Análise forense de móbiles: que se pode recuperar de iPhone e Android

Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) móbil · iPhone · Android · informática forense

Análise forense de móbiles: que se pode recuperar de iPhone e Android

A análise forense dun móbil é un dos servizos periciais máis demandados: divorcios con disputas sobre conversas, despedimentos por uso indebido do terminal corporativo, casos de acoso, estafas financeiras ou investigacións internas en empresa. A dúbida recorrente é que se pode recuperar realmente e que diferenza hai entre un iPhone e un Android en termos forenses. Esta guía dá unha visión completa.

Que é a análise forense dun móbil

É a extracción e análise con metodoloxía forense da información contida nun dispositivo móbil. A extracción faise con bloqueo de escritura, ferramentas certificadas e cadea de custodia documentada. A análise faise sobre a copia, non sobre o dispositivo orixinal. O resultado plásmase nun informe pericial defendible en sala.

O perito ten catro grandes preguntas que responder:

  1. Que información está no móbil.
  2. Que información foi borrada e pode recuperarse.
  3. Cando e desde onde se xeraron os datos clave.
  4. Quen operaba o móbil en cada momento (cando é deducible).

Que se pode extraer dun móbil

Comunicacións

  • Mensaxaría instantánea: WhatsApp, Telegram, iMessage, Signal, Messenger, Instagram DM, SMS, MMS. Inclúe mensaxes borradas que aínda están na base SQLite.
  • Chamadas: rexistro de entrantes, saíntes, perdidas, duración, contactos asociados. Nalgúns casos, gravacións de chamada se están gardadas localmente.
  • Correo electrónico: contas configuradas, mensaxes descargadas, anexos.

Actividade e patróns

  • Historial de navegación: URL visitadas, buscas, marcadores, cookies.
  • Apps instaladas e desinstaladas: lista completa con datas.
  • Notificacións: rexistros recentes (limitados en versións modernas por privacidade).
  • Patróns de uso: horas de actividade, app máis usada, tempo de pantalla.

Multimedia

  • Fotografías e vídeos: incluídos os borrados da galería pero presentes na caché ou en copias de seguranza locais.
  • Arquivos de audio: gravacións, mensaxes de voz.
  • Capturas de pantalla: cos seus metadatos EXIF (data, hora, xeolocalización se está activada).

Ubicación e movemento

  • Xeolocalización: histórico GPS (en iPhone, “Ubicacións significativas”; en Android, “Cronoloxía de Google”).
  • WiFi coñecidas: redes ás que se conectou o móbil, ordenadas cronoloxicamente.
  • Bluetooth: dispositivos emparellados.

Identidade e contas

  • IMEI e número de serie do dispositivo.
  • Contas configuradas: Apple ID, Google, Facebook, etc.
  • Tarxetas SIM inseridas (histórico).

Arquivos e documentos

  • Arquivos descargados: PDF, documentos Office, imaxes.
  • Cartafol de descargas e caché.
  • Sincronización coa nube: iCloud Drive, Google Drive, Dropbox.

Diferenzas entre iPhone e Android

AspectoiPhone (iOS)Android
Cifrado por defectoSi (AES-256 con TEE)Si desde Android 6+
Acceso sen contrasinalCase imposible en modelos modernosVariable segundo marca/modelo
Profundidade de extracciónLimitada pola seguridade de iOSMáis profunda con root ou exploits
Copias de seguranza útilesCopia iCloud / iTunesCopia Google + Helium
Recuperación de borradosBoa ata certo puntoMellor en Android sen TRIM
Xeolocalización útilUbicacións significativas, fotos EXIFCronoloxía Google moi detallada
Apps de mensaxaríaWhatsApp, iMessage, SignalIdem + apps do fabricante

iPhone

iOS ten un nivel de cifrado e seguridade moi alto. Sen código de desbloqueo, en modelos recentes (iPhone X e posteriores) a extracción profunda non é viable con métodos legais e comerciais. O que si permite a peritaxe:

  • Acceso co código do titular e sinatura de cesión voluntaria.
  • Análise de copias de seguranza de iTunes locais (cifradas ou non).
  • Análise de iCloud coas credenciais do titular.
  • Extracción AFU (After First Unlock) se o móbil está acendido e desbloqueado polo menos unha vez tras o último reinicio.

Android

A extracción depende do fabricante, da versión de Android e de se o móbil ten root. En xeral:

  • Extracción lóxica con ADB autorizado polo titular.
  • Extracción física con exploits para algúns modelos antigos.
  • Análise de copia de seguranza completa con ferramentas como Magnet AXIOM ou Cellebrite UFED.
  • En Android sen TRIM, a recuperación de arquivos borrados é notablemente mellor que en iPhone.

Casos típicos e que se pode recuperar

Caso 1: divorcio con sospeita de infidelidade

  • Mensaxes de WhatsApp e doutras apps de mensaxaría.
  • Histórico de chamadas con duración e horarios.
  • Xeolocalización (ubicacións frecuentes e horas).
  • Fotos e vídeos con metadatos EXIF.
  • Apps de citas instaladas/desinstaladas con datas.

Caso 2: despedimento por uso indebido do móbil corporativo

  • Histórico de navegación.
  • Tempo en cada app (especialmente apps non laborais).
  • Comunicacións con competidores ou terceiros.
  • Arquivos enviados desde o móbil.
  • Xeolocalización en horario laboral.

Caso 3: extorsión ou chantaxe

  • Conversas co extorsionador.
  • Análise de cabeceiras de correo.
  • Gravacións de audio.
  • Identificación de contas asociadas ao extorsionador.

Caso 4: identificación tras perda ou roubo

  • Última ubicación coñecida.
  • Acceso á nube coas credenciais do titular.
  • Identificación de tarxetas SIM novas.

O que NON se pode recuperar

É importante ser realista. Hai límites técnicos absolutos:

  • Conversas de WhatsApp que se borraron e despois se fixo un factory reset do móbil.
  • Información nun iPhone bloqueado do que non se coñece o código.
  • Fotos en iCloud purgadas hai máis de 30 días polo propietario.
  • Mensaxes “que desaparecen” de Telegram ou Signal, unha vez expirado o prazo e reiniciado o dispositivo.
  • Información en apps que cifran datos localmente cunha clave que se perde ao reiniciar (Signal, algunhas configuracións de WhatsApp).

Cadea de custodia en peritaxe de móbil

O protocolo é o mesmo que en calquera evidencia dixital, con dúas particularidades:

  1. Modo avión ou caixa de Faraday durante a extracción para evitar que o dispositivo reciba comandos remotos (borrado a distancia, MDM corporativo).
  2. Documentación do estado da batería e da conectividade ao recoller o móbil.

Máis detalle na nosa guía sobre cadea de custodia dixital.

Preguntas frecuentes

Podo entregarche o móbil da miña parella para que o perites?

Só se ela o entrega voluntariamente e asina a cesión. Acceder a un móbil alleo sen autorización constitúe delito (art. 197 CP).

Canto tarda a peritaxe?

Desde 5 días en validacións de WhatsApp ata 3-4 semanas en peritaxes complexas con análise de varias apps e recuperación de borrados.

Romperase o meu móbil durante a extracción?

Non. A extracción non abre nin danifica o dispositivo. Faise polas interfaces estándar do móbil con bloqueo de escritura.

E se o móbil ten control parental ou MDM corporativo?

A peritaxe debe coordinarse co titular do MDM (a empresa) para evitar que se borre o dispositivo durante a extracción.

Vale a copia de seguranza de iCloud ou de Google sen ter o móbil físico?

Si, con menor profundidade pero válida. É a opción cando o móbil se perdeu ou foi destruído.

Conclusión

A análise forense dun móbil pode achegar probas decisivas en procedementos civís, penais, laborais e de familia. As posibilidades dependen do modelo, do sistema operativo, do estado de cifrado e do estado físico do dispositivo. En Forenlab realizamos peritaxes de iPhone e Android con extracción AFU, recuperación de borrados, análise de WhatsApp e cadea de custodia documentada. Contacta connosco e avaliamos o teu caso en menos de 24 horas laborables.