Anàlisi forense de mòbils: què es pot recuperar d’iPhone i Android
Per Juan Jesús Merino Carretero, perit informàtic col·legiat núm. 89 (CPIIEX) mòbil · iPhone · Android · informàtica forense
L’anàlisi forense d’un mòbil és un dels serveis pericials més demandats: divorcis amb disputes sobre converses, acomiadaments per ús indegut del terminal corporatiu, casos d’assetjament, estafes financeres o investigacions internes en empresa. El dubte recurrent és què es pot recuperar realment i quina diferència hi ha entre un iPhone i un Android en termes forenses. Aquesta guia en dona una visió completa.
Què és l’anàlisi forense d’un mòbil
És l’extracció i anàlisi amb metodologia forense de la informació continguda en un dispositiu mòbil. L’extracció es fa amb bloqueig d’escriptura, eines certificades i cadena de custòdia documentada. L’anàlisi es fa sobre la còpia, no sobre el dispositiu original. El resultat es plasma en un informe pericial defensable a la sala.
El perit té quatre grans preguntes a respondre:
- Quina informació hi ha al mòbil.
- Quina informació ha estat esborrada i es pot recuperar.
- Quan i des d’on es van generar les dades clau.
- Qui operava el mòbil en cada moment (quan es pot deduir).
Què es pot extreure d’un mòbil
Comunicacions
- Missatgeria instantània: WhatsApp, Telegram, iMessage, Signal, Messenger, Instagram DM, SMS, MMS. Inclou missatges esborrats que encara són a la base SQLite.
- Trucades: registre d’entrants, sortints, perdudes, durada, contactes associats. En alguns casos, gravacions de trucada si estan guardades localment.
- Correu electrònic: comptes configurats, missatges descarregats, adjunts.
Activitat i patrons
- Historial de navegació: URL visitades, cerques, marcadors, cookies.
- Apps instal·lades i desinstal·lades: llista completa amb dates.
- Notificacions: registres recents (limitats en versions modernes per privacitat).
- Patrons d’ús: hores d’activitat, app més usada, temps de pantalla.
Multimèdia
- Fotografies i vídeos: inclosos els esborrats de la galeria però presents a la memòria cau o en còpies de seguretat locals.
- Arxius d’àudio: gravacions, missatges de veu.
- Captures de pantalla: amb les seves metadades EXIF (data, hora, geolocalització si està activada).
Ubicació i moviment
- Geolocalització: històric GPS (a l’iPhone, “Ubicacions significatives”; a Android, “Cronologia de Google”).
- WiFi conegudes: xarxes a les quals s’ha connectat el mòbil, ordenades cronològicament.
- Bluetooth: dispositius aparellats.
Identitat i comptes
- IMEI i número de sèrie del dispositiu.
- Comptes configurats: Apple ID, Google, Facebook, etc.
- Targetes SIM inserides (històric).
Arxius i documents
- Arxius descarregats: PDF, documents Office, imatges.
- Carpeta de descàrregues i memòria cau.
- Sincronització amb el núvol: iCloud Drive, Google Drive, Dropbox.
Diferències entre iPhone i Android
| Aspecte | iPhone (iOS) | Android |
|---|---|---|
| Xifratge per defecte | Sí (AES-256 amb TEE) | Sí des d’Android 6+ |
| Accés sense contrasenya | Gairebé impossible en models moderns | Variable segons marca/model |
| Profunditat d’extracció | Limitada per la seguretat d’iOS | Més profunda amb root o exploits |
| Còpies de seguretat útils | Còpia iCloud / iTunes | Còpia Google + Helium |
| Recuperació d’esborrats | Bona fins a cert punt | Millor en Android sense TRIM |
| Geolocalització útil | Ubicacions significatives, fotos EXIF | Cronologia Google molt detallada |
| Apps de missatgeria | WhatsApp, iMessage, Signal | Idem + apps del fabricant |
iPhone
iOS té un nivell de xifratge i seguretat molt alt. Sense codi de desbloqueig, en models recents (iPhone X i posteriors) l’extracció profunda no és viable amb mètodes legals i comercials. El que sí que permet el peritatge:
- Accés amb el codi del titular i signatura de cessió voluntària.
- Anàlisi de còpies d’iTunes locals (xifrades o no).
- Anàlisi d’iCloud amb credencials del titular.
- Extracció AFU (After First Unlock) si el mòbil està encès i s’ha desbloquejat almenys una vegada després de l’últim reinici.
Android
L’extracció depèn del fabricant, la versió d’Android i si el mòbil té root. En general:
- Extracció lògica amb ADB autoritzat pel titular.
- Extracció física amb exploits per a alguns models antics.
- Anàlisi de còpia completa amb eines com Magnet AXIOM o Cellebrite UFED.
- En Android sense TRIM, la recuperació d’arxius esborrats és notablement millor que a l’iPhone.
Casos típics i què es pot recuperar
Cas 1: divorci amb sospita d’infidelitat
- Missatges de WhatsApp i d’altres apps de missatgeria.
- Històric de trucades amb durada i horaris.
- Geolocalització (ubicacions freqüents i hores).
- Fotos i vídeos amb metadades EXIF.
- Apps de cites instal·lades/desinstal·lades amb dates.
Cas 2: acomiadament per ús indegut del mòbil corporatiu
- Històric de navegació.
- Temps en cada app (especialment apps no laborals).
- Comunicacions amb competidors o tercers.
- Arxius enviats des del mòbil.
- Geolocalització en horari laboral.
Cas 3: extorsió o xantatge
- Converses amb l’extorsionador.
- Anàlisi de capçaleres de correu.
- Gravacions d’àudio.
- Identificació de comptes associats a l’extorsionador.
Cas 4: identificació després de pèrdua o robatori
- Última ubicació coneguda.
- Accés al núvol amb credencials del titular.
- Identificació de targetes SIM noves.
El que NO es pot recuperar
És important ser realista. Hi ha límits tècnics absoluts:
- Converses de WhatsApp que es van esborrar i després es va fer un factory reset del mòbil.
- Informació en un iPhone bloquejat del qual no es coneix el codi.
- Fotos a iCloud purgades fa més de 30 dies pel propietari.
- Missatges “que desapareixen” de Telegram o Signal, un cop expirat el termini i reiniciat el dispositiu.
- Informació en apps que xifren dades localment amb una clau que es perd en reiniciar (Signal, algunes configuracions de WhatsApp).
Cadena de custòdia en el peritatge de mòbils
El protocol és el mateix que en qualsevol evidència digital, amb dues particularitats:
- Mode avió o gàbia de Faraday durant l’extracció per evitar que el dispositiu rebi ordres remotes (esborrat a distància, MDM corporatiu).
- Documentació de l’estat de bateria i connectivitat en recollir el mòbil.
Més detall en la nostra guia sobre cadena de custòdia digital.
Preguntes freqüents
Puc lliurar-te el mòbil de la meva parella perquè en facis el peritatge?
Només si ella el lliura voluntàriament i signa la cessió. Accedir a un mòbil aliè sense autorització constitueix delicte (art. 197 CP).
Quant triga el peritatge?
Des de 5 dies en validacions de WhatsApp fins a 3-4 setmanes en peritatges complexos amb anàlisi de diverses apps i recuperació d’esborrats.
Es trencarà el meu mòbil durant l’extracció?
No. L’extracció no obre ni malmet el dispositiu. Es fa per les interfícies estàndard del mòbil amb bloqueig d’escriptura.
I si el mòbil té control parental o MDM corporatiu?
El peritatge s’ha de coordinar amb el titular del MDM (l’empresa) per evitar que s’esborri el dispositiu durant l’extracció.
Serveix la còpia de seguretat d’iCloud o de Google sense tenir el mòbil físic?
Sí, amb menys profunditat però vàlida. És l’opció quan el mòbil s’ha perdut o ha estat destruït.
Conclusió
L’anàlisi forense d’un mòbil pot aportar proves decisives en procediments civils, penals, laborals i de família. Les possibilitats depenen del model, el sistema operatiu, l’estat de xifratge i l’estat físic del dispositiu. A Forenlab realitzem peritatges d’iPhone i Android amb extracció AFU, recuperació d’esborrats, anàlisi de WhatsApp i cadena de custòdia documentada. Contacta amb nosaltres i avaluem el teu cas en menys de 24 hores laborables.