Técnico

VPN (Red Privada Virtual)

Tecnología que cifra el tráfico de red y oculta la dirección IP real del usuario canalizándolo a través de un servidor intermediario. En investigaciones forenses, las VPN representan un desafío para la identificación de sospechosos, pero también dejan artefactos analizables en dispositivos y pueden ser objeto de requerimientos judiciales a proveedores.

15 min de lectura

VPN (Red Privada Virtual)

Las redes privadas virtuales son una herramienta muy extendida, tanto para la protección legítima de la privacidad como para la comisión de ciberdelitos. Su anonimato, sin embargo, tiene límites reales: en 2017, la declaración jurada del FBI en un caso de ciberacoso afirmó que PureVPN vinculó una misma cuenta con dos IP de origen, pese a la política declarada de “no-logs” del proveedor. En España no hay una estadística pública que mida cuántos ciberdelitos se cometen a través de una VPN —ni la Guardia Civil ni el Ministerio del Interior desglosan sus series por esa variable—, así que conviene desconfiar de los porcentajes que circulan. Lo que sí puede afirmarse desde la práctica: cuando el rastro se detiene en una IP de un proveedor de VPN, el trabajo pericial deja de ser de atribución y pasa a ser de corroboración por otras vías —horarios, huella del dispositivo, coincidencias de cuenta—, y eso cambia por completo el enfoque del informe.


Definición técnica

Una VPN (Virtual Private Network o Red Privada Virtual) es una tecnología de red que crea un túnel cifrado entre el dispositivo del usuario y un extremo remoto. Según la configuración, puede canalizar todo el tráfico o solo determinadas rutas mediante split tunneling. El resultado práctico es que el tráfico que entra en el túnel queda cifrado (ilegible para terceros que lo intercepten) y el destino observa la IP de salida de la VPN en lugar de la real; esto no garantiza que la IP real quede oculta frente a cualquier técnica o fuga.

Protocolos principales:

ProtocoloCifrado habitual (negociable)VelocidadUso principal
WireGuardChaCha20-Poly1305 (fijo)Muy altaVPN modernas (NordVPN, Mullvad)
OpenVPNAES-256-GCM u otros negociadosMedia-AltaEstándar industria, código abierto
IPSec/IKEv2AES-128/192/256, CBC o GCM (negociado)AltaVPN corporativas, móviles
L2TP/IPSecAES según configuraciónMediaLegacy, entornos Windows
PPTPMPPE 128-bitAltaObsoleto, inseguro (no usar)

Los algoritmos de OpenVPN e IKEv2 no son fijos: cliente y servidor negocian el cifrado y el modo según sus propuestas y configuración.

Tipos de VPN:

  • VPN comercial (NordVPN, ExpressVPN, Mullvad): Orientada a privacidad personal, servidores en múltiples países, políticas no-logs variables
  • VPN corporativa (Cisco AnyConnect, Palo Alto GlobalProtect, FortiClient): Acceso remoto a red empresarial, logs detallados, gestión centralizada
  • VPN autoalojada (WireGuard propio, OpenVPN en VPS): Control total del usuario, sin tercero intermedio, complejidad técnica mayor

Mecanismo de ocultación IP:

Sin VPN:
  Usuario (IP: 83.45.123.xx) → Sitio web destino
  → El sitio web ve: 83.45.123.xx (IP real, España)

Con VPN:
  Usuario (IP: 83.45.123.xx) → Túnel cifrado → Servidor VPN (IP: 185.65.134.xx, Países Bajos)
  → El sitio web ve: 185.65.134.xx (IP VPN, Países Bajos)
  → La IP real queda oculta para el destino

VPN en investigaciones forenses: el desafío de la atribución IP

El principal reto forense de las VPN es la ruptura de la cadena de atribución IP. En una investigación convencional, la dirección IP permite vincular una actividad online con un titular de conexión (vía requerimiento al ISP). Cuando se interpone una VPN, esa cadena se rompe.

La IP no es identidad

Una dirección IP, con o sin VPN, nunca identifica a una persona por sí sola. Identifica una conexión de red en un momento concreto. La atribución requiere siempre evidencia adicional: artefactos de dispositivo, metadatos, correlación temporal y, en muchos casos, confesión o testigos.

Pero las VPN no son invisibles. Los usuarios dejan rastros en múltiples capas:

  1. Artefactos en el dispositivo: La instalación y uso de software VPN genera registros en el sistema operativo
  2. Fugas de datos (leaks): DNS leaks, WebRTC leaks y IPv6 leaks pueden revelar la IP real
  3. Metadatos de conexión: Timestamps, volumen de datos, duración de sesión
  4. Correlación temporal: si la actividad sospechosa coincide con los horarios de conexión VPN registrados, la proximidad temporal es un indicio que debe corroborarse, no una prueba por sí sola
  5. Kill switch failures: Cuando la VPN se desconecta momentáneamente, el tráfico puede salir sin cifrar revelando la IP real
  6. Registros del proveedor VPN: Pese a políticas “no-logs”, muchos proveedores conservan datos de conexión

Artefactos forenses de VPN en dispositivos

Windows

Registro de Windows (Registry):

HKEY_LOCAL_MACHINE\SOFTWARE\OpenVPN
HKEY_CURRENT_USER\SOFTWARE\NordVPN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters\Interfaces\
  → Adaptadores TAP/TUN con configuración VPN
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\PPP\ControlProtocols

Logs de aplicación:

C:\Users\[usuario]\AppData\Local\NordVPN\Logs\
C:\Users\[usuario]\AppData\Roaming\OpenVPN\log\
C:\Program Files\OpenVPN\log\openvpn.log

Historial de adaptadores de red:

## Event Viewer → System logs
Event ID 20225 (origen RasClient): conexión VPN establecida correctamente
  "CoId={GUID}: El usuario [DOMINIO]\[usuario] ha marcado una conexión denominada [nombre VPN]"
  → Verificar proveedor, canal, versión del evento y XML antes de interpretarlo

## Adaptadores TAP instalados (persisten tras desinstalar VPN)
netsh interface show interface
  → TAP-Windows Adapter V9 (evidencia de uso previo OpenVPN)

macOS

Keychain: Credenciales VPN almacenadas en el llavero del sistema

security find-generic-password -s "NordVPN" /Library/Keychains/System.keychain

Property Lists (plist):

~/Library/Preferences/com.nordvpn.osx.plist
~/Library/Application Support/NordVPN/
/Library/Preferences/SystemConfiguration/preferences.plist
  → VPN configurations bajo "NetworkServices"

Logs del sistema:

/var/log/system.log → Entradas "nesessionmanager", "NEVPNConnection"
log show --predicate 'subsystem == "com.apple.networkextension"' --last 24h

Android / iOS

Android:

  • /data/data/com.nordvpn.android/ (requiere root o extracción avanzada)
  • Perfiles VPN en Settings > Network > VPN (visibles sin root)
  • Logs de conexión en logcat (filtro: “VpnService”)
  • Base de datos SQLite de la app VPN (timestamps conexión)

iOS:

  • Perfiles VPN: Settings > General > VPN & Device Management
  • NetworkExtension framework logs
  • MDM profiles (en dispositivos corporativos)
  • Backup iTunes/iCloud puede contener configuraciones VPN

Extensiones de navegador

Las extensiones VPN de navegador (proxies, no VPN completas) dejan artefactos en:

  • chrome://extensions/ → Extensión IDs instaladas
  • ~/.config/google-chrome/Default/Extensions/ → Datos extensión
  • Historial de navegación: URLs accedidas vía proxy pueden quedar registradas
  • localStorage y IndexedDB de la extensión

Requerimientos judiciales a proveedores VPN

El artículo 588 ter de la LECrim (Ley de Enjuiciamiento Criminal) regula la interceptación de comunicaciones telemáticas y la cesión, con autorización judicial, de datos ya conservados. Cuando un proveedor VPN opere o tenga presencia en España, un juez de instrucción puede requerirle los datos que efectivamente conserve, entre los que pueden figurar:

  • Datos de conexión (IP origen, IP asignada, timestamps)
  • Metadatos de sesión (duración, volumen datos)
  • Información de cuenta (email registro, método pago)
  • Datos de tráfico (en casos graves, con autorización expresa)
Art. 588 ter j LECrim y Ley 25/2007

El art. 588 ter j LECrim permite la cesión, con autorización judicial, de datos electrónicos ya conservados por obligación legal o por iniciativa del prestador. La Ley 25/2007 delimita sus destinatarios a los operadores de servicios de comunicaciones electrónicas disponibles al público o que exploten redes públicas; no toda VPN encaja en esa definición. Antes de afirmar que una VPN debe conservar o entregar un dato, hay que comprobar su encaje legal, qué dato existe realmente y la jurisdicción aplicable. Para proveedores extranjeros sin presencia en España se requiere cooperación judicial internacional (comisiones rogatorias, OEI o MLAT).

Cooperación internacional (MLAT)

Para proveedores VPN con sede fuera de España, el proceso requiere:

  1. Solicitud judicial española: El juez de instrucción emite auto motivado solicitando datos al proveedor VPN extranjero.

  2. Canalización vía Ministerio de Justicia: La solicitud se tramita como comisión rogatoria internacional a través de la autoridad central española.

  3. Tratado MLAT aplicable: Se utiliza el tratado bilateral o multilateral correspondiente (ej: Convenio de Budapest para ciberdelitos, MLAT España-EE.UU.).

  4. Ejecución en jurisdicción destino: La autoridad judicial del país donde radica el proveedor VPN evalúa y ejecuta (o deniega) la solicitud.

  5. Recepción de datos: Los datos obtenidos se transmiten de vuelta por vía diplomática/judicial al juzgado español.

Plazos: en la Orden Europea de Investigación (OEI), el art. 12 de la Directiva 2014/41/CE fija como regla hasta 30 días para resolver sobre el reconocimiento o la ejecución y hasta 90 días desde esa decisión para ejecutarla, con las excepciones y prórrogas previstas. Para las comisiones rogatorias tradicionales no existe una horquilla «realista» publicada con estadística comparable: los plazos varían mucho según el país y el tratado aplicables.

Proveedores VPN y cooperación policial

La realidad sobre las políticas “no-logs” varía enormemente:

ProveedorSedePolítica declaradaCooperación real documentada
PureVPNIslas Vírgenes Británicas (traslado anunciado en 2021; Hong Kong en 2017)“No-logs”En 2017, la declaración jurada del FBI afirmó que vinculó una misma cuenta con dos IP de origen (caso de ciberacoso)
HideMyAssReino UnidoRegistraba inicio y fin de sesión (2011)Cooperó tras orden judicial británica en el caso LulzSec (Cody Kretsinger, 2011)
NordVPNPanamá”No-logs auditada”Sin entrega de registros documentada; el servidor de Finlandia (brecha de un tercero en 2018, difundida en 2019) no expuso logs de usuario
MullvadSuecia”No-logs”Policía sueca registró oficinas en 2023, no obtuvo datos (no había registros)
ProtonVPNSuiza”No-logs (Suiza)“El caso francés de 2021 afectó a Proton Mail, no a Proton VPN; Proton sostiene que Proton VPN no puede ser obligada a registrar datos de usuario bajo la ley suiza descrita
Advertencia crítica

Una política “no-logs” es una declaración comercial, no una garantía técnica ni legal. Solo auditorías independientes verificables y la arquitectura técnica del sistema (servidores RAM-only, sin discos) ofrecen cierta garantía. Aun así, un proveedor puede ser obligado por orden judicial de su jurisdicción a comenzar a registrar datos prospectivamente.


VPN corporativas como evidencia forense

Las VPN corporativas son una fuente de evidencia valiosa en investigaciones de amenazas internas, despidos improcedentes, competencia desleal y fuga de información confidencial. A diferencia de muchas VPN comerciales, las corporativas suelen registrar metadatos de sesión por diseño, aunque el alcance depende del producto y de la configuración.

Datos típicos de sesión registrados por el concentrador VPN corporativo:

Timestamp conexión: 2026-02-08 23:47:12 UTC
Usuario: j.garcia@empresa.com
IP origen: 83.45.123.78 (domicilio empleado)
IP asignada VPN: 10.0.50.134
Duración sesión: 2h 34min
Protocolo: TLS/DTLS
Volumen datos descargado: 246 MB
Volumen datos subido: 1.2 MB
Agente VPN: Cisco AnyConnect 4.10

Los recursos concretos accedidos (carpetas de red, SharePoint, Git, CRM) no figuran en el log del concentrador VPN: se acreditan con los logs de esos servidores y aplicaciones, y se correlacionan con la sesión VPN.

Correlación con SIEM:

Los logs VPN corporativos, correlacionados con un sistema SIEM (Security Information and Event Management), permiten reconstruir una cronología parcial de la actividad de un usuario, condicionada por el alcance, la retención, la sincronización y la calidad de cada fuente correlacionada:

  • Acceso fuera de horario: Conexiones VPN a las 3:00 AM un sábado
  • Volumen anómalo: Descarga de 15 GB en una sesión nocturna
  • Recursos inusuales: Empleado de marketing accediendo a carpetas de I+D
  • Patrones pre-dimisión: Aumento de descargas en las semanas previas a una renuncia

Caso práctico: acceso no autorizado vía VPN corporativa tras dimisión

Escenario ilustrativo

El siguiente supuesto combina artefactos y fuentes que podrían aparecer en una investigación de este tipo. No describe un procedimiento real ni permite anticipar una calificación penal, la admisión de una prueba o una decisión judicial; los nombres, las fechas y las cifras son ficticios y se emplean con fines didácticos.

Contexto: Un responsable de desarrollo dimite de una empresa tecnológica. Dos semanas después, la empresa detecta que su VPN corporativa registra accesos nocturnos con las credenciales del exempleado.

Timeline forense:

15 Ene 2026: Empleado presenta dimisión (preaviso 15 días)
15-30 Ene: Actividad VPN normal (horario laboral)

30 Ene 2026: Último día en empresa. RRHH no desactiva cuenta VPN.

2 Feb 2026 02:14: Conexión VPN desde IP residencial exempleado
  → Accede a repositorio Git interno: 47 commits descargados
  → Accede a carpeta /proyectos/cliente-principal/: 89 archivos (1.2 GB)
  → Sesión: 3h 12min

5 Feb 2026 01:45: Segunda conexión VPN
  → Accede a carpeta /comercial/propuestas-2026/: 23 documentos
  → Accede a base datos CRM (export contactos)
  → Sesión: 1h 48min

7 Feb 2026: Sistema SIEM genera alerta anomalía
  → Patrón: acceso nocturno + usuario estado "baja" en RRHH
  → Equipo IT investiga → descubre accesos no autorizados

8 Feb 2026: Empresa contacta perito informático forense

Evidencia forense recopilada:

  1. Logs VPN Cisco AnyConnect: timestamps, IP de origen, IP asignada, duración y volumen de datos de la sesión
  2. Logs SIEM (Splunk): Correlación acceso VPN con actividad en servidores internos
  3. Active Directory: Cuenta no desactivada (fallo procedimiento RRHH)
  4. Logs servidor Git: Commits clonados, branches accedidos
  5. Logs CRM: Exportación base datos contactos (2.340 registros)

Conclusión técnica (hipotética): en un supuesto así, la sesión VPN aporta metadatos de conexión; la atribución y el alcance de las acciones requerirían validar los relojes y correlacionar, entre otras fuentes, la identidad corporativa (Active Directory), los logs del servidor Git, el servidor de archivos, el CRM y el SIEM. Encajar los hechos en el acceso no autorizado a sistemas (art. 197 bis CP) o en la revelación de secretos de empresa (arts. 278-280 CP), así como la admisión de la prueba, corresponde al órgano judicial y no puede darse por descontado.


Técnicas forenses para investigar tráfico VPN

Cuando la evidencia directa del proveedor VPN no está disponible, existen técnicas alternativas para vincular actividad sospechosa con un usuario concreto:

1. Análisis de correlación temporal

Principio: la proximidad temporal entre la conexión a la VPN
y la actividad observada es un INDICIO, no una atribución por sí sola.

Datos necesarios:
  - Logs ISP del sospechoso (conexión a IP del servidor VPN)
  - Logs del servicio víctima (actividad observada)
  - Fuente horaria y sincronización (NTP) de cada reloj

Ejemplo:
  ISP del sospechoso:
    14:23:07.234 → Conexión TCP a 185.65.134.xx:1194 (servidor VPN)

  Servidor víctima:
    14:23:09.891 → Login desde 185.65.134.xx (IP del servidor VPN)

  Diferencia: ~2,7 s. Antes de valorar el intervalo hay que documentar
  deriva y zona de cada reloj, granularidad, NAT o salida VPN compartida
  y sesiones concurrentes. Una coincidencia próxima NO atribuye por sí sola.

2. Detección de fugas DNS

Las fugas DNS ocurren cuando las consultas de resolución de nombres se envían fuera del túnel VPN, revelando los sitios visitados y la IP real:

Con VPN correctamente configurada:
  DNS query → Túnel VPN → Servidor DNS del proveedor VPN

Con fuga DNS:
  DNS query → ISP del usuario (fuera del túnel)
  → El ISP registra: IP real + dominio consultado + timestamp

Herramientas detección: Wireshark (filtro: dns && !ip.addr == [IP servidor VPN]), tcpdump, dnsleak.com en análisis retrospectivo de capturas de red.

3. WebRTC leak detection

Con WebRTC habilitado, los candidatos ICE pueden exponer direcciones de red del dispositivo, según el navegador, su política y la configuración; también existen políticas que entregan solo candidatos relay:

JavaScript ejecutado en página web:
  RTCPeerConnection() → puede obtener candidatos ICE (direcciones locales
    y, según la política del navegador, otras)
  → una dirección local NO equivale por sí sola a la IP pública del ISP
  → forzar solo candidatos relay evita exponer esas direcciones

4. Browser fingerprinting

Más allá de la IP, el navegador del usuario genera una huella relativamente distintiva basada en: user-agent, resolución de pantalla, plugins instalados, timezone, idioma, fuentes del sistema, canvas fingerprint y WebGL renderer. Esa huella puede permitir correlacionar sesiones aunque cambie la IP mediante VPN, si bien su unicidad y su persistencia dependen de la población de usuarios, los atributos, la configuración del navegador y las mitigaciones aplicadas.

5. Análisis de tráfico cifrado (traffic analysis)

Sin descifrar el contenido, es posible analizar patrones del tráfico VPN cifrado:

  • Tamaño paquetes: Patrones únicos según tipo actividad (streaming vs navegación vs descarga)
  • Timing: Intervalos entre paquetes revelan patrones de uso
  • Volumen: Correlación entre volumen entrante/saliente en momentos concretos
  • Destino del túnel: La IP del servidor VPN es visible para el ISP

FAQ

P: ¿La policía puede rastrear a alguien que usa VPN? R: Sí, en muchos casos. Aunque la VPN oculta la IP al sitio web destino, la policía puede: (1) solicitar registros al proveedor VPN vía orden judicial, (2) obtener logs del ISP mostrando la conexión al servidor VPN, (3) analizar artefactos forenses en el dispositivo del sospechoso, (4) utilizar correlación temporal entre la conexión VPN y la actividad investigada. El anonimato absoluto es extremadamente difícil de mantener.

P: ¿Los registros de una VPN son admisibles como prueba en un tribunal español? R: Los logs pueden proponerse como evidencia, pero su peso y su admisión dependen del caso: licitud en la obtención, autenticidad, integridad, contexto y posibilidad de contradicción. La STS 300/2015, de 19 de mayo (ROJ STS 2047/2015; ECLI:ES:TS:2015:2047) trató impresiones de conversaciones de Tuenti impugnadas e indicó la necesidad de una pericia que identifique el origen, la identidad de los interlocutores y la integridad del contenido cuando se discuten; no otorgó un valor especial a los logs VPN ni los declaró «no manipulables». La licitud en la obtención es, además, una exigencia separada del art. 11.1 LOPJ. Para logs de proveedores VPN extranjeros, la obtención debe cumplir los cauces de cooperación judicial internacional.

P: ¿Es legal usar una VPN en España? R: Sí, el uso de VPN es completamente legal en España; no existe normativa que prohíba su utilización. Ahora bien, usar una VPN para cometer un delito no exime de responsabilidad penal. Su posible valor como indicio no puede afirmarse de forma general: dependería de una resolución española identificada y aplicable al supuesto concreto, y aquí no se cita ninguna que lo sostenga.

P: ¿Un perito informático puede determinar que se ha usado VPN en un dispositivo? R: Sí. El perito informático, mediante el análisis forense del dispositivo, puede revelar: software VPN instalado (incluso desinstalado), claves de registro, archivos de configuración, logs de conexión locales, adaptadores de red TAP/TUN instalados, perfiles VPN en el sistema operativo, y entradas DNS cache que muestren resolución de dominios de proveedores VPN.

P: ¿Qué diferencia hay entre una VPN y Tor para el anonimato? R: La VPN oculta la IP redirigiendo el tráfico a través de un único servidor (el proveedor puede observar el tráfico y los metadatos que atraviesan su salida, aunque el contenido protegido de extremo a extremo por TLS sigue cifrado). Tor distribuye el tráfico a través de tres nodos independientes (entrada, intermedio, salida), de forma que ningún nodo individual conoce simultáneamente el origen y el destino. Tor ofrece mayor anonimato teórico pero menor velocidad. En la práctica forense, ambos dejan artefactos analizables en los dispositivos.


¿Tienes un caso con evidencia digital de por medio?

Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.

Referencias y Fuentes

  1. GlobalWebIndex (GWI). “VPN Usage Around the World” (infografía, datos de 2019). gwi.com

    • Infografía con actitudes de uso de VPN a escala global (datos de 2019)
  2. ENISA (Agencia UE de Ciberseguridad). (2024). “Threat Landscape 2024”. enisa.europa.eu

    • Documenta que los atacantes adoptan cada vez más técnicas de anonimización de red —VPN comerciales, Tor y proxies— para ofuscar su actividad
  3. Europol. (2024). “Internet Organised Crime Threat Assessment (IOCTA) 2024”. europol.europa.eu

    • Evaluación anual de Europol sobre la amenaza del crimen organizado en internet en la UE
  4. Ley de Enjuiciamiento Criminal, Art. 588 ter. boe.es

    • Marco legal interceptación comunicaciones telemáticas y cesión datos tráfico en España
  5. Convenio de Budapest sobre Ciberdelincuencia (2001). coe.int

    • Base jurídica cooperación internacional en ciberdelitos, incluida obtención transfronteriza de datos
  6. FBI — Lin Affidavit (declaración jurada, caso de ciberacoso, 2017). justice.gov

    • La declaración jurada afirma que PureVPN vinculó una misma cuenta con dos IP de origen, pese a la política declarada “no-logs”
  7. ArsTechnica. (2011). “LulzSec hacker caught after VPN provider HideMyAss turned over logs”. arstechnica.com

    • HideMyAss cooperó con FBI proporcionando logs de conexión de Cody Kretsinger
  8. Mullvad VPN. (2023). “Mullvad VPN was subject to a search warrant. Customer data not compromised”. mullvad.net

    • Según la propia empresa, la policía sueca registró sus oficinas y no había datos de usuarios que llevarse
  9. NIST (National Institute of Standards and Technology). (2020). “SP 800-77 Rev. 1: Guide to IPsec VPNs”. csrc.nist.gov

    • Guía técnica de referencia sobre protocolos y seguridad VPN IPsec
  10. Código Penal español, Arts. 197 bis (acceso ilícito a sistemas), 278-280 (secretos de empresa). boe.es

    • Marco penal aplicable al acceso no autorizado y a la revelación de secretos empresariales
  11. Tribunal Supremo, STS 300/2015, de 19 de mayo (Sala de lo Penal) — ROJ STS 2047/2015; ECLI:ES:TS:2015:2047

    • Sobre impresiones de conversaciones de Tuenti impugnadas: exige pericia sobre origen, interlocutores e integridad cuando se discuten; no se pronuncia sobre logs VPN

Última actualización: 6 de septiembre de 2026 Categoría: Técnico (TEC-015) Nivel técnico: Intermedio-Avanzado Relevancia forense: ALTA (clasificación editorial)

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp