Análise forense de móbiles: que se pode recuperar de iPhone e Android
Por Juan Jesús Merino Carretero, perito informático colexiado n.º 89 (CPIIEX) móbil · iPhone · Android · informática forense
A análise forense dun móbil é un dos servizos periciais máis demandados: divorcios con disputas sobre conversas, despedimentos por uso indebido do terminal corporativo, casos de acoso, estafas financeiras ou investigacións internas en empresa. A dúbida recorrente é que se pode recuperar realmente e que diferenza hai entre un iPhone e un Android en termos forenses. Esta guía dá unha visión completa.
Que é a análise forense dun móbil
É a extracción e análise con metodoloxía forense da información contida nun dispositivo móbil. A extracción faise con bloqueo de escritura, ferramentas certificadas e cadea de custodia documentada. A análise faise sobre a copia, non sobre o dispositivo orixinal. O resultado plásmase nun informe pericial defendible en sala.
O perito ten catro grandes preguntas que responder:
- Que información está no móbil.
- Que información foi borrada e pode recuperarse.
- Cando e desde onde se xeraron os datos clave.
- Quen operaba o móbil en cada momento (cando é deducible).
Que se pode extraer dun móbil
Comunicacións
- Mensaxaría instantánea: WhatsApp, Telegram, iMessage, Signal, Messenger, Instagram DM, SMS, MMS. Inclúe mensaxes borradas que aínda están na base SQLite.
- Chamadas: rexistro de entrantes, saíntes, perdidas, duración, contactos asociados. Nalgúns casos, gravacións de chamada se están gardadas localmente.
- Correo electrónico: contas configuradas, mensaxes descargadas, anexos.
Actividade e patróns
- Historial de navegación: URL visitadas, buscas, marcadores, cookies.
- Apps instaladas e desinstaladas: lista completa con datas.
- Notificacións: rexistros recentes (limitados en versións modernas por privacidade).
- Patróns de uso: horas de actividade, app máis usada, tempo de pantalla.
Multimedia
- Fotografías e vídeos: incluídos os borrados da galería pero presentes na caché ou en copias de seguranza locais.
- Arquivos de audio: gravacións, mensaxes de voz.
- Capturas de pantalla: cos seus metadatos EXIF (data, hora, xeolocalización se está activada).
Ubicación e movemento
- Xeolocalización: histórico GPS (en iPhone, “Ubicacións significativas”; en Android, “Cronoloxía de Google”).
- WiFi coñecidas: redes ás que se conectou o móbil, ordenadas cronoloxicamente.
- Bluetooth: dispositivos emparellados.
Identidade e contas
- IMEI e número de serie do dispositivo.
- Contas configuradas: Apple ID, Google, Facebook, etc.
- Tarxetas SIM inseridas (histórico).
Arquivos e documentos
- Arquivos descargados: PDF, documentos Office, imaxes.
- Cartafol de descargas e caché.
- Sincronización coa nube: iCloud Drive, Google Drive, Dropbox.
Diferenzas entre iPhone e Android
| Aspecto | iPhone (iOS) | Android |
|---|---|---|
| Cifrado por defecto | Si (AES-256 con TEE) | Si desde Android 6+ |
| Acceso sen contrasinal | Case imposible en modelos modernos | Variable segundo marca/modelo |
| Profundidade de extracción | Limitada pola seguridade de iOS | Máis profunda con root ou exploits |
| Copias de seguranza útiles | Copia iCloud / iTunes | Copia Google + Helium |
| Recuperación de borrados | Boa ata certo punto | Mellor en Android sen TRIM |
| Xeolocalización útil | Ubicacións significativas, fotos EXIF | Cronoloxía Google moi detallada |
| Apps de mensaxaría | WhatsApp, iMessage, Signal | Idem + apps do fabricante |
iPhone
iOS ten un nivel de cifrado e seguridade moi alto. Sen código de desbloqueo, en modelos recentes (iPhone X e posteriores) a extracción profunda non é viable con métodos legais e comerciais. O que si permite a peritaxe:
- Acceso co código do titular e sinatura de cesión voluntaria.
- Análise de copias de seguranza de iTunes locais (cifradas ou non).
- Análise de iCloud coas credenciais do titular.
- Extracción AFU (After First Unlock) se o móbil está acendido e desbloqueado polo menos unha vez tras o último reinicio.
Android
A extracción depende do fabricante, da versión de Android e de se o móbil ten root. En xeral:
- Extracción lóxica con ADB autorizado polo titular.
- Extracción física con exploits para algúns modelos antigos.
- Análise de copia de seguranza completa con ferramentas como Magnet AXIOM ou Cellebrite UFED.
- En Android sen TRIM, a recuperación de arquivos borrados é notablemente mellor que en iPhone.
Casos típicos e que se pode recuperar
Caso 1: divorcio con sospeita de infidelidade
- Mensaxes de WhatsApp e doutras apps de mensaxaría.
- Histórico de chamadas con duración e horarios.
- Xeolocalización (ubicacións frecuentes e horas).
- Fotos e vídeos con metadatos EXIF.
- Apps de citas instaladas/desinstaladas con datas.
Caso 2: despedimento por uso indebido do móbil corporativo
- Histórico de navegación.
- Tempo en cada app (especialmente apps non laborais).
- Comunicacións con competidores ou terceiros.
- Arquivos enviados desde o móbil.
- Xeolocalización en horario laboral.
Caso 3: extorsión ou chantaxe
- Conversas co extorsionador.
- Análise de cabeceiras de correo.
- Gravacións de audio.
- Identificación de contas asociadas ao extorsionador.
Caso 4: identificación tras perda ou roubo
- Última ubicación coñecida.
- Acceso á nube coas credenciais do titular.
- Identificación de tarxetas SIM novas.
O que NON se pode recuperar
É importante ser realista. Hai límites técnicos absolutos:
- Conversas de WhatsApp que se borraron e despois se fixo un factory reset do móbil.
- Información nun iPhone bloqueado do que non se coñece o código.
- Fotos en iCloud purgadas hai máis de 30 días polo propietario.
- Mensaxes “que desaparecen” de Telegram ou Signal, unha vez expirado o prazo e reiniciado o dispositivo.
- Información en apps que cifran datos localmente cunha clave que se perde ao reiniciar (Signal, algunhas configuracións de WhatsApp).
Cadea de custodia en peritaxe de móbil
O protocolo é o mesmo que en calquera evidencia dixital, con dúas particularidades:
- Modo avión ou caixa de Faraday durante a extracción para evitar que o dispositivo reciba comandos remotos (borrado a distancia, MDM corporativo).
- Documentación do estado da batería e da conectividade ao recoller o móbil.
Máis detalle na nosa guía sobre cadea de custodia dixital.
Preguntas frecuentes
Podo entregarche o móbil da miña parella para que o perites?
Só se ela o entrega voluntariamente e asina a cesión. Acceder a un móbil alleo sen autorización constitúe delito (art. 197 CP).
Canto tarda a peritaxe?
Desde 5 días en validacións de WhatsApp ata 3-4 semanas en peritaxes complexas con análise de varias apps e recuperación de borrados.
Romperase o meu móbil durante a extracción?
Non. A extracción non abre nin danifica o dispositivo. Faise polas interfaces estándar do móbil con bloqueo de escritura.
E se o móbil ten control parental ou MDM corporativo?
A peritaxe debe coordinarse co titular do MDM (a empresa) para evitar que se borre o dispositivo durante a extracción.
Vale a copia de seguranza de iCloud ou de Google sen ter o móbil físico?
Si, con menor profundidade pero válida. É a opción cando o móbil se perdeu ou foi destruído.
Conclusión
A análise forense dun móbil pode achegar probas decisivas en procedementos civís, penais, laborais e de familia. As posibilidades dependen do modelo, do sistema operativo, do estado de cifrado e do estado físico do dispositivo. En Forenlab realizamos peritaxes de iPhone e Android con extracción AFU, recuperación de borrados, análise de WhatsApp e cadea de custodia documentada. Contacta connosco e avaliamos o teu caso en menos de 24 horas laborables.