Informática forense · Particulares

¿Cómo puedo averiguar si se ha producido un acceso remoto no autorizado en mi Mac?

macOS ofrece sus propias funciones de uso compartido y acceso remoto; además, se pueden utilizar programas de terceros.

Solicitar información sin compromiso

Por qué esta cuestión es importante para los particulares

Un posible acceso no autorizado suele afectar a datos muy personales y puede generar una gran incertidumbre. Precisamente por eso es importante llevar a cabo una investigación objetiva: no toda anomalía es un ataque, pero una sospecha concreta debe verificarse a partir de indicios digitales adecuados.

Enfoque técnico de investigación

Analizamos las configuraciones relevantes de macOS, los registros, los rastros de usuarios, procesos y redes, así como el software remoto instalado.

Dónde está el límite de la expresión

No todas las funciones de autorización activadas se utilizaron realmente desde el exterior.

¿Por qué LanCologne?

Para los particulares, un posible acceso no autorizado suele ser mucho más que un simple problema técnico. En un smartphone o un ordenador se almacenan comunicaciones personales, fotos, documentos, datos de acceso y, a menudo, el acceso a otras cuentas en línea. Por eso nos tomamos muy en serio cualquier sospecha, sin darla por cierta antes de investigar el caso.

LanCologne no empieza con la pregunta: „¿Quién me ha hackeado?“, sino con preguntas técnicas verificables. ¿Qué se ha observado? ¿Qué causas técnicas normales también podrían estar en juego? ¿Qué indicios deberían estar presentes si la acción sospechada hubiera tenido lugar realmente? ¿Qué fuentes de datos independientes pueden confirmar o refutar una afirmación?

En este sentido, distinguimos sistemáticamente entre la posibilidad técnica y la acción demostrada. El hecho de que haya un programa de mantenimiento remoto instalado no demuestra que se haya producido un acceso remoto. Un inicio de sesión desconocido no demuestra automáticamente la identidad de una persona. Un consumo elevado de batería no demuestra la presencia de spyware.

Los escáneres automatizados y el software forense son herramientas. Solo se obtiene un resultado fiable tras examinar los datos subyacentes, el contexto temporal y la correlación entre varios indicios.

Un resultado negativo es igual de importante. Si, a partir de los datos disponibles, no se puede confirmar un posible acceso no autorizado, esto también se documenta claramente. Cuando los datos no permiten llegar a una conclusión segura, no sustituimos esa incertidumbre por suposiciones.

Nuestra forma de trabajar

1Tomar nota de las observaciones y las preocupaciones concretas del cliente.
2Formular a partir de ello cuestiones técnicas que puedan verificarse.
3Dar prioridad a las medidas urgentes de seguridad y de mitigación de daños.
4Preservar los datos relevantes para la prueba antes de que se produzcan alteraciones evitables.
5Examinar únicamente los dispositivos, cuentas y datos que se hayan facilitado de forma legítima.
6Documentar el origen, la fecha de la copia de seguridad y la integridad de los datos relevantes.
7Comprobar también las causas técnicas habituales y las hipótesis alternativas.
8Distinguir entre la asignación de cuentas, dispositivos, sesiones y personas.
9Validar los mensajes del escáner y de las herramientas con los datos primarios.
10Evaluar los hallazgos a favor y en contra según el mismo criterio.
11Señalar expresamente los puntos que no se pueden demostrar y las lagunas en los datos.
12Documentar los resultados de forma que resulten comprensibles para los clientes particulares y verifiables para los expertos.

Nos tomamos en serio sus sospechas, pero no las consideramos un diagnóstico.

Un análisis forense debe tener en cuenta también la posibilidad de que una observación llamativa tenga una causa técnica normal. Esto protege al cliente de conclusiones erróneas y hace que un resultado realmente positivo sea mucho más fiable.

La conservación de las pruebas y la seguridad deben ir de la mano

En caso de uso indebido grave de una cuenta, puede ser necesario cambiar las contraseñas, cerrar sesiones o bloquear una cuenta. Al mismo tiempo, los cambios pueden afectar al historial. Por eso damos prioridad a la conservación de pruebas siempre que sea razonablemente posible, sin permitir que el daño en curso se prolongue artificialmente.

¿Por qué elegir LanCologne para una investigación forense informática privada?

Nuestra misión no consiste en confirmar los temores de un cliente. Respondemos a una cuestión técnica que requiere demostración. Los datos en los que se basa el análisis, el razonamiento y los límites de la conclusión se documentan de tal forma que el resultado resulte comprensible y, en caso necesario, pueda ser evaluado desde un punto de vista técnico por un abogado, una autoridad o otro perito forense informático cualificado.

Marco jurídico

En caso de un presunto acceso no autorizado, pueden concurrir diversos tipos delictivos. El artículo 202a del Código Penal alemán (StGB) tipifica, en sus condiciones, la obtención no autorizada de acceso a datos protegidos de forma especial contra el acceso no autorizado y no destinados al autor, tras burlar las medidas de seguridad de acceso. El artículo 202b del Código Penal alemán (StGB) se refiere, en sus supuestos, a la interceptación no autorizada de datos no destinados al autor a partir de una transmisión de datos no pública o de una emisión electromagnética.

También la alteración de datos (art. 303a del Código Penal alemán) o el sabotaje informático (art. 303b del Código Penal alemán) pueden ser relevantes, en función de los hechos concretos. En lo que respecta al acoso, el artículo 238 del Código Penal alemán (StGB) tiene en cuenta, entre otras cosas, determinados actos digitales y hace referencia expresa a los delitos contemplados en los artículos 202a a 202c. Sin embargo, la constatación técnica de un acceso o una alteración no implica automáticamente que se cumplan todos los elementos constitutivos del delito ni que una persona concreta sea el autor.

Para poder conservar las pruebas posteriormente, es importante no modificar innecesariamente los contenidos digitales. La Prevención Policial de la Delincuencia también recomienda, en caso de delitos en línea, documentar las pruebas digitales lo antes posible; en el caso de cuentas pirateadas, la prioridad es, al mismo tiempo, limitar rápidamente los daños y proteger los datos. Ambas medidas deben coordinarse de forma adecuada en cada caso concreto.

LanCologne no atribuye responsabilidad penal alguna y no sustituye ni a la policía ni al abogado. Podemos determinar hechos técnicos y documentarlos de forma comprensible en dispositivos y datos que nos hayan sido facilitados legalmente. Corresponde a las autoridades competentes evaluar si de ello se deriva un delito, una reclamación civil o cualquier otra consecuencia jurídica.

Preguntas frecuentes

¿Cómo puedo averiguar si se ha producido un acceso remoto no autorizado en mi Mac?
Un posible acceso no autorizado suele afectar a datos muy personales y puede generar una gran incertidumbre. Precisamente por eso es importante llevar a cabo una investigación objetiva: no toda anomalía es un ataque, pero una sospecha concreta debe verificarse a partir de indicios digitales adecuados.
¿Cómo se lleva a cabo en la práctica una inspección técnica de este tipo?
Analizamos las configuraciones relevantes de macOS, los registros, los rastros de usuarios, procesos y redes, así como el software remoto instalado.
¿Puede un estudio de este tipo ofrecer siempre un resultado inequívoco?
No todas las funciones de autorización activadas se utilizaron realmente desde el exterior.
¿Existe algún fundamento jurídico para ello?
En caso de un presunto acceso no autorizado, pueden concurrir diversos tipos delictivos. El artículo 202a del Código Penal alemán (StGB) tipifica, en sus condiciones, la obtención no autorizada de acceso a datos protegidos de forma especial contra el acceso no autorizado y no destinados al autor, tras burlar las medidas de seguridad de acceso. El artículo 202b del Código Penal alemán (StGB) se refiere, en sus supuestos, a la interceptación no autorizada de datos no destinados al autor a partir de una transmisión de datos no pública o de una emisión electromagnética. También pueden ser relevantes la alteración de datos (artículo 303a del Código Penal alemán) o el sabotaje informático (artículo 303b del Código Penal alemán), en función de los hechos concretos. En lo que respecta al acoso, el artículo 238 del Código Penal alemán (StGB) tiene en cuenta, entre otras cosas, determinadas acciones digitales y hace referencia expresa a los delitos contemplados en los artículos 202a a 202c. Sin embargo, la constatación técnica de un acceso o una alteración no implica automáticamente que se cumplan todos los elementos constitutivos del delito o que una persona concreta sea el autor. Para la posterior conservación de pruebas, es importante no modificar innecesariamente los contenidos digitales. La Prevención Policial de la Delincuencia también recomienda, en el caso de los delitos en línea, la documentación inmediata de las pruebas digitales; en el caso de cuentas pirateadas, la prioridad es, al mismo tiempo, la rápida limitación de los daños y la protección de los datos. Ambas medidas deben coordinarse de forma adecuada en cada caso concreto. LanCologne no atribuye responsabilidad penal alguna y no sustituye ni a la policía ni al abogado. Podemos determinar hechos técnicos y documentarlos de forma comprensible en dispositivos y datos cedidos legalmente. Las autoridades competentes evaluarán si de ello se deriva un delito, una reclamación civil u otra consecuencia jurídica.

LanCologne – Informática forense para particulares

¿Tiene alguna duda relacionada con el ámbito digital? LanCologne le ofrece apoyo mediante una investigación forense informática objetiva y sin prejuicios.

Ponte en contacto con nosotros ahora