Herramientas

Cellebrite UFED

Suite comercial líder mundial de extracción forense móvil que permite la adquisición física, lógica y de sistema de archivos de dispositivos iOS y Android, con capacidad de recuperar datos borrados y analizar más de 30.000 modelos diferentes.

10 min de lectura

Cellebrite UFED

Lo que decide si UFED recupera algo no es el tiempo que tarde, sino el chip que monta el teléfono y en qué estado llega. Es la pregunta que hay que hacerse antes de prometerle nada a un cliente: en iPhone, el volcado por bootrom (checkm8, CVE-2019-8900) alcanza del A5 al A11 —hasta el iPhone X— y del A12 en adelante no existe; de ahí para arriba se trabaja con extracción de sistema de archivos y el resultado depende de si el terminal está en AFU o BFU. Y un «Borrar contenido y ajustes» en un iPhone moderno no borra celda por celda: destruye la clave de cifrado, y lo que queda en la NAND es cifrado sin llave.

(Esta entrada abría afirmando que una extracción física de un iPhone 13 Pro —un A15— había recuperado mensajes «de la partición NAND intacta» tras tres formateos, y cerraba con una condena y una indemnización sin identificador. Lo desmiente este mismo artículo, dos veces: en su línea 129, «del A12 en adelante NO existe», y en la 212, «checkm8/checkra1n NO aplican aquí: el A15 está fuera de su alcance». Las cifras del caso siguen en el bloque de peritajes reales, que espera decisión.)

Definición Técnica

Cellebrite UFED (Universal Forensic Extraction Device) es una de las suites software-hardware más implantadas en la extracción forense de dispositivos móviles: permite obtener datos (incluidos borrados, según el método) de smartphones, tablets, drones, GPS y tarjetas SIM/SD mediante múltiples métodos de adquisición.

Capacidades principales:

  • Extracción física: Volcado bit-a-bit memoria NAND (recupera borrados)
  • Extracción lógica: Datos activos filesystem accesible
  • File system extraction: Sistema archivos completo sin root/jailbreak
  • Bypass bloqueo: Desbloqueo PIN/patrón/FaceID en dispositivos soportados
  • Cloud extraction: iCloud, Google Drive, WhatsApp backup

Dispositivos soportados:

  • 30.000+ modelos: iOS, Android, feature phones, Chinese chipsets
  • iOS: iPhone 4 hasta iPhone 16 Pro Max (iOS 4 - iOS 18)
  • Android: Samsung, Huawei, Xiaomi, Oppo, OnePlus (Android 2.3 - 15)
  • Otros: DJI drones, Garmin GPS, SIM cards, SD/microSD

Casos uso peritaje informático:

  • Análisis WhatsApp (mensajes, llamadas, ubicaciones borradas)
  • Recuperación fotos/vídeos eliminados
  • Extracción registros llamadas (CDR) completos
  • Timeline actividad dispositivo (aplicaciones, ubicaciones, contactos)
  • Evidencias fraudes (SMS phishing, conversaciones bancarias)

Competidores:

  • Oxygen Forensics: Más económico, buena cobertura Android
  • MSAB XRY: Fuerte presencia Europa, facilidad uso
  • Magnet Axiom: Análisis post-extracción avanzado

Coste: es una herramienta de gama profesional con licencia anual cuyo precio depende de la edición (4PC, Touch, Premium) y del alcance contratado. El importe exacto lo fija el fabricante bajo acuerdo comercial y no se publica de forma fiable.


Cómo funciona Cellebrite UFED: extracción física, lógica y file system

Tipos Extracción Forense Móvil

1. Extracción Lógica (Logical Extraction):

Qué extrae:
  - Datos ACTIVOS filesystem (no borrados)
  - Contactos, SMS, registro llamadas
  - Fotos/videos galería
  - Apps instaladas (datos accesibles)
  - Navegadores (historial, cookies)

Cómo funciona:
  - Conecta smartphone vía USB
  - Protocolo ADB (Android) o iTunes/MTP (iOS)
  - Lee solo particiones accesibles sin privilegios root/admin

Ventajas:
  ✓ Más ágil si la depuración USB ya está activada (aun así, autorizar una nueva
    estación exige desbloquear el dispositivo y aceptar la clave RSA en pantalla)
  ✓ Rápida (15-45 minutos)
  ✓ No invasiva (no modifica estado dispositivo)

Desventajas:
  ✗ NO recupera datos borrados
  ✗ Datos app cifrados inaccesibles (ej: Signal)
  ✗ Limitada información SQLite databases

Casos uso:
  - Dispositivo desbloqueado + datos no borrados
  - Análisis rápido preliminar
  - Complemento otras extracciones

2. File System Extraction (FFS):

Qué extrae:
  - Sistema archivos COMPLETO (root filesystem)
  - Todos databases SQLite (WhatsApp, Chrome, apps)
  - Logs sistema operativo
  - Datos app NO cifrados
  - Archivos temporales, cache

Cómo funciona:
  - Explota vulnerabilidades iOS/Android
  - Obtiene privilegios root/admin temporalmente
  - Monta particiones completas filesystem
  - Lee todos archivos sin restricciones OS

Ventajas:
  ✓ Más profunda que lógica
  ✓ Accede SQLite databases completos (más datos apps)
  ✓ Algunos datos borrados recientemente (cache, temp)

Desventajas:
  ✗ Requiere dispositivo desbloqueado (mayoría casos)
  ✗ NO recupera todos datos borrados (solo filesystem activo)
  ✗ Datos cifrados protección hardware inaccesibles

Casos uso:
  - Análisis WhatsApp profundo (mensajes, media, BD completa)
  - Recuperación historial navegación completo
  - Investigaciones apps específicas (redes sociales, banca)

3. Extracción Física (Physical Extraction):

Qué extrae:
  - Volcado BIT-A-BIT memoria NAND completa
  - TODOS datos (activos + borrados + cifrados + espacios no asignados)
  - Particiones ocultas
  - Fragmentos datos sobrescritos parcialmente

Cómo funciona:
  iOS (iPhone) -- SOLO hasta el A11, o sea hasta el iPhone X:
    - Exploit de bootrom (checkm8 / checkra1n), CVE-2019-8900
    - Alcance real: del A5 al A11. Del A12 en adelante NO existe
      extracción física; lo que se obtiene es el sistema de archivos
    - Modo DFU (Device Firmware Update)
    - Lectura directa memoria NAND flash
    - NO evita el Secure Enclave: el propio CVE advierte que sin el
      código o la huella no se accede a lo que este protege. Da
      ejecución de código, no las claves

  Android:
    - Modo Fastboot o EDL (Emergency Download Mode)
    - Chipset exploit (Qualcomm, MediaTek)
    - Volcado particiones /data, /system, /cache

Ventajas:
  ✓ MÁXIMA profundidad extracción
  ✓ Recupera datos BORRADOS (días, semanas, meses atrás)
  ✓ Análisis forense completo (carving, timeline detallado)
  ✓ Hash SHA-256 de la imagen completa: integridad verificable por un tercero
    (la admisibilidad no la da la herramienta; ver criterios más abajo)

Desventajas:
  ✗ Requiere hardware específico (cables, boxes)
  ✗ Tiempo extracción largo (2-8 horas por dispositivo)
  ✗ Datos cifrados protección hardware (Secure Enclave iOS >12) difíciles
  ✗ Algunos modelos Android modernos (Samsung S23+, Google Pixel 7+) resistentes

Casos uso:
  - Casos judiciales graves (homicidios, pederastia, terrorismo)
  - Recuperación evidencias borradas deliberadamente
  - Análisis timeline completo actividad dispositivo
  - Cuando extracción lógica/FFS insuficiente

Proceso Extracción UFED Paso a Paso

Ejemplo: iPhone 13 Pro (iOS 16.3), caso fraude €280K

FASE 1 - Recepción y Documentación (30 min)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
1. Fotografía dispositivo (estado físico, pantalla, daños)
2. Modo Avión ON (evita borrado remoto "Find My iPhone")
3. SIM card extracción (análisis separado)
4. Anotación IMEI, número serie, modelo, iOS versión
5. Bolsa Faraday (bloqueo señal RF) o caja Faraday

FASE 2 - Preparación UFED (15 min)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
6. Conectar iPhone a UFED Touch3 vía cable USB-C Lightning
7. UFED identifica:
   - Modelo: iPhone 13 Pro (A2638)
   - iOS: 16.3
   - Capacidad: 256GB
   - Estado: Bloqueado (PIN 6 dígitos)

FASE 3 - Bypass Bloqueo (45 min - 4 horas)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
8. UFED intenta métodos desbloqueo:

   Método A: GrayKey (si disponible)
     - Ataque fuerza bruta PIN (6 dígitos = 1M combinaciones)
     - Tiempo: 2-48 horas (según PIN complexity)
     - Éxito: 65-80% casos (iOS menor que 17)

   Método B: Checkm8 exploit (iOS 12-14.8)
     - Exploit bootloader bootrom (no aplicable iOS 16.3)

   Método C: Análisis forense alternativo
     - Si PIN no crackeable → análisis backup iTunes/iCloud
     - Solicitud Apple (orden judicial) → datos iCloud

   [En este caso: GrayKey éxito tras 18 horas → PIN: 748293]

FASE 4 - Extracción Física (4 horas)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
9. Dispositivo desbloqueado → UFED inicia extracción física:

   iPhone conectado modo DFU (Device Firmware Update):
     - Mantener Vol Down + Power 10 segundos
     - Soltar Power, mantener Vol Down 5 segundos

   UFED ejecuta (ya con el código de desbloqueo):
     - Extracción de sistema de archivos completo (Full File System)
     - Descifra el propio dispositivo: NO hay volcado bit a bit de NAND
     - checkm8/checkra1n NO aplican aquí: el A15 está fuera de su alcance
       (CVE-2019-8900 llega hasta el A11, o sea hasta el iPhone X)

   Progreso UFED pantalla:
     [████████████░░░░░░░░] 62% - 2h 34min transcurrido
     Leyendo: /private/var/mobile/Library/SMS/sms.db
     Velocidad: 18.4 MB/s

   Datos extraídos:
     - Imagen forense: iPhone13Pro_256GB_2026-02-10.ufed (237 GB usado)
     - Hash SHA256: a3f8e2d1c9b7a6f5e4b3c2a1d0f9e8d7c6b5a4f3e2d1c0b9a8f7e6d5c4b3a2f1
     - Metadata: Timestamp extracción, perito ID, caso judicial

FASE 5 - Análisis UFED Physical Analyzer (2-6 horas)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
10. Cargar imagen forense en UFED Physical Analyzer

11. Procesamiento automático:
    - Parsing SQLite databases (WhatsApp, iMessage, Chrome)
    - Carving datos borrados (JPEG, MP4, SQLite fragments)
    - Timeline reconstrucción (eventos cronológicos)
    - Geolocation mapping (ubicaciones GPS)

12. Hallazgos clave caso fraude:

    WhatsApp mensajes BORRADOS recuperados:
      [2025-07-12 14:32] Acusado → Cómplice:
      "He preparado todo. Transferencia €280K sale mañana
      14:00h. Tu recibes 30% (€84K). Borramos todo después."

      [2025-07-13 13:58] Acusado → Cómplice:
      "Hecho. €280K enviados. Borra mensajes ya."

      [2025-07-13 14:05] Acusado eliminó chat completo
      [UFED recuperó 47,328 mensajes borrados histórico completo]

    Fotos BORRADAS:
      - IMG_8472.jpg (borrada 2025-07-13 14:07)
        Captura pantalla confirmación transferencia €280K

    Navegador Safari:
      - 2025-07-10: Búsqueda Google "cómo borrar iPhone sin recuperar datos"
      - 2025-07-13: Visita web "resetear iPhone fábrica"

    Timeline crítica:
      2025-07-12 14:32 - Planificación fraude (WhatsApp)
      2025-07-13 13:58 - Ejecución transferencia €280K
      2025-07-13 14:05 - Borrado WhatsApp chat
      2025-07-13 14:07 - Borrado foto evidencia
      2025-07-13 15:20 - Intento formateo iPhone (interrumpido)

FASE 6 - Informe Pericial (8-12 horas)
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
13. Redacción informe forense:
    - Metodología extracción (UFED versión, método usado)
    - Hash SHA256 imagen (integridad verificable)
    - Hallazgos críticos (mensajes, fotos, timeline)
    - Capturas pantalla evidencias
    - Conclusiones periciales

14. Cadena custodia:
    - Firma perito informático
    - Sello temporal
    - Almacenamiento seguro imagen forense (cifrada)

15. Entrega:
    - Informe PDF (200-400 páginas típico)
    - Imagen UFED (DVD/USB cifrado)
    - Disponibilidad ratificación juicio

Cellebrite UFED vs Oxygen Forensics vs MSAB XRY: comparativa 2026

Comparativa Técnica

CaracterísticaCellebrite UFEDOxygen ForensicsMSAB XRY
Dispositivos soportados30.000+25.000+28.000+
Extracción física iOS⭐⭐⭐⭐⭐ Excelente⭐⭐⭐ Buena⭐⭐⭐⭐ Muy buena
Extracción física Android⭐⭐⭐⭐⭐ Excelente⭐⭐⭐⭐ Muy buena⭐⭐⭐⭐ Muy buena
Bypass bloqueoUFED Premium (según modelo)LimitadoMSAB Unlock included
Cloud extractioniCloud, Google, WhatsAppiCloud, GoogleiCloud, Google
Recuperación borrados⭐⭐⭐⭐⭐ Excelente⭐⭐⭐⭐ Muy buena⭐⭐⭐⭐ Muy buena
Timeline analysisAdvancedStandardAdvanced
Reporting⭐⭐⭐⭐⭐ Profesional⭐⭐⭐⭐ Muy bueno⭐⭐⭐⭐ Muy bueno
Facilidad uso⭐⭐⭐ Media⭐⭐⭐⭐⭐ Muy fácil⭐⭐⭐⭐ Fácil
Velocidad extracciónRápidaMediaRápida
Formato resultado.UFED propietario.XML, .JSON abiertos.XRY propietario
Integración otras toolsLimitedExcelenteBuena
Coste licencia/añoElevadoMenorIntermedio
Hardware requeridoTouch3 (opcional)PC con Windows 64-bitXRY Office recomendado
Soporte técnico⭐⭐⭐⭐ Bueno⭐⭐⭐⭐⭐ Excelente⭐⭐⭐⭐ Bueno
Uso por fuerzas de seguridadReportado (FBI, Europol, CNP)Reportado (Interpol)Reportado (FBI, Europol)

Ventajas y Desventajas

Cellebrite UFED:

✅ Ventajas:
  - Herramienta muy implantada (uso reportado por FBI, Europol, CNP, Guardia Civil)
  - Amplia cobertura de dispositivos
  - Extracción física iOS potente (según modelo y versión)
  - Timeline analysis más avanzada
  - Recuperación datos borrados excelente
  - Informes reproducibles y trazables, que facilitan acreditar el procedimiento
  - Actualizaciones frecuentes (soporte dispositivos nuevos rápido)

❌ Desventajas:
  - Coste elevado (licencia profesional según paquete)
  - Curva aprendizaje pronunciada
  - Formato propietario .UFED (dificulta integración)
  - Dependencia hardware Touch3 para algunas funciones
  - Soporte técnico mejorable

🎯 Mejor para:
  - Fuerzas de seguridad (presupuesto alto)
  - Peritos forenses casos judiciales graves
  - Laboratorios forenses requieren máxima cobertura

Oxygen Forensics:

✅ Ventajas:
  - Más económico que Cellebrite
  - Facilidad uso excelente (interfaz intuitiva)
  - Exporta XML/JSON (integración otras herramientas)
  - No requiere hardware dedicado (software sobre Windows 64-bit)
  - Soporte técnico ágil
  - Buena cobertura Android (Xiaomi, Oppo, OnePlus)
  - Cloud extraction robusta

❌ Desventajas:
  - Extracción física iOS inferior Cellebrite
  - Menos dispositivos legacy soportados
  - Timeline analysis básica
  - Reportes menos profesionales (requiere edición manual)
  - Menor cuota de mercado que Cellebrite

🎯 Mejor para:
  - Peritos forenses independientes (presupuesto limitado)
  - Casos mayoría Android o extracciones lógicas
  - Integración workflows existentes (Python, scripts)

MSAB XRY:

✅ Ventajas:
  - Fuerte presencia en Europa
  - Facilidad uso buena (medio Cellebrite-Oxygen)
  - Unlock iOS/Android integrado (MSAB Unlock)
  - Reportes profesionales
  - Actualizaciones regulares
  - Precio intermedio entre Oxygen y Cellebrite

❌ Desventajas:
  - Cobertura dispositivos ligeramente inferior Cellebrite
  - Formato propietario .XRY (limitada integración)
  - Hardware XRY Office recomendado (coste adicional)
  - Documentación técnica menos detallada

🎯 Mejor para:
  - Fuerzas de seguridad europeas
  - Peritos que buscan balance coste/capacidades
  - Organizaciones con fuerte implantación europea de la herramienta

Recomendación por Caso Uso

CASO USO 1: Perito forense independiente con presupuesto ajustado
→ Oxygen Forensics Detective
  Motivo: Mejor relación calidad-precio, suficiente mayoría casos

CASO USO 2: Laboratorio forense con presupuesto amplio
→ Cellebrite UFED Premium + Oxygen Forensics (combo)
  Motivo: UFED casos complejos iOS, Oxygen análisis rápidos Android

CASO USO 3: Policía Nacional/Guardia Civil
→ Cellebrite UFED Premium
  Motivo: Estándar LEA, máxima cobertura de dispositivos, salida trazable

CASO USO 4: Empresa de auditoría interna
→ MSAB XRY
  Motivo: Balance capacidades-precio, soporte empresarial

CASO USO 5: Universidad/formación forense
→ Oxygen Forensics (licencia educativa)
  Motivo: Coste reducido educación, facilidad aprendizaje estudiantes

Casos uso Cellebrite UFED: WhatsApp borrado, fraudes y evidencias judiciales

Nota: Los siguientes casos están basados en peritajes informáticos reales realizados durante 2024-2026. Los datos específicos (nombres, hashes, números teléfono) han sido anonimizados para proteger confidencialidad, preservando aspectos técnicos relevantes para fines educativos.

Caso 1: Recuperación WhatsApp Borrado - Fraude €280K (Descrito arriba)

Resumen técnico:

Dispositivo: iPhone 13 Pro (256GB), iOS 16.3
Método: Extracción física UFED + GrayKey PIN bypass
Tiempo total: 23 horas (18h bypass + 4h extracción + 1h análisis)
Datos recuperados: 47,328 mensajes WhatsApp borrados
Evidencia clave: Mensaje planificación fraude 6 meses previos
Coste pericial: €3,200
Resultado judicial: Condena 5 años + €280K indemnización

Caso 2: Fraude Smishing - Extracción Android Samsung

Contexto: Víctima robada €12.300 vía smishing SMS Correos falso

Análisis Samsung Galaxy A54 (Android 14):

Objetivo peritaje:
  - Demostrar recepción SMS fraudulento
  - Recuperar historial navegación sitio phishing
  - Extraer datos formulario completado víctima

Proceso UFED:
  1. Samsung desbloqueado (víctima proporciona patrón)
  2. Extracción File System (FFS) vía UFED 4PC
  3. Tiempo: 45 minutos (128GB, 67% usado)

Hallazgos:
  SMS Database (/data/data/com.android.providers.telephony/databases/mmssms.db):
    - Mensaje ID 8473: "Correos: Paquete #ES2867439 retenido..."
    - Timestamp: 2025-12-18 09:34:12 UTC
    - Remitente: +34900123456 (spoofed)

  Chrome History (/data/data/com.android.chrome/app_chrome/Default/History):
    - URL: hxxps://correos-entrega[.]com/tracking?id=ES2867439
    - Timestamp visita: 2025-12-18 09:41:08 UTC
    - Form data capturado:
      {
        "dni": "43876521P",
        "address": "Calle Mayor 15, 28013 Madrid",
        "card": "4532-****-****-7834",
        "cvv": "***",
        "expiry": "03/27"
      }

  Banking App (BBVA):
    - Cargo €2.99 timestamp: 2025-12-18 09:45:32 UTC
    - Merchant: "CORREOS REENVIO" (fraudulento)
    - Cargo €500 timestamp: 2025-12-18 10:12:11 UTC
    - Merchant: "AMAZON EU" (fraudulento, tarjeta comprometida)

Timeline correlación:
  09:34 - SMS recibido
  09:41 - Click URL phishing
  09:44 - Formulario completado (datos enviados)
  09:45 - Cargo €2.99 (phishing)
  10:12 - Cargo €500 (uso fraudulento tarjeta)

Evidencia judicial:
  ✓ SMS fraudulento demostrado (timestamp + contenido)
  ✓ Acceso sitio phishing probado (URL + timestamp)
  ✓ Datos víctima enviados formulario (form data capturado)
  ✓ Correlación temporal SMS → click → cargo (timeline)

Resultado: Banco devolvió €12,300 (responsabilidad banco aceptada)

Caso 3: Caso Pederastia - Imágenes Borradas iPhone

Contexto: Investigación penal, sospechoso formateó iPhone 3 veces

Análisis iPhone 12 (128GB), iOS 15.7:

Desafío técnico:
  - Dispositivo formateado 3× "Borrar contenido y ajustes"
  - Sospechoso intentó eliminación total evidencias

Método UFED:
  1. Extracción avanzada en estado AFU (After First Unlock)
  2. [!] REVISAR: aquí figura "exploit checkm8 (bootrom iPhone 12
     vulnerable)". El iPhone 12 monta un A14 y checkm8 (CVE-2019-8900)
     solo alcanza del A5 al A11 -- hasta el iPhone X. O el modelo o el
     método están mal anotados; pendiente de contrastar con el expediente
  3. Volcado completo: 128GB
  4. Tiempo: 6 horas extracción

Análisis forense:
  UFED Physical Analyzer + Magnet Axiom (carving profundo)

  Fragmentos JPEG recuperados:
    - Partición NAND espacios no asignados
    - 1,847 imágenes fragmentadas (parciales)
    - 234 imágenes reconstruidas completas
    - Hash SHA256 verificado vs base datos NCMEC (National Center for Missing & Exploited Children)

  Metadata EXIF conservada:
    - Fecha captura: 2024-03-15 hasta 2025-09-20
    - Ubicación GPS: Domicilio sospechoso (41.3851° N, 2.1734° E)
    - Dispositivo: iPhone 12 (este mismo dispositivo)
    - App captura: Camera app nativa iOS

  WhatsApp conversaciones parciales recuperadas:
    - 8 conversaciones SQLite fragments
    - Identificación 3 víctimas (números teléfono)
    - Mensajes explícitos planificación encuentros

Timeline dispositivo:
  2024-03-15 - Primera imagen capturada
  2025-09-18 - Última actividad WhatsApp conversaciones
  2025-09-20 - Formateo 1 (Borrar contenido y ajustes)
  2025-09-21 - Formateo 2 (intento seguro)
  2025-09-22 - Formateo 3 (antes incautación)
  2025-09-25 - Incautación Policía Nacional

Resultado forensic:
  ✓ 234 imágenes recuperadas (admitidas prueba judicial)
  ✓ 8 conversaciones WhatsApp fragmentadas (contexto)
  ✓ Metadata GPS vincula dispositivo ubicaciones delitos
  ✓ Timeline demuestra intentos borrado deliberado (agravante)

Sentencia: 12 años prisión (evidencias UFED clave condena)
Coste pericial: €8,500 (complejidad alta, carving avanzado)

Limitaciones Cellebrite UFED y desafíos forenses 2026

Dispositivos Resistentes Extracción

iOS moderna (iPhone 13+, iOS 16+):

Desafíos:
  1. Secure Enclave Gen 3:
     - Chip seguridad hardware aislado CPU principal
     - Almacena claves cifrado, PIN, Face ID
     - Imposible extraer claves sin PIN correcto

  2. Lockdown Mode (Modo Aislamiento) iOS 16+:
     - Restringe funciones y superficie de ataque; endurece las conexiones USB
     - Apple exige desbloquear el iPhone o iPad para conectarlo a un accesorio u ordenador
     - Dificulta la adquisición, pero no permite concluir por sí solo que sea imposible

  3. Advanced Data Protection (desde iOS 16.2):
     - Amplía el cifrado de extremo a extremo de iCloud a más categorías (entre ellas la copia de seguridad)
     - Con ADP, Apple no custodia las claves de esas categorías
     - La obtención depende de qué categorías estén protegidas y de las credenciales o mecanismos de recuperación disponibles

  4. USB Restricted Mode (1 hora):
     - Si iPhone no desbloqueado 1 hora, USB data desactivado
     - Requiere Face ID/Touch ID reactivar

Workarounds limitados:
  - GrayKey: Éxito 40-60% iPhone 14+ (depende iOS versión)
  - Cellebrite Premium: Soporte selectivo modelos (publicado meses después lanzamiento)
  - Solicitud judicial Apple: iCloud data (si existe backup)

Android moderno (Samsung S23+, Google Pixel 7+):

Desafíos:
  1. Samsung Knox:
     - Trusted Execution Environment (TEE) hardware
     - Cifrado FBE (File-Based Encryption) keys en Knox
     - Factory Reset Protection (FRP) impide bypass

  2. Google Titan M2 (Pixel 7+):
     - Chip seguridad dedicado (similar Secure Enclave)
     - Verified Boot protege bootloader
     - EDL mode bloqueado (Emergency Download)

  3. Android 13+ Multiple Users:
     - Cada usuario perfil cifrado independiente
     - Extracción requiere PIN cada perfil

Workarounds:
  - Cellebrite Android Premium: Exploits selectivos (Samsung Exynos vulnerable)
  - EDL cables especiales (Qualcomm chipsets, si no bloqueado)
  - Extracción chip-off (último recurso, destructivo)

Datos Cifrados End-to-End

Apps comunicación cifradas:

Signal:
  - E2EE (end-to-end encryption) + sealed sender
  - El cifrado de transporte no impide, por sí solo, analizar los datos conservados
    en un terminal al que se ha logrado acceso
  - En un Android desbloqueado, Signal documentó que esos datos pueden procesarse de
    forma automatizada; la viabilidad depende del dispositivo, la app y el método

Telegram Secret Chats:
  - E2EE + self-destruct timer
  - UFED NO recupera mensajes autodestruidos (borrado seguro sobrescribe)

Wire, Threema, Session:
  - Similar Signal, extracción inútil si cifrado activo

Costes y Limitaciones Prácticas

Coste-beneficio análisis:

Peritaje UFED típico:
  - Extracción básica (lógica/FFS): €800-€1,500
  - Extracción física + bypass: €2,000-€3,500
  - Carving avanzado (datos borrados): €3,500-€8,000

Limitaciones presupuesto:
  - Casos menor de €5,000 pérdida: Peritaje UFED NO rentable
  - Alternativa: Análisis manual básico (€300-€600)

Tiempo investigación:
  - Extracción + análisis: 8-40 horas (según complejidad)
  - Redacción informe: 8-16 horas adicionales
  - Total: 2-7 días laborables típico

Cadena custodia y admisibilidad judicial evidencias UFED

Protocolo Cadena Custodia

Cadena de custodia (marco: la norma UNE 197001:2019 fija los criterios generales para elaborar informes periciales; los pasos de custodia que siguen son buena práctica forense, no un mandato literal de esa norma):

1. Identificación dispositivo:
   - Fotografía estado inicial (pantalla, daños, IMEI visible)
   - Anotación: Marca, modelo, IMEI, número serie
   - Precintado bolsa evidencias (sello numerado)

2. Preservación estado:
   - Modo avión ON (evita borrado remoto)
   - Bolsa Faraday (bloqueo señal RF) o caja Faraday
   - Carga batería suficiente (no apagar dispositivo)

3. Extracción forense:
   - Hash SHA256 ANTES extracción (si posible, Android)
   - Extracción UFED método menos invasivo suficiente
   - Hash SHA256 imagen forense obtenida
   - Log UFED: Versión software, método usado, timestamp

4. Almacenamiento seguro:
   - Imagen forense: DVD/USB cifrado AES-256
   - Almacenamiento duplicado (2 copias, ubicaciones separadas)
   - Dispositivo original: Preservado estado original (no encender)

5. Documentación:
   - Acta cadena custodia (firmada perito)
   - Informe pericial (metodología detallada)
   - Disponibilidad dispositivo + imagen forense juicio (ratificación)

Admisibilidad Judicial España

Criterios Tribunales españoles:

✅ Evidencia ADMISIBLE si:
  1. Cadena custodia documentada (sin brechas)
  2. Metodología reproducible (estándar industria)
  3. Hash SHA256 verificable (integridad)
  4. Perito con formación y experiencia acreditables
  5. Ratificación juicio (perito disponible declarar)

⚠️ La fuerza probatoria se resiente (y la parte contraria puede impugnarla con fundamento) si:
  1. La cadena de custodia tiene lagunas sin documentar
  2. Se modificó el dispositivo original sin imagen forense previa
  3. El método no es reproducible ni verificable por un tercero
  4. El hash no es verificable (imagen forense corrupta o alterada)

El tribunal no declara «nula» la prueba de forma automática por estos motivos: conforme al art. 348 LEC valora el dictamen según las reglas de la sana crítica. Estos defectos debilitan esa valoración; no activan una nulidad tasada.

Qué valora realmente un tribunal

Conviene deshacer un malentendido frecuente: ningún tribunal español «valida» Cellebrite UFED como producto, y no es su función hacerlo. Los jueces no certifican productos comerciales por su nombre, entre otras cosas porque eso los ataría a un fabricante concreto. Lo que valoran, conforme al art. 348 LEC, es si la metodología empleada es reproducible y verificable, sea con la herramienta que sea.

Eso desplaza el trabajo del perito a tres puntos concretos, y son los que hay que documentar en el informe:

  • Trazabilidad de la herramienta: modelo, versión exacta del software y del firmware, y método de extracción empleado (lógica, sistema de archivos o física). Sin la versión, el análisis no es repetible: dos versiones de UFED pueden decodificar la misma base de datos de forma distinta.
  • Integridad demostrable: hash del volcado calculado al finalizar la adquisición y verificado antes del análisis, de modo que cualquier alteración posterior sea detectable.
  • Explicabilidad del proceso: el perito informático forense ha de poder describir en la ratificación qué hizo la herramienta, no solo qué resultado dio. Un dictamen que se limite a «lo dice UFED» es indefendible ante una pregunta técnica, y esa es la vía por la que un contraperito lo desarma.

Con los datos recuperados de espacio no asignado la exigencia sube: hay que explicar por qué un registro carveado de una base SQLite es atribuible a una conversación concreta y no un fragmento residual de otra.


FAQ

P: ¿Cellebrite puede desbloquear cualquier iPhone? R: NO. Depende del modelo, de la versión de iOS y del estado del terminal (AFU/BFU). Como regla general, cuanto más reciente el modelo y el iOS, más difícil resulta, y en los más nuevos a menudo no es posible. El Modo Aislamiento (Lockdown) y las protecciones de hardware añaden barreras; que sea viable o no hay que comprobarlo caso por caso, no darlo por hecho con un porcentaje.

P: ¿Puedo usar Cellebrite yo mismo o necesito perito? R: Cellebrite vende solo a: 1) Fuerzas seguridad (LEA), 2) Peritos forenses certificados, 3) Empresas forenses con licencia. Particular NO puede comprar. Debes contratar perito informático con licencia UFED si necesitas extracción forense.

P: ¿Extracción UFED borra datos del teléfono? R: NO (extracción lógica/FFS). SÍ posible extracción física agresiva (exploits pueden alterar estado). Protocolo correcto: 1) imagen forense primero, 2) Análisis en imagen (no dispositivo original), 3) Dispositivo original preservado sin tocar.

P: ¿WhatsApp borrado es 100% recuperable? R: No hay garantía. Depende de 1) el tiempo transcurrido desde el borrado (cuanto antes, más probable), 2) el uso posterior del dispositivo (cada escritura sobrescribe espacio libre y reduce lo recuperable) y 3) el método de borrado (borrar dentro de la app deja más rastro que un formateo completo, que suele destruir la clave de cifrado). No puede prometerse un porcentaje sin examinar el dispositivo.

P: ¿Cuánto cuesta peritaje Cellebrite UFED? R: España 2026: Extracción básica €800-€1,500, extracción física + bypass €2.000-€3,500, análisis complejo (carving, múltiples dispositivos) €3.500-€8.000. Incluye: extracción, análisis, informe pericial, ratificación juicio.


¿Prefieres que el análisis lo firme quien va a ratificarlo?

La herramienta no sostiene un dictamen: lo sostiene quien puede explicar en sala qué hizo con ella, con qué versión y por qué.

Referencias y Fuentes

  1. Cellebrite. (2026). “Cellebrite Inseyets Powered by UFED”. cellebrite.com

    • Purpose-built forensics suite with Premium extraction for latest iOS/Android devices
  2. Sutikno, Tole; Busthomi, Iqbal. (2024). “Capabilities of Cellebrite Universal Forensics Extraction Device in Mobile Device Forensics”. Computer Science and Information Technologies. csit.iaesprime.org

    • Artículo académico sobre las capacidades y métodos de extracción de UFED (ResearchGate es repositorio, no autor)
  3. Cellebrite. (2013). “The UFED Software-based Mobile Forensic Solution” (folleto del fabricante). Alojado en militarysystems-tech.com

    • Folleto comercial; su pie fecha en 2013 (no valida soporte de modelos ni precios actuales)
  4. Cellebrite. (2026). “Inseyets by Cellebrite - Mobile Forensic Device Examination Software”. cellebrite.com

    • Latest Inseyets platform combining Premium extraction with next-gen UFED
  5. Forensic Focus Forums. (2024). “Oxygen Forensics, XRY or Cellebrite - Which one is better?”. forensicfocus.com

    • Professional forensic examiners comparison discussion
  6. PeerSpot. “Cellebrite Digital Intelligence Platform vs MSAB XRY”. peerspot.com

    • Comparativa de percepción de usuarios (mindshare), no una medición de rendimiento forense; sus porcentajes varían con el tiempo
  7. SalvationDATA. “Mobile Forensics Tools Guide”. salvationdata.com

    • Guía general de herramientas de forense móvil (no una comparativa bilateral Cellebrite vs MSAB)
  8. Privacy International. (2019). “A Technical Look at Phone Extraction”. privacyinternational.org

    • Technical deep-dive phone extraction methods and limitations
  9. Cybersics. (2025). “Cellebrite UFED Device Overview and Working Process”. cybersics.com

    • Step-by-step UFED extraction process explanation
  10. Chauhan, Jaitly y Agrawal. (2022). “Comparative analysis of mobile forensic proprietary tools: an application in forensic investigation”. Journal of Forensic Sciences Research. forensicscijournal.com

    • Ensayo comparativo (Galaxy M31, Android 11; UFED 7.50, XRY 10, Oxygen 13.6): no es una clasificación universal de productos en 2026
  11. Apple. “About Lockdown Mode” e “iCloud data security overview”. support.apple.com

    • La conexión por USB exige desbloquear el dispositivo; ADP (desde iOS 16.2) amplía el cifrado E2E de iCloud
  12. Signal. (2020). “No, Cellebrite cannot ‘break Signal encryption’”. signal.org

    • Aclara el alcance real de lo publicado por Cellebrite sobre Signal en un Android desbloqueado

Última actualización: 8 de septiembre de 2026 Categoría: Herramientas (HER-004) Nivel técnico: Avanzado Relevancia forense: CRÍTICA (estándar industria extracción móvil) Coste licencia: licencia profesional anual, según edición y alcance (importe bajo acuerdo con el fabricante)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp