Forense móvil
El forense móvil extrae y analiza evidencia de smartphones y tablets: mensajes, llamadas, ubicación, apps, fotos y artefactos del sistema. Es complejo por el cifrado por defecto, los sistemas cerrados y la velocidad de cambio de iOS/Android.
Retos específicos
Sección titulada «Retos específicos»- cifrado por defecto (FBE/FDE): sin el código/clave, los datos son inaccesibles- sistemas cerrados: el acceso físico completo a menudo requiere exploits del dispositivo- estados del dispositivo: BFU (Before First Unlock) vs AFU (After First Unlock) -> cuánto se puede extraer- cloud: parte de los datos está en iCloud/Google (con autorización legal)Tipos de extracción (de menos a más completa)
Sección titulada «Tipos de extracción (de menos a más completa)»Manual navegar el teléfono y fotografiar la pantalla (último recurso)Lógica backup/API del SO: contactos, SMS, llamadas, algunas appsSistema de ficheros acceso al FS (más apps y artefactos), suele requerir desbloqueo/exploitFísica imagen bit a bit (lo máximo); cada vez más difícil por hardware/cifradoHerramientas
Sección titulada «Herramientas»Cellebrite UFED / Physical Analyzer estándar forense comercialMagnet AXIOM adquisición y análisis multiplataformaMSAB XRY extracción forenseiLEAPP / ALEAPP (open-source) parseo de artefactos iOS/Androidlibimobiledevice / adb acceso lógico/backup (iOS/Android)Artefactos clave
Sección titulada «Artefactos clave»iOS SQLite (sms.db, CallHistory, Photos.sqlite), KnowledgeC/biome (uso y ubicación), backups de iTunes/Finder, keychain (con acceso)Android /data/data por app (SQLite, SharedPrefs), logs, particiones, Google activityComún mensajería (WhatsApp/Signal/Telegram DBs), ubicación, historial, media con EXIFProceso forense
Sección titulada «Proceso forense»1. aislar la red del dispositivo (modo avión / jaula de Faraday) -> evitar borrado remoto2. documentar estado (encendido/apagado, bloqueado) y cadena de custodia (dfir-cadena)3. elegir método de extracción según dispositivo/estado/autorización legal4. parsear artefactos (iLEAPP/ALEAPP/AXIOM) y construir timeline (dfir-timeline)Aspectos legales
Sección titulada «Aspectos legales»- autorización/orden judicial imprescindible; los datos son altamente personales (RGPD)- el "wipe remoto" es un riesgo real -> aislamiento desde el minuto uno- documentar métodos (algunos usan exploits) para defender la integridad de la evidenciaBlue Team / DFIR
Sección titulada «Blue Team / DFIR»- Aislar de red inmediatamente (Faraday/avión) para evitar borrado remoto o alteración.
- Elegir el método menos intrusivo que logre el objetivo; documentar estado y custodia.
- Correlacionar con otras fuentes (nube, red) y respetar el marco legal estricto del dato personal.
Casos reales
Sección titulada «Casos reales»- Pegasus (NSO): spyware móvil de clic-cero detectado por forense (MVT de Amnesty analiza backups iOS/Android).
- Exploits de extracción (cadenas de iOS) usados por suites forenses evolucionan con cada versión.
- Investigaciones criminales y de DFIR corporativo donde WhatsApp/ubicación fueron evidencia central.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización legal y cadena de custodia (Cadena de custodia)
- Aislar de red (Faraday/avión) contra wipe remoto
- Documentar estado del dispositivo (BFU/AFU, bloqueado)
- Elegir extracción (manual/lógica/FS/física) según caso
- Parsear artefactos (iLEAPP/ALEAPP/AXIOM)
- Analizar mensajería, ubicación, media (EXIF) y uso
- Construir timeline (Análisis de líneas de tiempo) y correlacionar con nube/red