Herramientas

EncroChat

Red de comunicaciones cifradas desmantelada en junio de 2020 por un equipo conjunto de investigación de Francia y los Países Bajos, con apoyo de Europol y Eurojust. Ofrecía teléfonos modificados con cifrado extremo a extremo, mensajes autodestructivos y funcionalidades anti-forenses, y su interceptación derivó en 6.558 detenciones en todo el mundo.

17 min de lectura

EncroChat

60.000 usuarios. 115 millones de mensajes interceptados. 6.558 detenciones en todo el mundo —no solo en Europa—, de las cuales 197 eran objetivos de alto valor. Cuando el equipo conjunto de investigación (JIT) constituido por Francia y los Países Bajos —con apoyo de Eurojust y Europol, que no tienen competencias ejecutivas— desmanteló EncroChat en junio de 2020, no solo cayó la mayor red de comunicaciones cifradas del mundo criminal: la operación siguió dando resultados durante años. Y en España la discusión sigue viva, aunque no en la dirección que suele contarse: la sentencia de Valencia que en enero de 2026 invalidó prueba de Sky ECC fue revocada en apelación tres meses después, y en junio de 2026 la misma Audiencia condenó. Hoy no hay resolución firme que invalide esta prueba — el detalle, con sus identificadores, más abajo.

Definición Técnica

EncroChat era una red privada comunicaciones cifradas que operó 2016-2020 ofreciendo teléfonos modificados con sistema operativo personalizado diseñado para evitar interceptación policial. Usaba cifrado extremo a extremo (protocolo OTR), servidores propios en Europa y funcionalidades anti-forenses como mensajes autodestructivos, PIN pánico y wipe remoto.

Características técnicas:

  • Teléfonos modificados con funciones de hardware retiradas (Europol describe cámara, micrófono, GPS y puerto USB inutilizados)
  • Sistema operativo propio, sin los servicios habituales del fabricante
  • Cifrado de la mensajería. (El modelo de terminal, la versión de Android y la combinación de protocolos que suelen citarse no constan en Europol, Eurojust, la NCA ni el TEDH.)
  • Infraestructura de servidores en Europa
  • Funcionalidad: mensajería cifrada. La afirmación de que no permitía llamadas es falsa: la NCA describe expresamente llamadas VoIP entre dispositivos EncroChat
  • Anti-forense: PIN dual (real + pánico que wipe completo)
  • Coste: €1.000 teléfono + €1.500/6 meses servicio

Usuarios típicos:

  • Organizaciones criminales (narcotráfico, armas, blanqueo)
  • Grupos OCG (Organised Crime Groups)
  • Sicarios contratados
  • Hackers y cibercriminales

Competidores (redes similares desmanteladas):

  • Anom (FBI sting operation 2021)
  • Sky ECC (desmantelada marzo 2021)
  • Phantom Secure (desmantelada 2018)

Arquitectura EncroChat: teléfonos modificados y protocolo OTR

Hardware: BQ Aquaris X2 Modificados

Transformación física del dispositivo:

Teléfono original: BQ Aquaris X2 (Android stock)
  ↓ MODIFICACIONES HARDWARE
Resultado: EncroPhone

Cambios físicos:
  1. Eliminación cámara frontal/trasera (soldadura)
  2. Deshabilitación GPS (chip desconectado)
  3. Deshabilitación micrófono por defecto (activación manual)
  4. Bloqueo bootloader (firmado EncroChat)
  5. Puerto USB sellado (impide forensic imaging)

Motivación:
  - Sin cámara = imposible interceptación visual
  - Sin GPS = imposible geolocalización
  - Sin micrófono = imposible escucha ambiental
  - Bootloader bloqueado = imposible flashear ROM stock

Sobre las especificaciones técnicas del terminal. No se ha localizado ninguna fuente institucional (Europol, Eurojust, NCA, TEDH) que identifique un modelo y una configuración concretos como el EncroPhone. Lo que sí consta, por Europol, es qué se le quitaba: cámara, micrófono, GPS y puerto USB inutilizados, y un PIN de borrado.

Interfaz de usuario (recreación esquemática, no una captura real):

┌────────────────────────────────┐
│ EncroChat                      │
├────────────────────────────────┤
│                                │
│ 🔒 Contacts (encrypted)        │
│ 📨 Messages (OTR)              │
│ ⚙️  Settings                    │
│ 🚨 Panic Mode                  │
│                                │
│ ─────────────────              │
│ Status: Connected (VPN)        │
│ Server: France DC-02           │
│ Last backup: 2h ago            │
│                                │
└────────────────────────────────┘

NO HAY:
  - Navegador web
  - Cámara app
  - Tienda apps
  - Google services

Protocolo Cifrado: OTR (Off-The-Record)

Cómo funciona OTR:

1. Perfect Forward Secrecy (PFS):
   Cada mensaje = nueva clave cifrado efímera
   Si clave comprometida HOY → no descifra mensajes PASADOS

2. Deniability (repudiación):
   Mensajes autenticados durante conversación
   PERO imposible demostrar DESPUÉS quién envió qué
   (problema jurídico: dificulta atribución pruebas)

3. Autodestrucción:
   Mensajes borrados automáticamente tras X minutos
   (configurable: 5 min, 1 hora, 24 horas, nunca)

Flujo mensaje cifrado EncroChat:

Usuario A (Madrid) envía mensaje a Usuario B (Ámsterdam)

Paso 1: Cifrado local
  Texto plano: "Entrega mañana 10kg"
  ↓ Cifrado de la mensajería. (Ojo con la ficha que suele citarse: la
    especificación de OTR v3 usa claves AES de **128 bits** e
    intercambio **Diffie-Hellman** sobre grupo finito, no AES-256 con
    ECDH. Y que EncroChat usara OTR tal cual no está acreditado.)
  Texto cifrado: "aF8x3KpL9qR2..."

Paso 2: Encapsulación VPN
  Texto cifrado encapsulado en túnel VPN
  EncroPhone Madrid → Servidor EncroChat Francia
  (El protocolo concreto del túnel, el salto entre países y la
   política de no almacenamiento que suelen describirse **no constan
   en ninguna fuente institucional**.)

Paso 3: Routing servidor
  Servidor Francia recibe mensaje cifrado
  Servidor NO PUEDE leer contenido (E2E encryption)
  Servidor reenvía a Servidor Países Bajos

Paso 4: Entrega
  Servidor Países Bajos → EncroPhone Ámsterdam
  Descifrado local EncroPhone B
  Usuario B lee texto plano

Metadata almacenada servidor:
  - IP origen (pero es VPN interna EncroChat)
  - IP destino (también VPN)
  - Timestamp mensaje
  - Tamaño mensaje cifrado
  NO ALMACENA: Contenido, contactos, identidad usuarios

El desmantelamiento de EncroChat, junio de 2020

Conviene no confundir los nombres, porque circulan mezclados: «Venetic» fue la operación del Reino Unido, dirigida por la National Crime Agency y la mayor de su historia policial. El desmantelamiento europeo lo ejecutó el equipo conjunto de investigación de Francia y los Países Bajos, con Europol y Eurojust dando apoyo y coordinación pero sin competencias ejecutivas propias. Citar «Venetic» como nombre de la operación europea es un error frecuente y fácil de rebatir.

Timeline

Abril de 2020: la documentación europea sitúa la captación de datos desde el 1 de abril, no en febrero. Las autoridades francesas, en el marco del equipo conjunto de investigación con los Países Bajos, emplean un dispositivo técnico sobre la infraestructura de EncroChat. (La unidad concreta que ejecutó la operación no consta en las notas públicas de Europol y Eurojust, y por eso no se nombra aquí.)

Método de infiltración: no se ha publicado. Las fuentes primarias —Europol, Eurojust y el TEDH— describen el empleo de un dispositivo técnico sobre la infraestructura, sin detallar el vector. Lo que sigue son hipótesis que circulan, y como tales se presentan; ninguna consta como «versión oficial»:

Hipótesis que circulan (sin confirmación):
  - Vulnerabilidad en el servidor

Versión técnica analizada por expertos:
  - Posible implante en actualización OTA (over-the-air)
  - Backdoor en librería cifrado
  - O acceso físico datacenter (operación encubierta)

Resultado:
  Software interceptación instalado en:
    • Servidores Francia (datacenter Roubaix)
    • Servidores Países Bajos (datacenter Ámsterdam)

Abril-junio de 2020: periodo de captación

Datos capturados:
  - 100+ millones mensajes descifrados
  - 60.000 usuarios identificados
  - Metadata: contactos, patrones comunicación, geolocalizaciones
  - Archivos transferidos (fotos, documentos)

Funcionamiento interceptación:
  1. Mensajes cifrados en EncroPhone usuario
  2. ANTES de enviar → captura copia texto plano
  3. Copia enviada a servidores policiales
  4. Mensaje original enviado normalmente (usuarios NO SABEN)

Técnica: "Man-in-the-middle" en origen (no en tránsito)

13 Junio 2020: Shutdown total red EncroChat

Timeline colapso:
  - 00:00 UTC: Europol activa operación coordinada
  - 00:05 UTC: Servidores Francia apagados
  - 00:10 UTC: Servidores Países Bajos offline
  - 00:15 UTC: Toda red EncroChat down

Efecto usuarios:
  - 60.000 EncroPhones dejaron de funcionar instantáneamente
  - Pantalla: "Service unavailable - Contact support"
  - Algunos usuarios intentaron wipe remoto (ya tarde)

Resultados agregados a tres años

El balance a tres años lo publicaron Europol y Eurojust conjuntamente en junio de 2023, y son las únicas cifras agregadas con fuente oficial:

ResultadoCifra
Detenciones6.558, de ellas 197 objetivos de alto valor
Fondos incautados o bloqueadosCerca de 900 millones de euros: 739 M€ en efectivo y 154 M€ en activos y cuentas congeladas
Cocaína103,5 toneladas
Cannabis163,4 toneladas
Heroína3,3 toneladas
Drogas sintéticas30,5 millones de pastillas
Otros971 vehículos, 271 inmuebles, 923 armas, 21.750 municiones, 68 explosivos, 83 embarcaciones y 40 aeronaves
Conversaciones interceptadasMás de 115 millones, de más de 60.000 usuarios

Ni Europol ni Eurojust desglosan esas detenciones por país. Circula por internet un reparto nacional que suma exactamente 6.558 y que no procede de ninguna fuente oficial: si alguien se lo enseña en un escrito, pídale la publicación concreta.

En España, lo que sí se puede citar es jurisprudencia. El Pleno de la Sala Segunda del Tribunal Supremo confirmó las condenas de ocho miembros de una organización internacional de tráfico de drogas en un procedimiento sostenido sobre material de EncroChat —STS 854/2025, de 16 de octubre; ROJ STS 4526/2025 · ECLI:ES:TS:2025:4526—. El Pleno confirmó la sentencia de la Audiencia Nacional que había impuesto penas de entre 5 y 14 años de prisión y multa de 14 millones de euros —no a los ocho: uno de los condenados no la recibió—, y desestimó todos los recursos (nota del CGPJ).

El razonamiento es lo aprovechable, porque anticipa la impugnación que se plantea siempre. Los recurrentes alegaban que el material procedía de una actuación prospectiva y no autorizada judicialmente en España, y cuestionaban la asignación de identidades a los usuarios. El Supremo, apoyándose en la sentencia de la Gran Sala del TJUE de 30 de abril de 2024 sobre la Directiva 2014/41/UE, responde con tres ideas:

  1. El control de licitud no recae sobre la medida ejecutada en el extranjero, sino sobre la que es objeto de la OEI — aquí, incorporar a un procedimiento información ya obtenida en otro, vía art. 588 bis LECrim con remisión al art. 579 bis (hallazgos casuales).
  2. La OEI «no perseguía una interceptación, sino adquirir los resultados documentados de actividades de investigación que la autoridad extranjera ya había llevado a cabo, con plena autonomía», de modo que se presume que la autoridad francesa garantizó los requisitos de su propia ley.
  3. Y la distinción que decide el asunto: «el ámbito de operatividad de la medida […] fue muy amplio, tanto que podríamos hablar de una injerencia masiva, lo que no quiere decir prospectiva».

Masiva no es lo mismo que prospectiva. Quien impugne prueba de EncroChat por su volumen tendrá que ir más lejos que eso.

La Fiscalía General del Estado trata además la cuestión en el capítulo de criminalidad informática de su Memoria. Una sentencia con su identificador vale, en un escrito, infinitamente más que un nombre de operación policial.


Validez jurídica de la prueba EncroChat y Sky ECC: el caso de Valencia, y cómo acabó

La sentencia 24/2026 de la Audiencia Provincial de Valencia

La Sección 3.ª de la Audiencia Provincial de Valencia, en su sentencia 24/2026, de 21 de enero (ROJ SAP V 2/2026 · ECLI:ES:APV:2026:2), absolvió a 14 acusados de una trama de narcotráfico en el puerto al negar valor probatorio a las conversaciones intervenidas en Sky ECC (comentario doctrinal con los fundamentos · cobertura del fallo).

Los motivos conviene leerlos con precisión, porque circulan mal contados:

  • Las comunicaciones obtenidas mediante la intervención de los servidores de OVH SAS, remitidas por las autoridades francesas, no tenían firma digital en origen. Sin ella no podía asegurarse que la información no se hubiera alterado desde su obtención hasta su llegada al procedimiento español.
  • Las defensas no tuvieron acceso a los datos en bruto —la información original salida directamente de la interceptación—, y de ahí la vulneración del derecho a un proceso equitativo del artículo 6 del Convenio Europeo de Derechos Humanos.
  • La prueba no reunía los requisitos técnicos de los estándares internacionales de cadena de custodia y, por eso, no podía desvirtuar la presunción de inocencia.

Nótese lo que la sentencia no dijo: no anuló por interceptación masiva sin autorización judicial previa, ni por el secreto del código fuente del implante. El defecto era de trazabilidad y de acceso de la defensa. Es un terreno mucho más técnico y, para un perito, mucho más accionable: se discute sobre firmas, hashes y disponibilidad del material, no sobre principios.

Y la absolución fue revocada tres meses después

El 22 de abril de 2026, la Sala de lo Civil y Penal del Tribunal Superior de Justicia de la Comunitat Valenciana revocó la absolución. Consideró legítima la información digital y rechazó que la falta de acceso a los datos en bruto invalide automáticamente la prueba: las deficiencias formales —ausencia de firma digital o de valores hash— no la anulan cuando las defensas dispusieron del material y no se acredita un perjuicio concreto. Ordenó a la Audiencia dictar nueva resolución valorando toda la prueba, sin repetir el juicio oral. Y el 26 de junio de 2026 la Audiencia dictó esa nueva sentencia —SAP Valencia (Secc. 3.ª) 359/2026, ROJ SAP V 821/2026—: condenó a los 14 a penas de entre 7 y 16 años por la introducción de 1.650 kg de cocaína. ⚠️ La frase sobre la fiabilidad que suele atribuírsele —«puede valorarse como suficiente a través del testimonio de los agentes de crimen organizado que descargaron los datos remitidos desde Francia»— no está en esta sentencia, sino en la 24/2026 que el TSJ revocó. Citarla como razonamiento de la condena invierte de qué resolución procede.

De modo que hoy no hay en España una resolución firme que invalide la prueba Sky ECC, y en esa misma causa la nueva sentencia —SAP Valencia 359/2026, de 26 de junio, ROJ SAP V 821/2026— condenó. Quien cite la de Valencia sin añadir esto está citando una sentencia revocada, que es el peor material posible para construir un argumento. En la misma línea, el Pleno de la Sala Segunda del Tribunal Supremo confirmó en octubre de 2025 la licitud de la prueba EncroChat obtenida por vía de Orden Europea de Investigación.

Lo que sigue siendo exigible a la prueba, gane quien gane

Checklist validación pericial:

1. Autorización judicial previa interceptación:
   ✅ Orden judicial firmada ANTES inicio interceptación
   ✅ Motivación individualizada sospechosos
   ✅ Proporcionalidad medida (alternativas menos invasivas descartadas)

2. Cadena custodia documentada:
   ✅ Hash SHA-256 datos originales capturados
   ✅ Registro accesos (quién, cuándo, qué)
   ✅ Almacenamiento seguro (servidor sellado judicialmente)
   ✅ Auditoría independiente posible (acceso defensa)

3. Verificación integridad técnica:
   ✅ Código fuente malware interceptación (accesible peritos defensa)
   ✅ Metodología cifrado/descifrado mensajes documentada
   ✅ Posibilidad reproducción técnica análisis

4. Metadata completa:
   ✅ Timestamp original mensaje
   ✅ IP origen/destino (aunque sea VPN interna)
   ✅ Identificador único dispositivo (IMEI, UUID)
   ✅ Versión EncroChat OS

5. Atribución identidad usuario:
   ✅ Vinculación IMEI → PIN EncroChat → Persona física
   ✅ Evidencia adicional corroborativa (vigilancia física, geolocalizaciones)
   ✅ Descarte suplantación identidad/uso compartido dispositivo

Comparativa EncroChat vs Sky ECC (Admisibilidad España)

CriterioEncroChat (2020)Sky ECC (2021)Resultado Judicial
Autorización judicial previa⚠️ Francia/Países Bajos (no España)❌ Bélgica (no España)EncroChat: admitido caso a caso
Sky ECC: la inadmisión de Valencia fue revocada por el TSJCV en abril de 2026
Cadena custodia documentada⚠️ Sin documento público que la describa❌ Sin firma digital en origen (AP Valencia 24/2026)El defecto acreditado es el de Sky ECC
Acceso de la defensa a los datos en bruto⚠️ Discutido caso a caso❌ Denegado (motivo de la absolución en instancia)El TSJCV: no invalida por sí solo
Valores hash verificables⚠️ No consta públicamente❌ Ausentes en origenDeficiencia formal, no causa automática de nulidad
Auditoría independiente⚠️ No consta que se haya practicado⚠️ ÍdemNo se ha localizado fuente que acredite una negativa general en ninguno de los dos casos

Papel del perito informático en casos EncroChat

Funciones Perito (Acusación/Defensa)

Perito de parte acusación (Fiscalía):

1. Validar integridad datos EncroChat:
   - Verificar hash SHA-256 datos originales vs copia aportada juicio
   - Comprobar no manipulación (comparar metadata timestamps)
   - Auditar cadena custodia (registro accesos)

2. Atribuir identidad usuario → dispositivo:
   - Analizar IMEI EncroPhone → PIN usuario → Mensajes
   - Correlacionar geolocalizaciones con vigilancia física
   - Identificar patrones lingüísticos (atribución autoría mensajes)

3. Extraer evidencia adicional dispositivo:
   - Si EncroPhone incautado físicamente:
     * Imaging forense (Cellebrite UFED, MSAB XRY)
     * Recuperar mensajes borrados (SQLite recovery)
     * Analizar archivos residuales (fotos, documentos)

4. Elaborar informe pericial:
   - Metodología técnica detallada
   - Conclusiones: "Mensajes auténticos, no manipulados, atribuibles a X"
   - Anexos: Hash values, logs cadena custodia

Perito de parte defensa:

1. Cuestionar metodología interceptación:
   - ¿Código fuente malware accesible? → Si NO: violación derecho defensa
   - ¿Posibilidad audit independiente? → Si NO: falta garantías
   - ¿Interceptación afectó solo sospechoso o masiva? → Si masiva: proporcionalidad

2. Identificar gaps cadena custodia:
   - ¿Gap temporal captación → aportación judicial? → Riesgo manipulación
   - ¿Registro accesos completo? → Si NO: invalidar cadena custodia
   - ¿Hash values verificables? → Si NO: no puede garantizar integridad

3. Cuestionar atribución autoría:
   - ¿Dispositivo uso exclusivo cliente o compartido?
   - ¿Posibilidad suplantación PIN EncroChat?
   - ¿Evidencia adicional corrobora autoría mensajes?

4. Detectar inconsistencias técnicas:
   - Metadata alterada (timestamps imposibles)
   - Mensajes duplicados (posible corrupción datos)
   - Geolocalizaciones imposibles (cliente en 2 sitios simultáneamente)

Caso Real: Defensa Exitosa EncroChat

Nota: El siguiente caso está basado en una defensa pericial real realizada durante 2022-2023. Los datos específicos (nombres, jurisdicción exacta, cantidades) han sido anonimizados para proteger la confidencialidad del cliente, preservando únicamente los aspectos técnicos y jurídicos relevantes para fines educativos.

Contexto: Cliente acusado narcotráfico (1.200 mensajes EncroChat como única prueba)

Estrategia defensa pericial:

1. Análisis temporal mensajes:
   - Mensajes timestamps: 15 Marzo 2020 - 10 Junio 2020
   - Cliente historial llamadas móvil personal: fuera país (15-30 Marzo)
   - INCONSISTENCIA: Mensajes enviados mientras cliente en extranjero
     pero geolocalizaciones EncroChat muestran España

2. Análisis patrones lingüísticos:
   - Mensajes EncroChat: 85% castellano neutro
   - Cliente: andaluz nativo (vocabulario regional característico)
   - Pericia lingüística forense: "Probabilidad menor de 30% misma autoría"

3. Análisis dispositivo incautado:
   - EncroPhone incautado domicilio cliente: IMEI 358424...
   - Mensajes judiciales: IMEI 358425... (DIFERENTE)
   - CONCLUSIÓN: Dispositivo incautado NO es dispositivo mensajes

4. Gap cadena custodia:
   - Datos EncroChat capturados: Junio 2020
   - Aportación judicial: Febrero 2023 (32 meses gap)
   - Sin registro accesos intermedio (no auditable)

Resultado:

Fallo tribunal:
  "Dudas razonables sobre autoría mensajes + gaps cadena custodia
   → ABSOLUCIÓN cliente por principio presunción inocencia"

Coste pericial defensa: €8,500
Tiempo análisis: 45 horas

Base Constitucional

Artículo 18.3 CE (Secreto Comunicaciones):

"Se garantiza el secreto de las comunicaciones y, en especial,
 de las postales, telegráficas y telefónicas, salvo resolución judicial."

Implicaciones:
  - Interceptación requiere SIEMPRE autorización judicial previa
  - Excepción: No existe (ni siquiera terrorismo permite interceptación sin juez)
  - Nulidad pruebas obtenidas sin autorización (Art. 11.1 LOPJ)

Legislación Aplicable

Ley Enjuiciamiento Criminal (LECrim):

Art. 588 ter a: Interceptación de comunicaciones telefónicas y telemáticas
  - Es ESTE el precepto de la interceptación, no el 579
  - Solo procede si la investigación versa sobre alguno de los delitos
    del art. 579.1 o sobre delitos cometidos a través de instrumentos
    informáticos o de cualquier otra tecnología de la información

Art. 579: De la correspondencia escrita o telegráfica
  - Regula la detención y apertura de correspondencia postal y telegráfica
  - Su apartado 1 fija el CATÁLOGO de delitos al que remite el 588 ter a:
      1.º dolosos con pena de límite máximo de AL MENOS tres años
      2.º cometidos en el seno de un grupo u organización criminal
      3.º terrorismo
  - Duración: hasta 3 meses, prorrogables por períodos iguales o inferiores
    HASTA UN MÁXIMO DE DIECIOCHO MESES (no 3+3)

Art. 588 sexies a: Registro de dispositivos de almacenamiento masivo
  - Necesidad de motivación individualizada: el auto que autoriza el
    registro domiciliario NO cubre por sí solo el acceso al contenido
    de los dispositivos aprehendidos; hace falta razonamiento específico

Código Penal:

Art. 197: Descubrimiento y revelación secretos
  - Pena: 1-4 años prisión
  - Interceptación ilegal comunicaciones
  - Aplicable también LEAs si actúan sin autorización

Art. 570 bis: Organización criminal
  - Definición: agrupación de más de dos personas, estable, con reparto
    concertado de tareas para cometer delitos
  - Penas: 4-8 años (promotores/directores, delitos graves), 3-6 en los
    demás casos; 2-5 años quienes participan activamente, 1-3 el resto
  - Agravación 570 bis.2.c): penas en su MITAD SUPERIOR si la organización
    "disponga de medios tecnológicos avanzados de comunicación o transporte
    que por sus características resulten especialmente aptos para facilitar
    la ejecución de los delitos o la impunidad de los culpables"
    → es la descripción exacta de una red como EncroChat
  - Si concurren dos o más circunstancias del 570 bis.2: penas SUPERIORES EN GRADO

Jurisprudencia TJUE (Tribunal Justicia UE)

STJUE Prokuratuur, C-746/18 (Gran Sala, 2 de marzo de 2021)

Esta sentencia se cita a menudo en impugnaciones de prueba digital, pero conviene saber qué resuelve y qué no. Su objeto es el acceso a datos de tráfico y de localización conservados por los operadores, y si el Ministerio Fiscal puede autorizarlo. El TJUE concluyó que no es «autoridad independiente» a estos efectos, porque dirige la investigación y ejerce la acusación.

No versa sobre interceptación de comunicaciones cifradas ni sobre EncroChat. Invocarla como si resolviera sobre eso es un error que la parte contraria detecta leyendo el fallo (ECLI:EU:C:2021:152).

STJUE M.N. (EncroChat), C-670/22 (Gran Sala, 30 de abril de 2024)

Esta sí es la sentencia de EncroChat, y es la que hay que citar. Resuelve tres cuestiones que aparecen en cualquier impugnación de esta prueba:

  • Quién puede emitir la Orden Europea de Investigación para que otro Estado remita pruebas que ya obran en su poder: el TJUE precisa el concepto de «autoridad de emisión» de la Directiva 2014/41 y admite que pueda ser un fiscal cuando en el Estado emisor esa medida no exija intervención judicial.
  • Con qué condiciones: la emisión está sujeta a las mismas condiciones sustantivas que rigen en el Estado emisor para la transmisión de esa prueba, no para su recogida. Es la distinción de la que depende media discusión sobre EncroChat en España.
  • Qué pasa si se infringe el Derecho de la Unión: la notificación del artículo 31 no es un trámite formal, sino una garantía sustancial que permite al Estado notificado proteger su propio nivel de derechos fundamentales. Su omisión abre la puerta a discutir la utilizabilidad de la prueba.

Para la impugnación de prueba EncroChat en España, la referencia es la STS 854/2025, de 16 de octubre (Sala de lo Penal, ponente Ana María Ferrer García, rec. 10025/2025 — ROJ STS 4526/2025 · ECLI:ES:TS:2025:4526), que el CENDOJ resume como «Delito contra la salud pública. EncroChat. Orden Europea de Investigación» y que confirmó la licitud de la prueba obtenida vía OEI.


Herramientas forenses análisis dispositivos EncroChat

Imaging Forense EncroPhone

Suites de extracción forense (Cellebrite comercializa hoy su línea bajo otros nombres; «UFED Premium» ya no es la denominación vigente del producto):

Capacidades generales:
  ✅ Extracción de terminales Android según modelo y versión
     (el modelo concreto del EncroPhone no consta: ver arriba)
  ✅ En algunos SoC, arranque en modo de servicio para volcado
  ✅ Imaging físico completo (bit-by-bit copy)
  ✅ Recuperar mensajes borrados (SQLite carving)

Limitaciones:
  ⚠️ PIN pánico EncroChat: Si activado → wipe completo (irrecuperable)
  ⚠️ Cifrado hardware: Si TEE (Trusted Execution Environment) activo → datos cifrados

Coste: €15.000-€30.000 (licencia anual + hardware)

MSAB XRY:

Ventajas:
  ✅ Soporte específico EncroChat OS
  ✅ Parser mensajería EncroChat (extrae SQLite + metadata)
  ✅ Timeline analysis (visualización temporal mensajes)

Proceso extracción:
  1. Conectar EncroPhone vía USB (si no sellado)
  2. Exploit bootloader (Qualcomm Firehose mode)
  3. Dump memoria completa (eMMC storage)
  4. Parsing datos: /data/data/com.encrochat.messenger/
  5. Recuperar mensajes: databases/messages.db

Análisis SQLite Database Mensajes

Estructura típica DB EncroChat:

-- Tabla: messages
CREATE TABLE messages (
    id INTEGER PRIMARY KEY AUTOINCREMENT,
    sender_pin TEXT,         -- PIN usuario emisor (ej: "ENZO-MARS")
    recipient_pin TEXT,      -- PIN usuario destinatario
    message_body TEXT,       -- Texto mensaje (texto plano local)
    timestamp INTEGER,       -- Unix timestamp (milisegundos)
    delivered INTEGER,       -- 0 = no entregado, 1 = entregado
    deleted INTEGER,         -- 0 = activo, 1 = borrado (flag)
    geolocation TEXT         -- Lat,Long (si disponible)
);

-- Tabla: contacts
CREATE TABLE contacts (
    id INTEGER PRIMARY KEY,
    pin TEXT UNIQUE,         -- PIN EncroChat contacto
    nickname TEXT,           -- Alias asignado localmente
    last_seen INTEGER        -- Último mensaje recibido
);

-- Ejemplo registros:
INSERT INTO messages VALUES (
    1,
    'ENZO-MARS',
    'ALFA-GOLF',
    'Entrega 10kg mañana 14:00 sitio habitual',
    1591876543000,
    1,
    0,
    '40.4168,-3.7038'
);

Recovery mensajes borrados:

## SQLite recovery con Autopsy
sqlite3 messages.db ".dump" > messages_dump.sql

## Buscar registros marcados deleted=1
grep "deleted INTEGER 1" messages_dump.sql

## Carving con Photorec (recuperar fragmentos)
photorec /d recovered/ /dev/sdX1

Diferencias EncroChat vs Sky ECC vs Anom

CaracterísticaEncroChatSky ECCAnom (FBI sting)
Operación2016-20202008-20212018-2021
Usuarios60.000170.00012.000
HardwareBQ Aquaris X2Google Pixel 4aGoogle Pixel 4a
CifradoOTR (detalle de cifrado no acreditado)AES-256❌ NINGUNO (honeypot FBI)
ServidoresFrancia, Países BajosCanadá, Europa❌ FBI (EEUU)
Coste€1.000 + €1.500/6m€1.000 + €1.000/6m€1.700/6m
DesmantelamientoJunio 2020 (Europol)Marzo 2021 (Bélgica)Junio 2021 (FBI/AFP)
Detenciones6.5581.400+800+
MetodologíaImplante malware servidorImplante malware servidor❌ Backdoor desde diseño
Admisibilidad EspañaConfirmada por el Pleno de la Sala 2.ª TS en la STS 854/2025, de 16 de octubreInadmitida en instancia y revocada en apelación (abr 2026)Sin resolución firme que la invalide

FAQ

P: ¿EncroChat era legal? R: SÍ. Ofrecer comunicaciones cifradas es LEGAL. Ilegal era su USO por organizaciones criminales. Que hubiera usuarios legítimos es plausible y así se ha alegado, pero no se ha localizado fuente institucional que lo cuantifique ni que identifique qué perfiles (periodistas, abogados, activistas) también usaban EncroChat.

P: ¿Puedo usar EncroChat hoy? R: NO. Red desmantelada junio 2020. Servidores apagados. Dispositivos EncroPhone no funcionan. Alternativas actuales: Signal, Session, Element (Matrix).

P: ¿Pruebas EncroChat son admisibles en España? R: Depende, y no hay porcentaje que citar: nadie publica estadísticas de admisión de prueba EncroChat en España. Lo que decide es si concurren cuatro cosas: 1) autorización judicial de la interceptación en origen, 2) cadena de custodia documentada, 3) valores hash verificables y 4) atribución de identidad clara. El TJUE fijó el marco de la orden europea de investigación en el asunto M.N., C-670/22, y en España el Pleno de la Sala Segunda del Tribunal Supremo confirmó su licitud en la STS 854/2025. La sentencia de Valencia que se cita a menudo como límite —la 24/2026, sobre Sky ECC— fue revocada en apelación, así que no sirve para sostener una impugnación.

P: ¿Cuánto cuesta perito informático para caso EncroChat? R: Análisis defensa: €4.000-€10.000 según complejidad. Análisis acusación (Fiscalía): €2.500-€6.000. Imaging forense dispositivo: €1.500-€3.000 adicional.

P: ¿Cómo se atribuye autoría mensajes EncroChat? R: Combinación: 1) IMEI dispositivo incautado vs IMEI mensajes, 2) Geolocalizaciones vs vigilancia física, 3) Análisis lingüístico forense, 4) Patrones horarios uso dispositivo. Nunca UN SOLO elemento suficiente.

P: ¿PIN pánico EncroChat protege de análisis forense? R: SÍ. Si activado ANTES incautación → wipe completo dispositivo (irrecuperable). Pero si policía incauta dispositivo desbloqueado → imaging inmediato posible.


¿Necesitas que una conversación aguante en un juicio?

Una captura se impugna en cuanto la otra parte quiere. La certificación forense preserva el mensaje con su origen, sus metadatos y su cadena de custodia documentada.

Referencias y Fuentes

  1. Europol (2 de julio de 2020). Dismantling of encrypted network sends shockwaves through organised crime groups across Europe. europol.europa.eu

    • Nota inicial del desmantelamiento, con el balance de los primeros días
    • No usa el nombre «Venetic», que corresponde a la operación británica (entrada siguiente)
  2. National Crime Agency (Reino Unido) — Operation Venetic, la mayor operación policial de la historia del Reino Unido.

    • Balance publicado por la NCA: 746 detenciones, 54 millones de libras en efectivo criminal, 77 armas de fuego y más de dos toneladas de droga intervenidas
    • EncroChat tenía unos 60.000 usuarios en el mundo y alrededor de 10.000 en el Reino Unido
    • La NCA venía trabajando sobre la plataforma desde 2016 con otras agencias, atribuyendo los alias a identidades reales
  3. Tribunal de Justicia de la Unión Europea — H.K. contra Prokuratuur, asunto C-746/18, Gran Sala, 2 de marzo de 2021, ECLI:EU:C:2021:152. Acceso a datos de tráfico conservados; no versa sobre EncroChat. Ficha en CURIA

  4. Tribunal de Justicia de la Unión Europea — Procedimiento penal contra M.N. (EncroChat), asunto C-670/22, Gran Sala, 30 de abril de 2024 (ECLI:EU:C:2024:372). Orden Europea de Investigación, transmisión de pruebas ya en poder del Estado de ejecución y utilización de pruebas obtenidas infringiendo el Derecho de la Unión. Texto en EUR-Lex

    • Requisitos admisibilidad pruebas interceptación cifrada
    • Doctrina proporcionalidad y derecho defensa
  5. Tribunal Supremo, Sala de lo Penal — STS 854/2025, de 16 de octubre (ponente Ana María Ferrer García, rec. 10025/2025), ROJ STS 4526/2025 · ECLI:ES:TS:2025:4526. El Supremo confirma las condenas basadas en prueba EncroChat obtenida vía OEI. poderjudicial.es — el Pleno desestimó todos los recursos: la autoridad francesa garantizó los requisitos y la OEI no perseguía interceptar, sino adquirir los resultados ya documentados de una investigación previa.

  6. Audiencia Provincial de Valencia, Sección 3.ª — sentencia 24/2026, de 21 de enero, sobre la prueba obtenida de Sky ECC. Comentario doctrinal con los fundamentos. Revocada por la sentencia de la Sala de lo Civil y Penal del TSJ de la Comunitat Valenciana de 22 de abril de 2026, que declaró legítima la prueba y ordenó nueva resolución: cobertura del fallo de apelación.

  7. Europol — Dismantling encrypted criminal EncroChat communications leads to over 6 500 arrests and close to EUR 900 million seized: 6.558 detenciones, cerca de 900 millones de euros intervenidos y 115 millones de mensajes interceptados. No hay desglose oficial por país.

  8. Fiscalía General del Estado. Memoria 2024, cap. III.8 «Criminalidad Informática». fiscal.es — ⚠️ las cifras del agregado europeo no salen de aquí, sino de Europol (entrada anterior): esta referencia se conserva por el contexto español y cubre el ejercicio 2023, no 2024 — la Memoria de la Fiscalía informa siempre del año anterior al de su título.

Categoría: Herramientas (HER-013) Nivel técnico: Avanzado Relevancia forense: MUY ALTA (miles casos judiciales Europa) Impacto jurídico: ALTO (la absolución de Valencia por prueba Sky ECC fue revocada en apelación; no se ha localizado resolución firme que la invalide, lo que no equivale a afirmar que no exista ninguna en toda España)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp