Análisis Forense

Extracción Fisica vs Logica (Forense Móvil)

Los dos métodos principales de adquisicion forense de dispositivos móviles: la extracción fisica copia bit a bit toda la memoria incluyendo datos eliminados, mientras la extracción logica solo accede a datos visibles para el usuario.

25 min de lectura
TL;DR - Extracción Fisica vs Lógica (Forense Móvil)

El móvil es hoy la fuente de evidencia digital más frecuente en los procedimientos judiciales españoles: es donde reside la mensajería, la geolocalización, la cámara y las credenciales. No existe estadística oficial que lo cuantifique —el CGPJ publica actividad judicial, no composición probatoria—, pero la elección entre extracción física y lógica sí tiene una consecuencia medible y verificable: determina si se pueden recuperar datos eliminados. Y eso, en un procedimiento donde lo relevante es precisamente lo que alguien borró, decide el resultado.

CaracterísticaExtracción físicaExtracción lógica
Datos eliminadosSí (hasta sobrescritura)No
Tiempo medio2-8 horas15-60 minutos
Root/jailbreakGeneralmente necesarioNo necesario
Hash verificableSí (imagen completa)Sí (por archivo)
Coste pericial800-2.000 EUR400-800 EUR
Admisibilidad judicialSe valora por la sana crítica (art. 348 LEC), según documentación y casoIdem, con sus limitaciones
Tasa de éxito Android (2025)85-90% con herramientas comerciales99%
Tasa de éxito iPhone A12+60-70% (file system), 30% (full physical)95% con código
Las tasas, tiempos y costes de este artículo son orientativos, no cifras medidas

Los porcentajes de éxito, las duraciones y los rangos de precio que aparecen en las tablas siguientes son estimaciones de contexto: dependen del modelo, la versión del sistema, el estado de bloqueo (AFU/BFU), el cifrado, la herramienta y su versión, y no proceden de un ensayo con muestra y método publicados. Deben leerse como orden de magnitud para orientar la decisión, no como valores reproducibles ni como prueba de prevalencia.


Definición en 30 segundos

La extracción física y la extracción lógica son los dos métodos fundamentales de adquisición forense de dispositivos móviles. La extracción física genera una copia bit a bit (raw dump) de toda la memoria flash del dispositivo, capturando el sistema operativo, aplicaciones, bases de datos, archivos multimedia, datos eliminados y áreas no asignadas. La extracción lógica utiliza las APIs del sistema operativo (ADB en Android, iTunes/AFC en iOS) para obtener solo los datos accesibles al usuario: contactos, mensajes, fotos, registros de llamadas y datos de aplicaciones no eliminados. Existe un tercer método intermedio, la extracción de sistema de archivos (file system extraction), que accede al sistema de archivos completo sin hacer un raw dump. La elección entre ambos métodos depende del caso judicial, el dispositivo, el tiempo disponible y el tipo de datos que se necesitan recuperar.


Extracción física: copia bit a bit del almacenamiento completo

Qué es la extracción física

La extracción física (también llamada adquisición física, physical dump o raw extraction) consiste en copiar bit a bit toda la memoria flash del dispositivo móvil. Es el equivalente forense de clonar un disco duro completo. El resultado es una imagen binaria (raw image) que contiene absolutamente todo lo almacenado en el chip de memoria, incluyendo:

  • Sistema operativo completo
  • Aplicaciones instaladas y sus bases de datos internas
  • Archivos multimedia (fotos, vídeos, audios)
  • Datos eliminados que no han sido sobrescritos
  • Slack space (espacio residual entre archivos)
  • Particiones ocultas y áreas de recuperación
  • Registros de actividad del sistema (logs)
  • Caches de aplicaciones y navegadores
  • WAL (Write-Ahead Log) de bases de datos SQLite
  • Keychain/Keystore (credenciales almacenadas, si accesible)

Cómo funciona técnicamente: 6 métodos

MétodoDescripciónInvasividadHerramientasTasa de éxito
JTAGAcceso al chip de memoria via pines de depuración en la placa baseMedia-AltaRiff Box, JTAG Finder, Z3X70-80%
Chip-offDesoldado físico del chip de memoria NAND para lectura directaDestructivoEstación BGA, lector NAND UP-828P85-95%
Bootloader exploitExploit que permite acceso raw desde el modo bootloaderBajaCellebrite UFED, checkm8 (iOS A5-A11)90%+
Root/Jailbreak + ddObtener privilegios root y copiar con herramienta dd/nanddumpMediaADB + Magisk + dd80-90% Android
EDL mode (Qualcomm)Modo de emergencia Qualcomm para acceso directo a flashBajaCellebrite, Oxygen, QFIL85% chipsets Qualcomm
Agent-basedAgente forense inyectado temporalmente en el dispositivoBaja-MediaCellebrite Premium, GrayKey90%+ modelos soportados

Ventajas de la extracción física

  1. Recupera datos eliminados: mensajes borrados, fotos eliminadas o conversaciones de WhatsApp pueden permanecer en el almacenamiento hasta que se sobrescriben; cuánto tiempo depende del uso del dispositivo y del espacio libre.
  2. Evidencia completa: No se puede alegar que faltan datos relevantes
  3. Análisis offline: La imagen puede analizarse múltiples veces sin tocar el dispositivo original
  4. Reconstrucción temporal: permite ordenar la actividad con la resolución que registre cada artefacto; el timestamp refleja cuándo el sistema escribió el dato, no necesariamente la acción de una persona, y debe interpretarse con su zona horaria y su margen
  5. Hash verificable: se calcula el SHA-256 de la imagen, lo que permite comprobar después su integridad frente al valor documentado (no acredita por sí solo el origen ni el alcance de la adquisición)
  6. Análisis offline sobre la imagen: una vez adquirida, la imagen se analiza sin volver a tocar el dispositivo (la adquisición sí depende del hardware, el OS, el cifrado y el estado de bloqueo)

Limitaciones de la extracción física

  1. Cifrado completo: Dispositivos con FDE/FBE activo requieren desbloqueo previo o exploits específicos
  2. Tiempo: Puede tardar de 2 a 8 horas dependiendo del almacenamiento (128 GB aprox. 3h, 512 GB aprox. 8h)
  3. Root/jailbreak: Generalmente necesario, lo que puede alterar datos (documentar en cadena de custodia)
  4. Coste: las herramientas comerciales de extracción (Cellebrite, Magnet, Oxygen…) tienen licencias anuales elevadas; el importe concreto depende del producto y del contrato y no se publica de forma abierta
  5. Chip-off: Destructivo (el dispositivo puede quedar inutilizable)
  6. Secure Enclave (iOS): Los iPhones con A12+ tienen protecciones de hardware que limitan la extracción física completa

Extracción lógica: datos accesibles via APIs

Qué es la extracción lógica

La extracción lógica (también llamada adquisición lógica o logical extraction) obtiene los datos del dispositivo a través de las interfaces y APIs del sistema operativo. Es similar a conectar el teléfono al ordenador y copiar los archivos visibles. No accede al almacenamiento raw ni a datos eliminados.

Cómo funciona técnicamente: 6 métodos

MétodoDescripciónDatos obtenidosRequisito
ADB backup (Android)Android Debug Bridge, backup nativo (deprecado: adb backup puede retirarse en versiones futuras)Apps, datos de usuario, configuraciónUSB debugging activado
iTunes backup (iOS)Backup local via iTunes/FinderApps, mensajes, fotos, contactos, keychain (si cifrado)Confianza establecida con PC
AFC (Apple File Conduit)Protocolo Apple de transferencia de archivosArchivos multimedia, documentosConfianza establecida
MTP/PTPProtocolo de transferencia multimedia (Android)Fotos, vídeos, música, documentosDesbloqueo + USB
Cloud extractionDescarga de datos de iCloud, Google, Samsung CloudTodo lo sincronizado en la nubeCredenciales o token
Content Provider (Android)Acceso a datos compartidos entre apps via APIsContactos, SMS, registro llamadasADB + permisos

Datos típicamente obtenidos con extracción lógica

Tipo de datoAndroidiOSCompletitud
ContactosSíSíCompleta
SMS/MMSSíSíSolo no eliminados
Registro de llamadasSíSíSolo no eliminados
Fotos y vídeos (no eliminados)SíSíSolo activos
Datos WhatsApp (no eliminados)Sí (backup local)Sí (via backup)Parcial
Datos TelegramParcialParcialLimitada
Historial navegadorSíSíSolo no borrado
EmailsSíSíSolo no eliminados
Datos GPS/ubicaciónSíSíHistorial variable
Apps instaladasSíSíLista + datos
WiFi guardadosSíSí (en backup cifrado)Completa
Datos eliminadosNoNoGeneralmente no
Slack spaceNoNoGeneralmente no
WAL/journal SQLiteNoNoSolo si el WAL no se ha consolidado

Ventajas de la extracción lógica

  1. Rapidez: 15-60 minutos frente a 2-8 horas de la física
  2. No requiere root/jailbreak: Funciona con dispositivos con código conocido
  3. No invasiva: No altera el dispositivo ni su configuración
  4. Coste menor: Herramientas open source disponibles (ADB, libimobiledevice)
  5. Trabaja sobre datos accesibles al usuario: obtiene lo que el sistema ya expone; el cifrado no desaparece —si el dispositivo no está desbloqueado o la app cifra por su cuenta, esos datos no se obtienen—
  6. Tasa de éxito alta: 99% en Android, 95% en iOS (con código)

Tabla comparativa completa: 20 dimensiones

DimensiónExtracción físicaExtracción lógicaFile system (intermedia)
AlcanceMemoria completa (raw)Datos visibles al usuarioSistema de archivos completo
Datos eliminadosSí (hasta sobrescritura)NoParcial (unlinked pero no sobrescritos)
Slack spaceSíNoNo
Bases de datos internasSí (msgstore.db, etc.)Parcial (via backup)Sí
WAL/journal recoverySíNoSí
Keychain/KeystoreSí (si descifrable)Parcial (iOS backup cifrado)Sí (si root/jailbreak)
Tiempo de extracción2-8 horas15-60 minutos1-3 horas
Root/jailbreakGeneralmente necesarioNo necesarioGeneralmente necesario
Riesgo de alteraciónMedio (root modifica)BajoMedio
Hash de imagenSí (imagen completa)Sí (por archivo/backup)Sí (por partición)
Coste herramientas8.000-25.000 EUR/año0-5.000 EUR/año5.000-15.000 EUR/año
Coste pericial800-2.000 EUR400-800 EUR600-1.200 EUR
Nivel técnicoAvanzadoIntermedioAvanzado
Admisibilidad judicialSe valora por la sana crítica (art. 348 LEC); ninguna es «oro» automáticoIdemIdem
Cifrado FDE/FBERequiere bypass/códigoRequiere código del dispositivoRequiere código/bypass
Dispositivo destruidoPosible en chip-offNoNo
Android (2025)85-90% éxito99% éxito90-95% éxito
iPhone A11 o anterior95% (checkm8)99%95%
iPhone A12+30-40% (full), 70% (partial)95% con código70-80% con código
Forense de appsCompleto (BD internas)Parcial (lo que exporta backup)Completo (BD internas)

Matriz de decisión: cuando usar cada método

Usar extracción física cuando:

EscenarioJustificaciónPrioridad
Se buscan datos eliminadosLa física es el método que con más frecuencia permite acceder a datos eliminadosCrítica
Caso penal grave (homicidio, agresión sexual, narcotráfico)Conviene la adquisición más completa que sea técnicamente posible y proporcionadaCrítica
Se sospecha destrucción de pruebasEl investigado puede haber borrado evidencia deliberadamenteCrítica
Se necesita timeline completoReconstrucción minuto a minuto de toda la actividadAlta
El dispositivo es la prueba principalTodo el caso depende de lo que contenga el móvilCrítica
Hay sospecha de apps ocultas o particionesAplicaciones camufladas, vaults, particiones ocultasAlta

Usar extracción lógica cuando:

EscenarioJustificaciónPrioridad
Se buscan datos existentes (contactos, SMS, fotos)La lógica es suficiente y mucho más rápidaAlta
Caso civil o laboral (despido, divorcio)El estándar probatorio es menor que en penalAlta
El tiempo es crítico (orden judicial con plazo de horas)15-60 min vs 2-8 horas puede ser determinanteCrítica
No hay acceso root posibleEs la única opción viableCrítica
Se necesita triaje rápidoVista previa antes de decidir extracción completaMedia
Presupuesto limitado del cliente400-800 EUR vs 800-2.000 EURMedia

Herramientas forenses: 10 herramientas comparadas

Herramientas comerciales

HerramientaFabricanteMétodosDispositivosCoste aprox.Usado por
Cellebrite UFED 4PCCellebrite (Israel)Física + FS + Lógica + CloudAndroid + iOS (checkm8 hasta A11, FS en A12+)15.000-25.000 EUR/añoGuardia Civil, FBI
Cellebrite PremiumCellebrite (Israel)Física avanzada (agent-based)iOS hasta A16, Android flagship30.000-50.000 EUR/añoFCSE, agencias nacionales
GrayKey (Magnet)Magnet/Grayshift (USA)Física + FS en iPhone/iPadEspecializado iOS (incluyendo A12+)15.000-30.000 EUR/añoPolicía Nacional, DEA
MSAB XRYMSAB (Suecia)Física + FS + LógicaAndroid + iOS + feature phones10.000-20.000 EUR/añoEuropol
Oxygen ForensicsOxygen (USA)Física + FS + Lógica + CloudAndroid + iOS + cloud (50+ servicios)8.000-15.000 EUR/añoPeritos privados
Magnet AXIOMMagnet (Canada)Análisis (no extracción primaria)Análisis de imágenes de cualquier herramienta6.000-12.000 EUR/añoPeritos, FCSE
MOBILedit ForensicCompelson (Rep. Checa)Lógica + FS avanzadaAndroid + iOS3.000-8.000 EUR/añoPeritos, presupuesto limitado
Belkasoft Evidence CenterBelkasoft (USA)Análisis + extracción lógicaAndroid + iOS + PC + cloud5.000-10.000 EUR/añoLaboratorios

Herramientas open source

HerramientaTipoCapacidadCoste
ADBLínea de comandos AndroidBackup lógico, shell access con rootGratuito
libimobiledeviceLibrería open source iOSBackup lógico iOSGratuito (GitHub)
AutopsyAnálisis forenseAnálisis imágenes, módulos WhatsApp, timelineGratuito
ALEAPP/iLEAPPParser extracciones Android/iOS150-200+ artefactos por plataformaGratuito (GitHub)
MVTDetección spywareIndicadores de Pegasus, Predator y spyware estatalGratuito (Amnesty)

Cadena de custodia: protocolo completo

La cadena de custodia es obligatoria en ambos métodos

Independientemente del método de extracción, la cadena de custodia debe documentarse rigurosamente. La jurisprudencia exige acreditar la autenticidad e integridad de la evidencia digital cuando se impugna. La STS 300/2015 llegó a considerar indispensable una prueba pericial en el caso que resolvió; la más reciente STS 629/2025 admite que la autenticidad pueda acreditarse por cualquier medio admitido en derecho, sin imponer uno concreto. Sin cadena de custodia, la prueba puede ser inadmitida. La STS 489/2018 (Sala 2.ª) recuerda que el registro del contenido de un móvil es un acto distinto de su mera incautación y afecta al derecho a la intimidad y al secreto de las comunicaciones (art. 18.1 y 18.3 CE).

  1. Recepción del dispositivo: Documentar fecha, hora, persona que entrega, estado físico, nivel de batería y si está encendido/apagado. Fotografiar el dispositivo.

  2. Aislamiento de red: introducir el dispositivo en una jaula de Faraday o, en su defecto, activar el modo avión y comprobar y documentar que las radios (Wi-Fi, Bluetooth, datos) quedan desactivadas —el modo avión no siempre desactiva el Bluetooth—. Evita borrado remoto, actualizaciones y sincronización.

  3. Documentación: Registrar marca, modelo, IMEI (*#06#), número de serie, versión SO, estado de cifrado, código/patrón/biometría.

  4. Selección del método: Basada en la matriz de decisión, tipo de caso, datos buscados y capacidades de la herramienta.

  5. Extracción: Ejecutar con herramienta forense. Documentar herramienta (nombre + versión), fecha/hora inicio y fin, operador, incidencias.

  6. Hash de verificación: calcular el SHA-256 inmediatamente y dejarlo documentado. Permite comprobar que la copia no cambia respecto de ese valor; la autenticidad y el origen se sostienen con la cadena de custodia.

  7. Copia de seguridad: Crear al menos 2 copias en medios diferentes. Verificar hashes coinciden.

  8. Análisis sobre copia: NUNCA analizar la imagen original. Trabajar sobre copia de trabajo.

  9. Devolución o custodia: Documentar devolución o almacenar en lugar seguro con acceso restringido.


Caso práctico 1: extracción física revela mensajes borrados en acoso laboral

Nota: escenario ilustrativo con datos sintéticos. La secuencia técnica refleja la práctica pericial; los importes, tiempos, cifras y desenlaces no proceden de un procedimiento identificable.

Situación: Demanda por acoso laboral. La víctima presentó capturas de WhatsApp del acosador. El acosador negó todo y presentó su móvil con los mensajes eliminados.

Proceso forense:

  1. Extracción lógica inicial del dispositivo del acosador: No se encontraron los mensajes. El acosador había eliminado la conversación 48 horas antes de entregar el móvil.

  2. Solicitud de extracción física al juzgado: Se explicó al juez que los datos eliminados podían persistir en el almacenamiento (art. 588 sexies a LECrim).

  3. Extracción física con Cellebrite UFED (3h 40min): Imagen raw de 128 GB del Samsung Galaxy S23. Hash SHA-256 documentado.

  4. Análisis de msgstore.db incluyendo WAL y slack space: Se recuperaron 347 mensajes eliminados con timestamps, estados de entrega y hashes de medios adjuntos.

  5. Cruce con dispositivo de la víctima: los received_timestamp del servidor coincidían en ambos dispositivos con diferencia de milisegundos, un fuerte indicio de correlación que debe valorarse junto con el resto de la prueba.

  6. Informe pericial con metodología ISO 27037, hash de imagen, consultas SQL ejecutadas y capturas de los mensajes recuperados.

MétricaExtracción lógicaExtracción física
Mensajes encontrados0 (eliminados)347 (recuperados)
Fotos recuperadas023 (capturas de pantalla)
Audios recuperados04 (notas de voz)
Tiempo de extracción25 minutos3h 40 minutos
Aptitud probatoriaNo aporta la evidencia claveRecupera la evidencia clave

Caso práctico 2: iPhone bloqueado en fraude empresarial

Nota: reconstrucción didáctica del procedimiento. La secuencia de decisiones técnicas es la que se sigue ante un A16 bloqueado; las cantidades son ilustrativas y no proceden de una extracción concreta.

Situación: Director comercial despedido tras detectarse desviación de clientes a empresa propia. Entrega iPhone 14 Pro (A16 Bionic) bloqueado, alegando “olvido de código”.

Desafío técnico: iPhone 14 Pro con A16. No existe exploit público para extracción física completa. Secure Enclave protege las claves.

PasoAcciónResultado
1Orden judicial de desbloqueo al empleadoAlega olvido de código
2Intento backup iTunesFallo: backup cifrado con contraseña desconocida
3Cellebrite Premium (agent-based, soporta A16 en AFU)File system extraction exitosa
4Extraer ChatStorage.sqlite (WhatsApp iOS)Conversaciones con clientes desviados
5Extraer base de datos correoCorreos con contratos para la empresa propia
6Analizar historial Safari + GPSVisitas repetidas a la oficina de la competencia
7Extraer keychainContraseña del CRM empresarial usada desde IP personal

Qué acredita el informe: la exfiltración de cartera de clientes y su ventana temporal, que es lo que sostiene la acción por competencia desleal (arts. 8-14 de la Ley 3/1991). La cuantía de la indemnización la fija el tribunal caso por caso; el perito aporta el soporte de hecho, no la valoración.


Caso práctico 3: chip-off en móvil sumergido (homicidio)

Nota: escenario ilustrativo con datos sintéticos. La secuencia técnica (chip-off, lectura, análisis) refleja la práctica pericial; las cifras y el desenlace no proceden de un procedimiento identificable.

Situación: Investigación de homicidio. Samsung Galaxy A52 recuperado del río tras 72 horas sumergido. Pantalla destruida, no enciende.

PasoAcciónResultado
1Secado controlado (48h en silica gel)Humedad eliminada
2Inspección PCB con microscopioChip eMMC intacto
3Intento JTAGFallo: pines corroidos
4Chip-off: Desoldado eMMC (260C, 45s)Chip extraído sin daño
5Lectura en programador UP-828PImagen raw 64 GB
6Descifrado FBE parcialDatos AFU accesibles
7Análisis con Physical Analyzer12.400 mensajes + 340 fotos + GPS

Datos críticos recuperados:

  • Historial GPS con presencia del sospechoso en ubicación del crimen
  • 47 mensajes WhatsApp con la víctima en las 24h previas
  • 3 fotos geoetiquetadas en la ubicación a la hora del delito
  • Búsquedas en Google relacionadas con ocultación de evidencia

Qué aporta el peritaje: cuando el terminal no arranca, el chip-off es a menudo la única vía viable, y el material recuperado (mensajería, geolocalización, búsquedas) se aporta como soporte técnico. Su relevancia y valoración corresponden al tribunal.


Precios

El coste depende del tipo de dispositivo, del método de extracción necesario, del estado del terminal y del volumen de datos a analizar. Los rangos vigentes están en la página de precios, que es la referencia canónica; se facilita un presupuesto cerrado tras evaluar el caso.


LECrim

  • Art. 588 sexies a): necesidad de motivación individualizada del auto que autoriza el registro de dispositivos de almacenamiento masivo de información.
  • Art. 588 sexies b): acceso a la información de dispositivos incautados fuera del domicilio del investigado.
  • Art. 588 sexies c): autorización judicial, alcance y condiciones del acceso; su apartado 4 permite a la Policía Judicial el examen directo en casos de urgencia, con control judicial posterior.

LEC

  • Art. 299.2: Admite instrumentos que permiten archivar y conocer datos.
  • Arts. 382-384: reproducción de la palabra, la imagen y el sonido e instrumentos que archivan datos; el tribunal los valora según la sana crítica. Que el perito ratifique en vista depende del tipo de informe y de si se impugna.

Jurisprudencia clave

  • STC 115/2013: el Pleno denegó el amparo por el acceso policial a la agenda de contactos sin autorización judicial. La exigencia de resolución judicial para el contenido de las comunicaciones y la memoria del terminal viene de los arts. 588 ter y 588 sexies LECrim, no de esta sentencia.
  • STS 629/2025: admite que la autenticidad de la prueba digital se acredite por cualquier medio admitido en derecho; no impone un medio concreto.
  • STS 489/2018, de 23 de octubre (Sala 2.ª): la incautación del dispositivo y el registro de su contenido son actos distintos; el segundo afecta al derecho a la intimidad y al secreto de las comunicaciones y no queda cubierto por el primero.
  • STEDH Barbulescu v. Rumanía (2017): Límites al control de comunicaciones de empleados.

Autorización judicial: cuando es necesaria

ContextoAutorizaciónBase legal
Investigación penal (móvil del investigado)ObligatoriaArt. 588 sexies a LECrim
Tu propio móvil (preservar evidencia)No necesariaPropietario
Móvil de empresa (empleado investigado)Depende: si hay expectativa de privacidad, siArt. 20.3 ET + STC 170/2013
Móvil encontrado sin propietarioNecesaria para contenidoArt. 588 sexies a LECrim

Preguntas relacionadas

1. Puedo hacer una extracción física de mi propio teléfono?

Sí. Como propietario del dispositivo, puedes realizar o encargar una extracción física de tu propio teléfono sin necesidad de autorización judicial. Esto es útil para preservar evidencia antes de presentar una denuncia o demanda: si recibes amenazas por WhatsApp y temes que el agresor las borre remotamente, la extracción preserva esa evidencia. Lo que no puedes hacer es acceder al contenido del teléfono de otra persona, para descubrir sus secretos o vulnerar su intimidad, sin su consentimiento ni autorización judicial: puede constituir un delito de descubrimiento y revelación de secretos (art. 197 CP), castigado con prisión de uno a cuatro años y multa de doce a veinticuatro meses cuando concurren sus elementos. Como perito, recomiendo realizar la extracción lo antes posible para maximizar la recuperación de datos eliminados, ya que cada día que pasa aumenta la probabilidad de que los datos se sobrescriban.

2. La extracción física funciona en iPhones modernos?

Depende del modelo y las circunstancias. Los iPhones con chip A12 o posterior (iPhone XS en adelante, toda la línea desde 2018) tienen protecciones de hardware (Secure Enclave) que dificultan la extracción física completa. Cellebrite Premium y GrayKey (esta última no disponible para el sector privado) pueden realizar extracción de sistema de archivos (file system) en modelos recientes soportados por la herramienta —conviene consultar su matriz de compatibilidad vigente—, normalmente con el código de desbloqueo conocido y el dispositivo en estado AFU (After First Unlock, desbloqueado al menos una vez desde el último encendido). Para iPhones A11 o anteriores (iPhone X, 8, 7, 6s, SE 1.ª gen), el exploit de arranque checkm8 facilita la adquisición mediante jailbreak, pero no descifra por sí solo un terminal bloqueado ni garantiza una «extracción física completa»: el resultado depende del estado de bloqueo y de las claves. La situación evoluciona constantemente: cada actualización de iOS puede cerrar o abrir vectores de acceso.

3. Que pasa si el móvil esta roto o dañado?

Si la pantalla está rota pero el chip de memoria está intacto, la extracción física es posible mediante JTAG (acceso a pines de depuración) o chip-off (desoldado del chip). El chip-off es un procedimiento destructivo pero permite leer directamente los datos del chip NAND/eMMC. Para dispositivos sumergidos en agua, la probabilidad de recuperación depende del tiempo de exposición, el tipo de agua (dulce vs salada) y de si se produjo un cortocircuito en el chip de memoria; no existe una tasa de éxito general publicada. El chip-off se reserva para casos graves donde la evidencia del móvil es crítica —homicidios, agresiones sexuales o fraudes de gran cuantía— por su coste y su carácter destructivo.

4. Cuanto cuesta una extracción forense de móvil?

En España, los costes orientativos para 2026 son: extracción lógica básica (400-800 EUR), extracción de sistema de archivos (600-1.200 EUR), extracción física completa (800-2.000 EUR), chip-off (1.500-3.500 EUR). El análisis posterior y la elaboración del informe pericial se facturan aparte (400-1.500 EUR según complejidad). La ratificación judicial tiene un coste adicional de 300-600 EUR. Un servicio completo (extracción + análisis + informe + ratificación) oscila entre 2.000 y 5.000 EUR. El precio depende del tipo de dispositivo (iPhone vs Android), el método de extracción necesario y el volumen de datos a analizar.

5. Se puede saber si alguien ha hecho una extracción de mi móvil?

En teoría, una extracción lógica via ADB o iTunes no deja rastros visibles para el usuario común. Sin embargo, un perito experimentado puede detectar indicadores: activación del modo desarrollador (Android), certificados de confianza añadidos (iOS), root/jailbreak residual, timestamps de acceso modificados en archivos del sistema, o registros de conexión USB en los logs. En iOS, el “lockdown récord” registra cada ordenador de confianza. Herramientas como MVT (Mobile Verification Toolkit) de Amnesty International buscan indicios de compromiso por spyware conocido (como Pegasus o Predator) a partir de indicadores públicos; no detectan cualquier acceso forense ni bastan por sí solas para declarar «limpio» un terminal.

6. Que diferencia hay entre extracción física, lógica y cloud?

La extracción física copia la memoria del dispositivo (datos locales + eliminados). La extracción lógica obtiene datos visibles via APIs. La cloud extraction descarga datos sincronizados en la nube (iCloud, Google Drive, WhatsApp backup, Samsung Cloud). Los tres métodos son complementarios: un análisis forense completo debería combinar los tres para obtener la imagen más completa posible. Los datos de la nube pueden incluir mensajes de dispositivos anteriores ya no disponibles físicamente, fotos sincronizadas desde otros dispositivos y backups históricos. En mi práctica combino las tres fuentes siempre que es posible, para maximizar la evidencia recuperada y reforzar la autenticidad mediante correlación cruzada entre fuentes independientes.


¿Tienes un caso con evidencia digital de por medio?

Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.

Referencias y fuentes

  1. NIST SP 800-101 Rev. 1. “Guidelines on Mobile Device Forensics”. National Institute of Standards and Technology, 2014. DOI: 10.6028/NIST.SP.800-101r1

  2. Cellebrite. Página oficial de producto Cellebrite UFED (consultada en 2026).

  3. Magnet Forensics. Página oficial de producto Magnet Graykey (consultada en 2026).

  4. SWGDE. “Best Practices for Mobile Device Evidence Collection & Preservation Handling and Acquisition”, doc. 18-F-003-2.0, v2.0 (21 de agosto de 2025).

  5. Ley Orgánica 13/2015, de 5 de octubre, de modificación de la LECrim. Artículos 588 sexies a-c. BOE num. 239.

  6. Tribunal Constitucional. STC 115/2013, de 9 de mayo (Pleno, ECLI:ES:TC:2013:115) — denegó el amparo. Texto directo en HJ — Resolución 23444.

  7. Tribunal Supremo. STS 489/2018, de 23 de octubre (Sala 2.ª, ponente Antonio del Moral García, rec. 1674/2017 — ROJ STS 3754/2018 · ECLI:ES:TS:2018:3754): «Derecho a la intimidad y al secreto de las comunicaciones, extensión. Ámbito de las relaciones laborales. Nulidad de pruebas personales. Facultades de supervisión del empresario».

  8. ISO/IEC 27037:2012. “Guidelines for identification, collection, acquisition and preservation of digital evidence”.

  9. SANS Institute. “FOR585: Smartphone Forensic Analysis In-Depth” (página del curso; consultada en 2026).

  10. Oxygen Forensics. Página oficial de producto Oxygen Forensic Detective (consultada en 2026).

  11. CGPJ. Estadística Judicial — actividad de los órganos judiciales. poderjudicial.es

  12. TEDH. Barbulescu v. Rumanía (Gran Sala, 2017). ECLI:CE:ECHR:2017:0905JUD006149608.

  13. checkra1n. Sitio oficial checkra.in (jailbreak para iPhone 5s–X; consultado en 2026).


Última actualización: Marzo 2026 Categoría: Análisis Forense (FOR-046) Nivel técnico: Avanzado Relevancia: Muy Alta (el móvil es una de las fuentes de evidencia digital más frecuentes en los procedimientos judiciales)

Preguntas Frecuentes

Cual es la diferencia entre extracción fisica y logica?

La extracción fisica copia bit a bit toda la memoria flash del dispositivo, incluyendo datos eliminados, slack space y areas no asignadas. La extracción logica solo accede a los datos visibles para el usuario a traves de las APIs del sistema operativo, como contactos, mensajes y fotos no eliminadas.

La extracción fisica puede recuperar mensajes de WhatsApp borrados?

Si. La extracción fisica accede al almacenamiento completo, incluyendo el WAL (Write-Ahead Log) de las bases de datos SQLite de WhatsApp, donde los mensajes eliminados persisten hasta que se sobrescriben. La extracción logica solo accede a mensajes no eliminados.

Que herramientas se usan para extracción fisica de móviles?

Las principales herramientas comerciales son Cellebrite UFED, GrayKey (hoy de Magnet Forensics; no disponible para el sector privado), MSAB XRY y Oxygen Forensics Detective; para Android con root pueden usarse dd o nanddump desde ADB.

Se necesita root o jailbreak para la extracción fisica?

Generalmente si. La extracción fisica requiere acceso privilegiado al almacenamiento. En Android, esto implica root o exploits del bootloader. En iOS, Cellebrite y GrayKey utilizan exploits propietarios (checkm8 para iPhones hasta A11). Sin root/jailbreak, solo es posible extracción logica o de sistema de archivos.

La extracción logica es admisible como prueba en juicio?

Si, es admisible si se documenta correctamente la cadena de custodia y se calcula el hash del resultado. Sin embargo, la extracción fisica es preferible porque es mas completa y la parte contraria no puede alegar que se omitieron datos eliminados relevantes.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp