Análisis forense del dispositivo

Detección de Pegasus y análisis forense de spyware

Escaneo forense de nivel profesional que detecta Pegasus, Predator, Hermit, QuaDream, FinFisher y stalkerware comercial. Basado en la investigación de Citizen Lab y en el Mobile Verification Toolkit de Amnistía Internacional.

Base de datos de amenazas

Herramientas de vigilancia que detectamos

Nuestra base de datos incluye indicadores de todas las familias principales de spyware gubernamental y comercial.

Pegasus

NSO Group

Crítico

El spyware comercial más sofisticado. Cuesta 8 millones de dólares por despliegue. Detectado en dispositivos de periodistas y jefes de Estado.

Exploits de cero clicsAcceso total al dispositivoActivación de cámara/micrófonoIntercepción de mensajesSeguimiento de ubicaciónAutodestrucción

Predator

Cytrox / Intellexa

Crítico

Vinculado a campañas de vigilancia contra periodistas y políticos en múltiples países.

Exploits de cero clicsExfiltración de datosRobo de credencialesExplotación del navegador

Hermit

RCS Lab

Alto

Utilizado por agencias gubernamentales. Desplegado mediante apps modificadas de operadores y aplicaciones de mensajería falsas.

Grabación de audioCaptura de fotosRegistros de SMS/llamadasSeguimiento por GPS

FinFisher

FinFisher GmbH

Alto

Promocionado para fuerzas del orden, pero documentado en uso contra disidentes y periodistas.

KeyloggingCaptura de pantallaAcceso a archivosMonitoreo de correo electrónico

QuaDream

QuaDream Ltd.

Crítico

Rival de NSO Group. Utiliza el exploit ENDOFDAYS dirigido a dispositivos Apple mediante invitaciones invisibles de calendario.

Exploits de iMessage de cero clicsArma de eventos del calendarioExtracción completa de datos

Stalkerware

Varios (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)

Alto

Aplicaciones de vigilancia de consumo, a menudo usadas para abuso doméstico. Instaladas por alguien con acceso físico al dispositivo.

Ubicación en tiempo realGrabación de llamadasMonitoreo de redes socialesKeyloggingGrabación ambiental

Opciones de escaneo

Elige la profundidad del escaneo

Desde una revisión rápida de 60 segundos hasta un análisis completo de copia forense.

01

Escaneo rápido

~1 minuto

Verificación básica de IOC contra indicadores de spyware conocidos. Revisa procesos en ejecución y paquetes instalados.

02

Escaneo estándar

~5 minutos

Incluye Escaneo rápido más análisis de iOS shutdown.log, auditoría de conexiones de red y validación de la cadena de certificados.

Recomendado
03

Escaneo profundo

~30 minutos

Análisis forense completo: reglas YARA, detección de anomalías de comportamiento, inspección del sistema de archivos y verificación de mecanismos de persistencia.

04

Análisis de copia de seguridad

~1 hora

Análisis completo de la copia de seguridad de iOS. Examina sysdiagnose, DataUsage.sqlite, perfiles de configuración y todos los artefactos del sistema.

Metodología de detección

Cómo OrbGuard detecta Pegasus

Un flujo forense de 6 etapas que combina coincidencia de indicadores, análisis de comportamiento e inteligencia de amenazas en tiempo real.

1

Coincidencia de IOC

Compara los artefactos del dispositivo con más de 20,000 indicadores de compromiso conocidos de Citizen Lab, Amnesty MVT y OrbGuard Lab.

2

Análisis de comportamiento

La detección de anomalías impulsada por ML monitorea el consumo de batería, picos de CPU, tráfico de red y actividad de procesos en segundo plano.

3

Análisis forense de shutdown.log

Análisis específico de iOS de los registros de apagado del sistema en busca de indicadores de procesos Pegasus (roleaccountd, bh, laaboratoryd).

4

Escaneo con reglas YARA

Reglas YARA personalizadas escanean el sistema de archivos en busca de firmas de malware, binarios sospechosos y mecanismos de persistencia.

5

Análisis de certificados

Detecta certificados de proxy MITM, autoridades certificadoras raíz no autorizadas y evasiones de SSL pinning usadas por herramientas de vigilancia.

6

Inteligencia en la nube

Contrasta los hallazgos con inteligencia de amenazas en tiempo real de más de 20 fuentes actualizadas cada hora.

Procesamiento en el dispositivo

Cada etapa de este flujo se ejecuta localmente en tu dispositivo. La base de datos de inteligencia de amenazas se almacena en caché y se actualiza periódicamente. Tus datos forenses nunca salen de tu dispositivo.

Guía de remediación

¿Qué pasa si se encuentra spyware?

No te asustes. Sigue estos pasos para aislar, documentar y recuperarte de forma segura.

1

Aísla el dispositivo

Activa el modo avión de inmediato. No realices aún un restablecimiento de fábrica: las pruebas forenses pueden ser necesarias para procesos legales o investigaciones.

2

Documenta todo

Exporta el informe forense de OrbGuard. Toma capturas de pantalla y registra la cronología de la infección. Esta evidencia puede ser crucial para acciones legales.

3

Borrado seguro y recuperación

Realiza un restablecimiento de fábrica completo desde el modo recuperación (no desde ajustes). Configura como un dispositivo nuevo; no restaures desde una copia de seguridad, ya que podría contener mecanismos de persistencia.

4

Refuerza tu dispositivo

Activa el modo Lockdown (iOS). Actualiza a la última versión del sistema operativo. Instala OrbGuard para monitoreo continuo. Evita hacer clic en enlaces de fuentes desconocidas.

Preguntas frecuentes

¿Puede OrbGuard detectar Pegasus?+
Sí. OrbGuard usa una metodología de detección basada en la investigación de Citizen Lab y en el Mobile Verification Toolkit (MVT) de Amnistía Internacional. Analizamos artefactos de shutdown.log de iOS, indicadores de procesos conocidos, conexiones de red con infraestructura de NSO y anomalías de comportamiento consistentes con una infección de Pegasus. Aunque ninguna herramienta puede garantizar una detección del 100 % frente a un adversario con grandes recursos, OrbGuard ofrece la suite de forense móvil más completa disponible fuera de equipos dedicados de respuesta a incidentes.
¿Cómo funciona el análisis de shutdown.log?+
Cuando iOS se apaga, registra todos los procesos en ejecución. Pegasus y spyware similar deben ejecutarse como procesos en segundo plano. Al analizar estos registros, OrbGuard puede identificar procesos sospechosos (como "roleaccountd", "bh", "laaboratoryd") que son indicadores conocidos de Pegasus. Esta técnica fue desarrollada por investigadores de Kaspersky y adoptada por Citizen Lab.
¿Se envían mis datos a sus servidores durante el análisis?+
No. Todo el análisis forense ocurre completamente en tu dispositivo. Cero datos salen de tu dispositivo durante la revisión. La base de datos de inteligencia de amenazas se descarga periódicamente y se almacena en caché de forma local. Incluso los modelos de ML se ejecutan en el dispositivo.
¿Qué ocurre si se encuentra spyware?+
Recibes un informe forense detallado con: la amenaza específica identificada, el nivel de gravedad, una estimación de la línea de tiempo de la infección, las categorías de datos afectadas y una guía de remediación paso a paso. Para hallazgos críticos como Pegasus, recomendamos aislar el dispositivo de inmediato y contactar a un profesional de seguridad.
¿Puede OrbGuard detectar spyware desconocido/zero-day?+
OrbGuard utiliza detección de anomalías de comportamiento basada en aprendizaje automático para identificar patrones sospechosos incluso en amenazas desconocidas. Un consumo inusual de batería, tráfico de red anormal, procesos en segundo plano inesperados y uso excesivo de CPU son indicadores que OrbGuard monitorea de manera continua.
¿Con qué frecuencia se actualiza la base de datos de amenazas?+
OrbGuard Lab agrega inteligencia de más de 20 fuentes, incluidas Citizen Lab, Amnesty MVT, Abuse.ch, VirusTotal, AlienVault OTX y más. La base de datos de amenazas se actualiza cada hora con nuevos indicadores de compromiso.

¿Tu dispositivo está limpio?

Ejecuta tu primer escaneo forense en menos de 60 segundos. La detección de Pegasus está incluida con OrbGuard Pro.