Recuperación de Datos de iPhone sin Backup de iCloud
Recuperar datos de un iPhone sin backup de iCloud ni iTunes es posible en determinadas circunstancias, pero el modelo de seguridad de Apple impone limitaciones reales que ningún laboratorio del mundo puede sortear completamente. Esta guía explica con precisión técnica qué es recuperable, qué no lo es y por qué, para que pueda tomar una decisión informada antes de contratar cualquier servicio.
El sistema de ficheros de iPhone: APFS cifrado
Desde iOS 10.3 (2017), los iPhone utilizan APFS (Apple File System) como sistema de ficheros, sustituyendo al antiguo HFS+. APFS fue diseñado desde el principio con cifrado nativo como característica fundamental, no como añadido posterior.
En un iPhone, el almacenamiento NAND está cifrado mediante un esquema de claves en capas:
- UID key: clave de 256 bits grabada en silicio durante la fabricación del SoC Apple (A-series o M-series). No es accesible por software ni extraíble. Es única para cada dispositivo y no está almacenada en ningún servidor de Apple.
- Passcode key: derivada del PIN/contraseña del usuario mediante PBKDF2 con un número de iteraciones que hace el ataque por fuerza bruta extremadamente lento.
- File encryption keys: cada archivo tiene su propia clave de cifrado, derivada de la combinación de UID key + passcode key + clase de protección del archivo.
El elemento central de toda esta arquitectura es el Secure Enclave, un procesador seguro dedicado integrado en el SoC desde el iPhone 5s (2013). El Secure Enclave gestiona todas las operaciones criptográficas, almacena las claves derivadas y aplica las políticas de borrado (10 intentos fallidos de PIN = borrado criptográfico automático en configuración estándar).
Chip-off de NAND en iPhone: qué obtiene el laboratorio
La técnica de chip-off —extraer físicamente el chip de memoria NAND de la placa del iPhone y leerlo con equipos BGA o TSOP— es una de las técnicas avanzadas de recuperación de datos. En PC con Windows o Android sin cifrado activo, el chip-off permite recuperar todos los datos porque los bytes leídos corresponden directamente a los archivos almacenados.
En un iPhone, el chip-off produce un volcado binario completamente cifrado. Los bytes leídos del chip NAND son el resultado de aplicar el cifrado AES-256 con la UID key del SoC. Sin el Secure Enclave del mismo iPhone (o una copia de sus claves, que no existe), ese volcado es criptográficamente ilegible.
Esto significa que, para un iPhone con pantalla rota, conector dañado o placa con fallo, el chip-off solo es útil si el Secure Enclave del mismo dispositivo sigue funcionando. En ese caso, el proceso implica reparar o puentes la placa principal para que el SoC pueda ejecutar el proceso de descifrado, no extraer el chip NAND de forma aislada.
Qué sí pueden recuperar los laboratorios especializados
La recuperación de datos de iPhone sin backup se centra en tres vectores principales, dependiendo del estado físico del dispositivo y del conocimiento del PIN:
1. iPhone con pantalla rota o conector dañado (pero SoC funcional)
Si el teléfono está encendido y el SoC funciona, un laboratorio especializado puede establecer comunicación mediante:
- DFU mode + jailbreak checkm8: aplicable a iPhone 4s–iPhone X (SoCs A5–A11). La vulnerabilidad checkm8 es un bootrom exploit que permite ejecutar código no firmado en el arranque, saltando algunas restricciones de iOS. Sin embargo, checkm8 por sí solo no descifra los datos protegidos con el passcode del usuario.
- Puentear el conector Lightning/USB-C: reparar físicamente la conexión para establecer comunicación USB con el dispositivo.
- Instalar un bypass de pantalla (LCD externo): conectar una pantalla externa para introducir el PIN y desbloquear el dispositivo.
Si se consigue desbloquear el dispositivo (con PIN conocido o con herramientas forenses en modelos vulnerables), es posible extraer una copia completa del sistema de ficheros descifrado, que contiene todas las bases de datos de aplicaciones.
2. iPhone con PIN conocido y daño físico
Con el PIN del usuario y acceso físico al dispositivo (aunque sea parcial), las posibilidades de recuperación son muy altas. El laboratorio puede:
- Reparar temporalmente la placa para que el SoC arranque y descifre los datos.
- Crear un backup iTunes/Finder completo del dispositivo desbloqueado.
- Extraer el sistema de ficheros completo mediante herramientas forenses (Cellebrite UFED, Oxygen Forensic, GrayKey para modelos compatibles).
3. iPhone sin PIN conocido y sin vulnerabilidad de bootrom
Para iPhone 11 en adelante (SoC A13 y posteriores), no existe una vulnerabilidad de bootrom pública. Sin el PIN del usuario, el acceso a los datos cifrados es actualmente imposible para cualquier laboratorio civil, incluyendo los más avanzados del mundo. Ningún servicio que prometa recuperar datos de un iPhone 12 o posterior sin el PIN es técnicamente honesto.
Qué datos contienen las bases de datos SQLite del iPhone
Cuando se consigue acceso al sistema de ficheros descifrado, los datos de usuario se encuentran principalmente en bases de datos SQLite gestionadas por las aplicaciones nativas de iOS. Las más relevantes son:
| Datos | Base de datos / archivo | Ubicación en iOS |
|---|---|---|
| SMS y iMessages | sms.db |
/private/var/mobile/Library/SMS/ |
| Contactos | AddressBook.sqlitedb |
/private/var/mobile/Library/AddressBook/ |
| Historial de llamadas | CallHistory.storedata |
/private/var/mobile/Library/CallHistoryDB/ |
| Fotos y vídeos | Photos.sqlite + archivos HEIC/MOV |
/private/var/mobile/Media/DCIM/ |
ChatStorage.sqlite |
/private/var/mobile/Containers/Data/Application/[UUID]/Documents/ |
|
| Notas | NoteStore.sqlite |
/private/var/mobile/Containers/Shared/AppGroup/[UUID]/NoteStore.sqlite |
| Historial Safari | History.db |
/private/var/mobile/Library/Safari/ |
Las fotos en formato HEIC y los vídeos en formato MOV se almacenan en la carpeta DCIM y son recuperables como archivos individuales una vez obtenido acceso al sistema de ficheros. Las fotos eliminadas por el usuario permanecen en la carpeta «Eliminados recientemente» durante 30 días antes de ser borradas definitivamente de la base de datos.
Datos que no son recuperables sin backup ni clave
Aunque el marketing de algunos servicios promete la recuperación completa de cualquier dato, hay categorías de información que son técnicamente irrecuperables sin backup o sin clave de descifrado:
- Datos de aplicaciones con cifrado de extremo a extremo: Signal almacena los mensajes cifrados localmente con una clave adicional derivada del número de teléfono. Sin la clave de Signal, los mensajes no son legibles aunque se obtenga acceso al sistema de ficheros.
- Llavero (Keychain) de clase «solo tras desbloqueo»: contraseñas, tokens de autenticación y datos biométricos almacenados en el Keychain con clase de protección
kSecAttrAccessibleWhenUnlockedno son accesibles en extracción forense estándar. - Datos borrados hace más de 30 días: iOS 16 y posteriores reducen significativamente la ventana de recuperación de datos eliminados porque APFS no mantiene bloques libres sin sobreescribir durante períodos prolongados.
- Datos de iCloud no descargados al dispositivo: si las fotos estaban en iCloud con la opción «Optimizar almacenamiento iPhone» activa, en el dispositivo solo hay miniaturas y los archivos completos están exclusivamente en iCloud.
Protocolo recomendado si necesita recuperar datos de su iPhone
- No restaure el iPhone ni lo reinicie forzosamente más de lo necesario.
- No active un nuevo par de llaves de recuperación en Configuración.
- Reúna la información que recuerde: PIN del dispositivo, si tenía activado el backup de iCloud, modelo exacto del iPhone y versión de iOS.
- Describa el daño: pantalla rota, no enciende, cae al agua, datos borrados accidentalmente, etc.
- Contacte con nosotros antes de llevarlo a cualquier tienda o servicio técnico de Apple: la reparación oficial puede restablecer el dispositivo a fábrica si Apple determina que el hardware no tiene reparación económica.
Realizamos valoración gratuita de cada caso y le informamos con honestidad sobre las posibilidades reales de recuperación antes de presupuestar. Si no podemos recuperar sus datos, no le cobramos nada.