracción sea cada vez más compleja, requiriendo herramientas especializadas y conocimientos actualizados.

Última actualización: 20 de agosto de 2026
Categoría: Forense Digital
Código: FMO-001

Preguntas Frecuentes

¿Se pueden recuperar mensajes de WhatsApp borrados?

En muchos casos sí. Los mensajes borrados permanecen en la base de datos del dispositivo hasta que son sobrescritos. El éxito depende del tiempo transcurrido y del uso del dispositivo tras el borrado.

¿Es posible analizar un móvil bloqueado?

Depende del modelo y sistema operativo. Existen técnicas para algunos dispositivos, pero los móviles modernos con cifrado completo pueden ser muy difíciles o imposibles de analizar sin el código de desbloqueo.

¿Qué datos se pueden extraer de un smartphone?

Mensajes (SMS, WhatsApp, Telegram), llamadas, contactos, fotos, videos, ubicaciones GPS, historial de navegación, apps instaladas, emails, calendarios, notas y metadatos de todo tipo.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp