{"id":99066,"date":"2026-05-12T18:00:00","date_gmt":"2026-05-12T18:00:00","guid":{"rendered":"https:\/\/securitylab.amnesty.org\/es\/?p=99066"},"modified":"2026-05-11T16:05:30","modified_gmt":"2026-05-11T16:05:30","slug":"registro-de-intrusiones-en-android-nueva-fuente-de-datos-forense-consensuado","status":"publish","type":"post","link":"https:\/\/securitylab.amnesty.org\/es\/latest\/2026\/05\/registro-de-intrusiones-en-android-nueva-fuente-de-datos-forense-consensuado\/","title":{"rendered":"El Registro de intrusiones en Android: nueva fuente de datos para el an\u00e1lisis forense consensuado"},"content":{"rendered":"\n<p>Google ha <a href=\"https:\/\/blog.google\/security\/whats-new-in-android-security-privacy-2026\/\" target=\"_blank\" rel=\"noreferrer noopener\">anunciado hoy el lanzamiento de una nueva funci\u00f3n de Registro de intrusiones<\/a> en Android como parte del <a href=\"https:\/\/developer.android.com\/privacy-and-security\/advanced-protection-mode\" target=\"_blank\" rel=\"noreferrer noopener\">modo de Protecci\u00f3n avanzada de Android (Android Advanced Protection Mode, AAPM)<\/a>. La nueva funci\u00f3n llamada Registro de intrusiones promete ser de gran ayuda para los investigadores\/as forenses digitales que indagan sobre ataques sofisticados en dispositivos Android. Es la primera vez que un importante fabricante de dispositivos lanza una funci\u00f3n dise\u00f1ada espec\u00edficamente para mejorar la capacidad de detectar y responder a amenazas digitales avanzadas en el \u00e1mbito forense.<\/p>\n\n\n\n<p>El Laboratorio sobre Seguridad de Amnist\u00eda Internacional ha colaborado con Google durante el \u00faltimo a\u00f1o en todo el proceso de dise\u00f1o e implementaci\u00f3n del AAPM, prestando especial atenci\u00f3n a la funci\u00f3n de Registro de intrusiones. Las investigaciones de Amnist\u00eda Internacional y de una comunidad cada vez mayor de laboratorios que trabajan en el \u00e1mbito de las amenazas e investigadores\/as de la sociedad civil han identificado numerosos casos en los que atacantes sofisticados tienen como objetivo los tel\u00e9fonos de defensores\/as de los derechos humanos y de periodistas.<\/p>\n\n\n\n<p>Los intentos forenses de la sociedad civil se han basado casi exclusivamente en registros de incidentes y archivos de registro, no dise\u00f1ados ni pensados para el uso forense o de seguridad. Como resultado, las huellas forenses disponibles en los tel\u00e9fonos m\u00f3viles suelen carecer de contexto esencial, son inaccesibles para el usuario final o son de corta duraci\u00f3n y ya no est\u00e1n disponibles cuando se lleva a cabo el an\u00e1lisis forense en el dispositivo.<\/p>\n\n\n\n<p>Los actores del \u00e1mbito de la vigilancia tambi\u00e9n son cada vez m\u00e1s conscientes de estos esfuerzos forenses y se esmeran en ocultar sus acciones en los dispositivos objetivo. Basarse en registros forenses de incidentes en un contexto as\u00ed parece insuficiente para los esfuerzos de rendici\u00f3n de cuentas a largo plazo, destinados a combatir el uso indebido de las tecnolog\u00edas de cibervigilancia.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-style-plain has-medium-font-size is-layout-flow wp-block-quote-is-layout-flow\">\n<p>Nos complace enormemente el lanzamiento del Registro de intrusiones de Android, que promete respaldar a los defensores y defensoras, proporcionando a quienes en la sociedad civil se dedican a investigar las pruebas esenciales necesarias para detectar y exponer algunos de los ataques m\u00e1s avanzados a los que se enfrentan tanto periodistas como activistas.<br>&nbsp;<br>Con el Registro de intrusiones, Google se convierte en el primer gran proveedor en abordar el reto de detectar ataques avanzados en los dispositivos con car\u00e1cter proactivo. Al poner a disposici\u00f3n de los\/as investigadores\/as m\u00e1s datos forenses consensuados, es posible dificultar las operaciones de los atacantes y ayudar a la sociedad civil a exigir responsabilidades cuando sus dispositivos son objeto de ataques il\u00edcitos mediante software esp\u00eda y herramientas de extracci\u00f3n de datos m\u00f3viles.<\/p>\n<cite><strong>Donncha \u00d3 Cearbhaill, director del Laboratorio sobre Seguridad, Amnist\u00eda Internacional<\/strong><\/cite><\/blockquote>\n\n\n\n<p>Este informe t\u00e9cnico se dirige principalmente a tecn\u00f3logos\/as e investigadores\/as forenses de la sociedad civil. En \u00e9l se describen las nuevas caracter\u00edsticas clave del modo de Protecci\u00f3n avanzada y se detalla c\u00f3mo puede la funci\u00f3n de Registro de intrusiones de Android, en concreto, mejorar el trabajo de los\/as investigadores\/as que llevan a cabo an\u00e1lisis forenses digitales consensuados.<\/p>\n\n\n\n<p>Para que el Registro de intrusiones est\u00e9 a disposici\u00f3n de los\/as investigadores\/as, Amnist\u00eda Internacional tambi\u00e9n ha publicado hoy actualizaciones de <a href=\"https:\/\/github.com\/mvt-project\/androidqf\" target=\"_blank\" rel=\"noreferrer noopener\">AndroidQF<\/a> y del <a href=\"https:\/\/github.com\/mvt-project\/mvt\" target=\"_blank\" rel=\"noreferrer noopener\">Mobile Verification Toolkit (MVT)<\/a>, a fin de proporcionar soporte inicial para recopilar y analizar autom\u00e1ticamente los registros del Registro de intrusiones.<\/p>\n\n\n\n<h3 class=\"wp-block-heading has-medium-font-size\"><strong>Para usuarios de alto riesgo: pasen directamente a las <a href=\"#in-practice\">Instrucciones para habilitar el modo de Protecci\u00f3n avanzada<\/a>.<\/strong><\/h3>\n\n\n\n<div style=\"height:10px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n<section id=\"section-92b66797\" class=\"section section--tinted\" style=\"\"><div id=\"92b66797\" class=\"container\">\n\n<h2 class=\"wp-block-heading\">Introducci\u00f3n<\/h2>\n\n<\/div><\/section>\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>En los \u00faltimos a\u00f1os se han logrado avances significativos en la integraci\u00f3n de mecanismos de seguridad m\u00e1s s\u00f3lidos directamente en los sistemas operativos m\u00f3viles, con el objetivo de hacer frente a ataques selectivos y sofisticados. Son ejemplos de ello el <a href=\"https:\/\/support.apple.com\/en-us\/105120\" target=\"_blank\" rel=\"noreferrer noopener\">modo herm\u00e9tico<\/a> de Apple, las <a href=\"https:\/\/grapheneos.org\/features\" target=\"_blank\" rel=\"noreferrer noopener\">mitigaciones de <em>exploits<\/em><\/a> de GrapheneOS y el <a href=\"https:\/\/security.googleblog.com\/2025\/05\/advanced-protection-mobile-devices.html\" target=\"_blank\" rel=\"noreferrer noopener\">modo de Protecci\u00f3n avanzada<\/a> (AAPM) de Android. El AAPM <a href=\"https:\/\/developer.android.com\/privacy-and-security\/advanced-protection-mode\" target=\"_blank\" rel=\"noreferrer noopener\">re\u00fane un conjunto de configuraciones predeterminadas<\/a> y, como anunci\u00f3 recientemente Google, ahora incluye una funci\u00f3n adicional llamada Registro de intrusiones.<\/p>\n\n\n\n<p>Hist\u00f3ricamente, la arquitectura de Android ha impuesto limitaciones t\u00e9cnicas a la disponibilidad de registros con fines forenses consensuados. Los registros suelen tener una vida corta y se almacenan en b\u00faferes circulares fijos que se sobrescriben repetidamente durante el uso normal del tel\u00e9fono. Por ejemplo, los mensajes del sistema recopilados a trav\u00e9s de <a href=\"https:\/\/developer.android.com\/tools\/logcat\" target=\"_blank\" rel=\"noreferrer noopener\">Logcat<\/a> dependen de un conjunto fijo de b\u00faferes que se llenan r\u00e1pidamente, lo que reduce su utilidad para fines forenses, pese a ser la fuente de registro m\u00e1s detallada del sistema operativo Android. Del mismo modo, <a href=\"https:\/\/ukc-word-edit.officeapps.live.com\/we\/(https:\/\/source.android.com\/docs\/core\/tests\/debug\/native-crash#tombstones)\" target=\"_blank\" rel=\"noreferrer noopener\">los volcados de memoria generados por <em>debuggerd<\/em><\/a> se almacenan en un n\u00famero limitado de archivos <em>tombstone<\/em> y se rotan a lo largo del tiempo, de forma que los m\u00e1s antiguos se sobrescriben a medida que se producen nuevos errores en el dispositivo.<\/p>\n\n\n\n<p>En el an\u00e1lisis forense consensuado, solemos trabajar en escenarios posteriores a un ataque. Normalmente, los defensores y defensoras de los derechos humanos se ponen en contacto con nosotros debido a la sospecha de infecciones previas, que pueden haber ocurrido meses o incluso a\u00f1os antes. Si bien las notificaciones de proveedores como Apple, Meta y Google han ayudado a las personas a reconocer posibles vulneraciones y a pedir ayuda m\u00e1s r\u00e1pidamente, es posible que, cuando comienza la investigaci\u00f3n, las pruebas hist\u00f3ricas ya hayan desaparecido.<\/p>\n\n\n\n<p>En este contexto, una funci\u00f3n opcional como el Registro de intrusiones representa un cambio fundamental en la cantidad y la calidad de los datos forenses disponibles en dispositivos Android. Hasta ahora, el an\u00e1lisis forense se basaba en registros no dise\u00f1ados para la detecci\u00f3n de intrusiones. En el pasado, los artefactos de resoluci\u00f3n de problemas de desarrolladores y fabricantes de equipos originales (Original Equipment Manufacturers, OEM), como los <a href=\"https:\/\/developer.android.com\/studio\/debug\/bug-report\" target=\"_blank\" rel=\"noreferrer noopener\">informes de errores<\/a> o los datos obtenidos mediante comandos del <em>shell<\/em> <a href=\"https:\/\/developer.android.com\/tools\/adb\" target=\"_blank\" rel=\"noreferrer noopener\">ADB<\/a>, eran las \u00fanicas fuentes de datos disponibles. Adem\u00e1s, Google Takeout proporcionaba datos de copia de seguridad limitados destinados a los usuarios finales, no a investigaciones forenses. En cambio, el Registro de intrusiones est\u00e1 dise\u00f1ado espec\u00edficamente para capturar eventos significativos para la seguridad y relacionados con posibles intrusiones, con el objetivo expl\u00edcito de permitir un an\u00e1lisis forense consensuado y, por lo tanto, mejora significativamente la capacidad de identificar e investigar ataques sofisticados en Android.<\/p>\n\n\n\n<p>Mantuvimos un di\u00e1logo continuado con Google durante el desarrollo de esta funci\u00f3n y compartimos informaci\u00f3n sobre las constantes observadas en <em>exploits<\/em> en la pr\u00e1ctica, as\u00ed como los requisitos espec\u00edficos de nuestras metodolog\u00edas forenses consensuadas. La colaboraci\u00f3n entre la industria y la sociedad civil ha demostrado repetidamente su eficacia a la hora de crear funciones de seguridad que protejan mejor a los defensores y defensoras de los derechos humanos; el Registro de intrusiones es un claro ejemplo de lo que se puede lograr con dicha cooperaci\u00f3n. Cuando las funciones de seguridad se desarrollan e implementan teniendo en cuenta a las poblaciones m\u00e1s vulnerables, estos avances benefician a todas las personas y hacen que las opciones de seguridad avanzadas sean m\u00e1s accesibles y f\u00e1ciles de usar.<\/p>\n\n\n\n<div style=\"height:10px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n<section id=\"section-6f88feb8\" class=\"section section--tinted\" style=\"\"><div id=\"6f88feb8\" class=\"container\">\n\n<h2 class=\"wp-block-heading\">Descripci\u00f3n general del AAPM<\/h2>\n\n<\/div><\/section>\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Las funciones introducidas en el marco del AAPM pueden dividirse en dos categor\u00edas. La primera se centra en reducir la superficie de ataque de un dispositivo, reforzando su resistencia frente a los ataques, mientras que la funci\u00f3n de Registro de intrusiones, recientemente a\u00f1adida, tiene como objetivo supervisar y proporcionar visibilidad sobre ataques intentados o consumados.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">a. Funciones de seguridad del AAPM<\/h3>\n\n\n\n<p>Al activarse por primera vez, el AAPM pone en marcha un conjunto de protecciones por capas en todo el dispositivo, que pueden variar en funci\u00f3n de la versi\u00f3n de Android.<\/p>\n\n\n\n<p>A nivel de dispositivo, activa el bloqueo por detecci\u00f3n de robo y el bloqueo de dispositivo sin conexi\u00f3n, que bloquean autom\u00e1ticamente el tel\u00e9fono si se desconecta o si los movimientos r\u00e1pidos sugieren que el dispositivo puede haber sido robado<sup>1<\/sup>. Adem\u00e1s, si el tel\u00e9fono permanece bloqueado durante tres d\u00edas, se reiniciar\u00e1 autom\u00e1ticamente. El modo de protecci\u00f3n avanzada tambi\u00e9n incluye la <a href=\"https:\/\/support.google.com\/android\/answer\/16778864?hl=es\" id=\"https:\/\/support.google.com\/android\/answer\/16778864?hl=es\">protecci\u00f3n USB<\/a>, que bloquea nuevas conexiones por USB mientras la pantalla est\u00e1 bloqueada, impidiendo el acceso no autorizado o la comunicaci\u00f3n de datos a trav\u00e9s de una conexi\u00f3n USB. Esto es importante en contextos de incautaci\u00f3n de dispositivos, ya que forzar el tel\u00e9fono a volver a un estado \u201cantes del primer desbloqueo\u201d y bloquear el acceso no autorizado mediante USB dificulta significativamente que las herramientas de extracci\u00f3n forense no consentidas accedan a los datos almacenados en el dispositivo. Estas protecciones est\u00e1n claramente dise\u00f1adas para mitigar ataques con un componente f\u00edsico, como el robo, la p\u00e9rdida o la incautaci\u00f3n del dispositivo.<\/p>\n\n\n\n<p>En lo que respecta a las aplicaciones, el AAPM se activa e impide desactivar Google Play Protect, adem\u00e1s de bloquear la instalaci\u00f3n de aplicaciones de fuentes desconocidas, lo que tambi\u00e9n se conoce como <em>sideloading<\/em>. Estos ajustes tienen por objeto limitar la exposici\u00f3n a software malicioso, incluidos \u201cstalkerware\u201d y aplicaciones de vigilancia que se utilizan con frecuencia en contextos de violencia de g\u00e9nero o de vigilancia encubierta, y que a menudo se distribuyen al margen de las tiendas de aplicaciones oficiales. Esta configuraci\u00f3n tambi\u00e9n proteger\u00eda contra la instalaci\u00f3n paralela de aplicaciones maliciosas mediante el acceso f\u00edsico a un dispositivo, <a href=\"https:\/\/cpj.org\/2025\/09\/spyware-installed-on-kenyan-filmmakers-phones-in-police-custody\/\" target=\"_blank\" rel=\"noreferrer noopener\">t\u00e1ctica<\/a> <a href=\"https:\/\/securitylab.amnesty.org\/latest\/2024\/12\/serbia-a-digital-prison-spyware-and-cellebrite-used-on-journalists-and-activists\/\" target=\"_blank\" rel=\"noreferrer noopener\">cada vez m\u00e1s<\/a> <a href=\"https:\/\/rsf.org\/en\/exclusive-rsf-uncovers-new-spyware-belarus\" target=\"_blank\" rel=\"noreferrer noopener\">observada<\/a>. En esta misma l\u00ednea, el AAPM habilita la extensi\u00f3n de etiquetado de memoria (Memory Tagging Extension, MTE), protecci\u00f3n dise\u00f1ada para detectar y proteger contra ataques de corrupci\u00f3n de memoria.<\/p>\n\n\n\n<p>En cuanto a redes y navegaci\u00f3n, el AAPM desactiva las conexiones 2G y habilita protecciones adicionales para la navegaci\u00f3n web, incluidas la desactivaci\u00f3n de la compilaci\u00f3n en tiempo de ejecuci\u00f3n (just-in-time, JIT) y la advertencia a los usuarios cuando visitan sitios que no son HTTPS. Por \u00faltimo, el AAPM incluye una serie de protecciones contra el correo no deseado y el <em>phishing<\/em>, que marca el contenido sospechoso tanto en la aplicaci\u00f3n Tel\u00e9fono como en Mensajes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">b. Registro de intrusiones<\/h3>\n\n\n\n<p>La funci\u00f3n m\u00e1s reciente a\u00f1adida al AAPM es el <strong>Registro de intrusiones<\/strong>, tambi\u00e9n conocido como \u201cregistro forense\u201d. El Registro de intrusiones es un mecanismo que preserva la privacidad, ya que todos los registros forenses se cifran con una clave generada por el usuario antes de que los registros se archiven de forma segura en la cuenta de Google del usuario. Posteriormente, el usuario puede acceder a los registros y desencriptarlos, no as\u00ed Google ni ning\u00fan tercero no autorizado. De forma predeterminada, los registros se recopilan peri\u00f3dicamente una vez al d\u00eda y se almacenan cifrados en la nube. Cuando se requiere un an\u00e1lisis forense, el propietario del dispositivo debe compartir expl\u00edcitamente estos registros desde el propio dispositivo de forma segura con el analista forense.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Uso del Registro de intrusiones en una situaci\u00f3n forense real<\/h4>\n\n\n\n<p>Para ilustrar el valor del Registro de intrusiones, considere una situaci\u00f3n realista en la que se incauta un dispositivo m\u00f3vil sin orden judicial y posteriormente se devuelve a su propietario. Desde una perspectiva forense, se plantean varias preguntas:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfSe desbloque\u00f3 el tel\u00e9fono mientras estaba fuera del control de su propietario?<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfInteractu\u00f3 con \u00e9l alguien no autorizado, por ejemplo, mediante Android Debug Bridge (ADB)?<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfSe instalaron aplicaciones de monitorizaci\u00f3n o software esp\u00eda?<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfSe comunic\u00f3 el dispositivo con una infraestructura externa que pudiera indicar actividad de mando y control (Command and Control, C2)?<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>\u00bfSe eliminaron posteriormente los rastros de estas acciones, ya sea por un atacante que intentara ocultarlos o por procesos leg\u00edtimos de limpieza de seguridad?<\/li>\n<\/ul>\n\n\n\n<p>Cuando el Registro de intrusiones est\u00e1 habilitado de antemano, muchas de estas acciones \u2014desde la infecci\u00f3n inicial hasta la actividad C2 y la eliminaci\u00f3n de rastros\u2014 dejan huellas en los registros. En las secciones siguientes se explica c\u00f3mo se puede identificar cada una de estas etapas utilizando los eventos de Registro de intrusiones pertinentes.<\/p>\n\n\n\n<h4 class=\"wp-block-heading\">Tipos de eventos registrados<\/h4>\n\n\n\n<p>El Registro de intrusiones almacena tres categor\u00edas principales de eventos. A continuaci\u00f3n se detallan los m\u00e1s pertinentes para las investigaciones forenses consensuadas.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">1. Eventos de seguridad<\/h5>\n\n\n\n<p>La lista completa de eventos de seguridad disponibles a trav\u00e9s del Registro de intrusiones se documenta <a href=\"https:\/\/developer.android.com\/reference\/android\/app\/admin\/SecurityLog\" target=\"_blank\" rel=\"noreferrer noopener\">aqu\u00ed<\/a>. Desde el punto de vista forense consensuado, las siguientes clases de eventos son especialmente pertinentes:<\/p>\n\n\n\n<h6 class=\"wp-block-heading\">a. Desbloqueo del dispositivo<\/h6>\n\n\n\n<p>El evento TAG_KEYGUARD_DISMISS_AUTH_ATTEMPT, combinado con marcas de tiempo y un resultado \u201c<code>success: true<\/code>\u201d, permite a los investigadores <a href=\"https:\/\/cs.android.com\/android\/platform\/superproject\/main\/+\/main:frameworks\/base\/core\/java\/android\/app\/admin\/SecurityLog.java;l=175\" target=\"_blank\" rel=\"noreferrer noopener\">determinar si un dispositivo se ha desbloqueado con \u00e9xito<\/a>. Es especialmente significativo en casos relacionados con la custodia policial o la violencia de g\u00e9nero, en los que se sospecha que ha habido acceso f\u00edsico al dispositivo.<\/p>\n\n\n\n<p>Ejemplo:<\/p>\n\n\n\n<p><code>\/\/ IL event logs showing a device being locked<br>\n{\"security_event\":{\"event_id\":6,\"event_time\":1770984342543978764,\"keyguard_secured\":{}}}<\/code><\/p>\n\n\n\n<p><code>\/\/ IL event logs showing a successful unlock of a device<br>\n{\"security_event\":{\"event_id\":7,\"event_time\":1770984359195595837,\"keyguard_dismiss_auth_attempt\":{\"success\":true,\"method_strength\":1}}}<br>\n{\"security_event\":{\"event_id\":8,\"event_time\":1770984359402276339,\"keyguard_dismissed\":{}}}<\/code><\/p>\n\n\n\n<h6 class=\"wp-block-heading\">b. Acceso f\u00edsico e interacciones abusivas<\/h6>\n\n\n\n<p>Eventos tales como: <code>TAG_ADB_SHELL_CMD<\/code>, <code>TAG_ADB_SHELL_INTERACTIVE<\/code>, <code>TAG_SYNC_SEND_FILE<\/code>, <code>TAG_SYNC_RECV_FILE<\/code>, documentan la interacci\u00f3n directa con el dispositivo a trav\u00e9s del Android Debug Bridge (ADB), incluida la ejecuci\u00f3n de comandos <em>shell<\/em> y la transferencia de archivos mediante <code>adb push<\/code> y <code>adb pull<\/code>. Dicha actividad suele indicar acceso f\u00edsico y un dispositivo desbloqueado con la depuraci\u00f3n habilitada, lo cual es de gran relevancia en las investigaciones forenses.<\/p>\n\n\n\n<p>Ejemplo:<\/p>\n\n\n\n<p><code>\/\/ Execution of an ADB shell command<br>\n{\"security_event\":{\"event_id\":0,\"event_time\":1771248003460210232,\"adb_shell_cmd\":{\"command\":\"logcat\"}}}<\/code><\/p>\n\n\n\n<p><code>\/\/ File transfer from the device to the host<br>\n{\"security_event\":{\"event_id\":2,\"event_time\":1771243841015617441,\"adb_sync_recv_file\":{\"path\":\"\\\/sdcard\\\/Download\\\/mal.txt\"}}}<\/code><\/p>\n\n\n\n<h6 class=\"wp-block-heading\">c. Instalaci\u00f3n y eliminaci\u00f3n de software esp\u00eda<\/h6>\n\n\n\n<p>Cuando se dispone de acceso f\u00edsico, las aplicaciones de monitorizaci\u00f3n maliciosas pueden instalarse manualmente y eliminarse posteriormente como t\u00e1ctica de ocultaci\u00f3n. Los siguientes eventos permiten a los investigadores rastrear esta actividad: <code>TAG_PACKAGE_INSTALLED<\/code> y <code>TAG_PACKAGE_UNINSTALLED<\/code>.<\/p>\n\n\n\n<p>Los eventos de instalaci\u00f3n (<code>TAG_PACKAGE_INSTALLED<\/code>) pueden revelar la instalaci\u00f3n de aplicaciones de vigilancia o de acoso, mientras que los eventos <code>APP_PROCESS_START<\/code> permiten identificar qu\u00e9 procesos se inician y se ejecutan activamente en el dispositivo.<\/p>\n\n\n\n<p>Los eventos de desinstalaci\u00f3n (<code>TAG_PACKAGE_UNINSTALLED<\/code>) permiten ver cu\u00e1ndo se elimina una aplicaci\u00f3n, ya sea de forma deliberada o autom\u00e1tica, mediante mecanismos de seguridad como Google Play Protect u otros sistemas de detecci\u00f3n de software malicioso en el sistema operativo. Disponer de registros de intrusiones anteriores a la desinstalaci\u00f3n persistentes proporciona visibilidad sobre posibles actividades maliciosas previas que en el pasado eran muy dif\u00edciles de capturar en las investigaciones forenses de Android.<\/p>\n\n\n\n<p>Ejemplo:<\/p>\n\n\n\n<p><code>\/\/ App installed<br>\n{\"security_event\":{\"event_id\":0,\"event_time\":1770993673783303483,\"package_installed\":{\"package_name\":\"com.google.android.trichromelibrary_763204533\",\"version_code\":76320453,\"user_id\":0}}}<\/code><\/p>\n\n\n\n<p><code>\/\/ Process launched<br>\n{\"security_event\":{\"event_id\":0,\"event_time\":1767011660603598998,\"app_process_start\":{\"process\":\"WebViewLoader-armeabi-v7a\",\"start_time\":1770983836165655562,\"uid\":1037,\"pid\":2091,\"seinfo\":\"null:complete\",\"sha256\":\"No APK\"}}}<\/code><\/p>\n\n\n\n<p><code>\/\/ App uninstalled<br>\n{\"security_event\":{\"event_id\":0,\"event_time\":1770990226429938404,\"package_uninstalled\":{\"package_name\":\"com.google.android.trichromelibrary_725800234\",\"version_code\":725800234,\"user_id\":0}}}<\/code><\/p>\n\n\n\n<h5 class=\"wp-block-heading\">2. Eventos del DNS y conexi\u00f3n<\/h5>\n\n\n\n<p>Los eventos del DNS y conexi\u00f3n proporcionan visibilidad sobre el historial de navegaci\u00f3n. En el siguiente ejemplo del Registro de intrusiones, vemos c\u00f3mo una consulta al DNS de un nombre de host va seguida de un evento de conexi\u00f3n correspondiente a la direcci\u00f3n IP indicada.<\/p>\n\n\n\n<p>Desde un punto de vista forense, estos registros son especialmente \u00fatiles porque muchos ataques sofisticados de un solo clic se basan en redireccionamientos a p\u00e1ginas se\u00f1uelo, con visitas imperceptibles a sitios web maliciosos. Incluso si el usuario no se da cuenta del redireccionamiento, la consulta al DNS y el intento de conexi\u00f3n seguir\u00e1n registr\u00e1ndose y podr\u00e1n cotejarse con indicadores de compromiso conocidos. Adem\u00e1s, los registros de intrusiones pueden revelar comunicaciones C2 procedentes de aplicaciones comprometidas, ya que cada evento incluye un <em>package_name<\/em>, lo que permite determinar si el tr\u00e1fico se origin\u00f3 en un navegador o en una aplicaci\u00f3n espec\u00edfica.<\/p>\n\n\n\n<p>Ejemplo:<\/p>\n\n\n\n<p><code>{\"dns_event\":{\"event_id\":2,\"event_time\":1770983814122,\"package_name\":\"com.android.chrome\",\"hostname\":\"www.web.com\",\"ip_addresses\":[\"\\\/1XX.YYY.ZZZ.WWW\",\"\\\/1XX.YYY.ZZZ.WWW\",\"\\\/1XX.YYY.ZZZ.WWW\"],\"ip_addresses_count\":3}}<\/code><\/p>\n\n\n\n<div style=\"height:10px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n<section id=\"section-c7d114fb\" class=\"section section--tinted\" style=\"\"><div id=\"c7d114fb\" class=\"container\">\n\n<h2 class=\"wp-block-heading\">Limitaciones y advertencias<\/h2>\n\n<\/div><\/section>\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>Aunque los registros de intrusiones ofrecen un valor significativo para el an\u00e1lisis forense consensuado, hay una serie de limitaciones que deben tenerse en cuenta.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El AAPM (incluido el Registro de intrusiones) requiere Android 16 o una versi\u00f3n posterior y, actualmente, s\u00f3lo est\u00e1 disponible en dispositivos Pixel, aunque se espera que otros fabricantes lo incorporen en un futuro pr\u00f3ximo.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>La adopci\u00f3n por parte de los fabricantes (en dispositivos que no sean Pixel) y de los usuarios finales puede ser lenta.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El dispositivo debe estar vinculado a una cuenta de Google.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El AAPM (y el Registro de intrusiones) deben estar habilitados antes de un ataque (o de cualquier situaci\u00f3n de alto riesgo que pueda dar lugar a uno); los registros no pueden generarse de forma retroactiva.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Ciertas funciones \u2014como la protecci\u00f3n contra la degradaci\u00f3n a 2G o la extensi\u00f3n MTE\u2014 s\u00f3lo est\u00e1n disponibles si el hardware es compatible. Por ejemplo, la desactivaci\u00f3n de la configuraci\u00f3n 2G s\u00f3lo es compatible con dispositivos conformes a <a href=\"https:\/\/security.googleblog.com\/2023\/08\/android-14-introduces-first-of-its-kind.html\" target=\"_blank\" rel=\"noreferrer noopener\">Radio HAL 1.6+<\/a>.<\/li>\n<\/ul>\n\n\n\n<ul class=\"wp-block-list\">\n<li>A diferencia de artefactos anteriores, como los informes de errores o las muestras de AndroidQF, que contienen pocos o ning\u00fan dato privado del usuario, los registros de intrusiones pueden incluir informaci\u00f3n confidencial, como el historial de navegaci\u00f3n. Por lo tanto, el intercambio seguro de registros y el consentimiento informado son m\u00e1s esenciales que nunca.<\/li>\n<\/ul>\n\n\n\n<div style=\"height:10px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n<section id=\"section-in-practice\" class=\"section section--tinted\" style=\"\"><div id=\"in-practice\" class=\"container\">\n\n<h2 class=\"wp-block-heading\" id=\"in-practice\">El AAPM y el Registro de intrusiones en la pr\u00e1ctica<\/h2>\n\n<\/div><\/section>\n\n\n<div style=\"height:20px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p>A la hora de prestar apoyo a personas en situaci\u00f3n de riesgo, el AAPM puede proporcionar protecci\u00f3n adicional significativa en el dispositivo y debe considerarse como parte de un conjunto de recomendaciones para la persona, siempre que se ajuste al enfoque general de gesti\u00f3n de riesgos y el dispositivo y la versi\u00f3n de Android lo admitan. Desde una perspectiva forense, es importante comprender que, para que se generen los registros y puedan analizarse posteriormente, el Registro de intrusiones debe habilitarse con antelaci\u00f3n.<\/p>\n\n\n\n<h5 class=\"wp-block-heading\">1. Habilitar el modo de Protecci\u00f3n avanzada de Android (AAPM)<\/h5>\n\n\n\n<p>El AAPM debe habilitarse antes de entrar en una situaci\u00f3n de alto riesgo, o como protecci\u00f3n continua para personas con un perfil de alta exposici\u00f3n.<\/p>\n\n\n\n<p>En los dispositivos Pixel, la funci\u00f3n se encuentra en el men\u00fa: <strong>Ajustes<\/strong> &gt; <strong>Seguridad y privacidad<\/strong> &gt; <strong>Protecci\u00f3n avanzada<\/strong> &gt; <strong>Protecci\u00f3n del dispositivo<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/1.png\" alt=\"\" class=\"aiic-ignore wp-image-195120\"\/><\/div><\/figure>\n\n\n\n<h5 class=\"wp-block-heading\">2. Habilitar el Registro de intrusiones<\/h5>\n\n\n\n<p>Si el AAPM ya est\u00e1 habilitado, aseg\u00farate de que el Registro de intrusiones tambi\u00e9n est\u00e9 activado en los ajustes del AAPM.<\/p>\n\n\n\n<p>En los dispositivos Pixel, la funci\u00f3n se encuentra en el men\u00fa: <strong>Ajustes<\/strong> &gt; <strong>Seguridad y privacidad<\/strong> &gt; <strong>Protecci\u00f3n avanzada<\/strong> &gt; <strong>Registro de intrusiones<\/strong>, situado en la parte inferior de la p\u00e1gina. Una vez all\u00ed, desplaza el selector del <strong>Registro de intrusiones<\/strong> para habilitarlo.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/2-1.png\" alt=\"Configuraci\u00f3n del Registro de intrusiones\" class=\"aiic-ignore wp-image-195122\"\/><\/div><\/figure>\n\n\n\n<h5 class=\"wp-block-heading\">3. Hacer un uso normal del dispositivo<\/h5>\n\n\n\n<p>Utiliza el tel\u00e9fono como de costumbre, con el registro activado.<\/p>\n\n\n\n<h6 class=\"wp-block-heading\">Si ocurre algo sospechoso<\/h6>\n\n\n\n<p>En alg\u00fan momento, puede ser necesario efectuar un an\u00e1lisis forense. Podr\u00eda deberse a una notificaci\u00f3n de Google o Meta, a la incautaci\u00f3n del dispositivo por parte de las autoridades, a la filtraci\u00f3n inexplicable de informaci\u00f3n privada o a que tus colegas o contactos cercanos han sido v\u00edctimas de software esp\u00eda. En estas situaciones, el siguiente paso es exportar y compartir de forma segura los registros del dispositivo con un analista forense.<br>&nbsp;<\/p>\n\n\n\n<h5 class=\"wp-block-heading\"> 4. Compartir los registros de intrusiones de forma segura con especialistas forenses<\/h5>\n\n\n\n<p>El Registro de intrusiones se puede compartir de dos maneras: manualmente desde el dispositivo y a trav\u00e9s de AndroidQF. A continuaci\u00f3n se describen ambos m\u00e9todos; sin embargo, se recomienda AndroidQF, porque automatiza el flujo de trabajo de adquisici\u00f3n (v\u00e9ase el apartado&nbsp;4b).<\/p>\n\n\n\n<h6 class=\"wp-block-heading\">4a. Descargar los registros de intrusiones manualmente y enviarlos<\/h6>\n\n\n\n<p>En primer lugar, abre el men\u00fa Registro de intrusiones en <strong>Ajustes &gt; Seguridad y privacidad &gt; Protecci\u00f3n avanzada &gt; Registro de intrusiones,<\/strong> situado en la parte inferior de la p\u00e1gina.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/3-1.png\" alt=\"\" class=\"aiic-ignore wp-image-195124\"\/><\/div><\/figure>\n\n\n\n<p>En el men\u00fa Registro de intrusiones, selecciona <strong>Acceder a los registros<\/strong> y, a continuaci\u00f3n, elige <strong>Descargar y desencriptar<\/strong> para descargar los registros de tu dispositivo. Se te pedir\u00e1 que introduzcas tu PIN o que utilices la autenticaci\u00f3n biom\u00e9trica para aprobar la solicitud. Aparecer\u00e1 una ventana emergente para indicar que la descarga est\u00e1 en curso.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/4.png\" alt=\"\" class=\"aiic-ignore wp-image-195125\"\/><\/div><\/figure>\n\n\n\n<p>Una vez completada la descarga, otra ventana emergente confirmar\u00e1: <em>\u201cSe descargaron los registros\u201d<\/em> y una nota te ofrecer\u00e1 abrir los registros reci\u00e9n descargados en la carpeta Archivos.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/5.png\" alt=\"\" class=\"aiic-ignore wp-image-195126\"\/><\/div><\/figure>\n\n\n\n<p>Para acceder a los registros manualmente, abre la carpeta <strong>Archivos<\/strong> y ve a <strong>Descargas &gt; Registro de intrusiones<\/strong>, donde encontrar\u00e1s tanto los registros anteriores como los reci\u00e9n descargados.<\/p>\n\n\n\n<p>Env\u00eda los registros a un analista forense de confianza a trav\u00e9s de un m\u00e9todo seguro y cifrado de extremo a extremo.<\/p>\n\n\n\n<h6 class=\"wp-block-heading\">4b. Extraer los registros de intrusiones directamente con AndroidQF<\/h6>\n\n\n\n<p>Los registros tambi\u00e9n se pueden extraer directamente mediante AndroidQF siguiendo el proceso de adquisici\u00f3n est\u00e1ndar. Durante la adquisici\u00f3n, aparecer\u00e1 un mensaje adicional en el dispositivo, que te solicitar\u00e1 autorizaci\u00f3n para acceder al Registro de intrusiones.<\/p>\n\n\n\n<p>a. Aseg\u00farate de que utilizas la \u00faltima versi\u00f3n de AQF, ya sea descargando la versi\u00f3n m\u00e1s reciente <a href=\"https:\/\/github.com\/mvt-project\/androidqf\/releases\/\" target=\"_blank\" rel=\"noreferrer noopener\">del repositorio del proyecto<\/a> o compil\u00e1ndola desde el c\u00f3digo fuente siguiendo las instrucciones proporcionadas.<\/p>\n\n\n\n<p>b. Ejecuta AQF desde la interfaz de l\u00ednea de comandos (Command Line Interface, CLI) en su estaci\u00f3n de trabajo forense:<\/p>\n\n\n\n<p><code>$ .\/androidqf<\/code><\/p>\n\n\n\n<p>Ejecuta la adquisici\u00f3n como de costumbre, con el dispositivo conectado mediante USB.<\/p>\n\n\n\n<p>c. Durante la adquisici\u00f3n, AQF mostrar\u00e1 el mensaje:<em>\u201cWould you like to take the Intrusion Logs of the device?\u201d<\/em> (\u201c\u00bfDeseas extraer los registros de intrusiones del dispositivo?\u201d).<\/p>\n\n\n\n<p>En este punto, puedes optar por no hacerlo o seleccionar <strong>S\u00ed<\/strong>, a fin de incluir la carpeta completa del Registro de intrusiones en la adquisici\u00f3n.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/6.png\" alt=\"\" class=\"aiic-ignore wp-image-195127\"\/><\/div><\/figure>\n\n\n\n<p>d. A continuaci\u00f3n, se te pedir\u00e1 que apruebes la acci\u00f3n en el tel\u00e9fono. AQF abrir\u00e1 autom\u00e1ticamente la pantalla del Registro de intrusiones en el tel\u00e9fono. Desde ah\u00ed, ve a <strong>Descargar y desencriptar<\/strong> y toca en la opci\u00f3n. Autorice la descarga de los registros utilizando su PIN o la autenticaci\u00f3n biom\u00e9trica, de forma similar al flujo de trabajo mostrado en el apartado 3a. Si aparecen varios dispositivos en la lista, puede descargar los registros de cada uno de ellos.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/7.png\" alt=\"\" class=\"aiic-ignore wp-image-195128\"\/><\/div><\/figure>\n\n\n\n<p>e. AQF esperar\u00e1 a que el nuevo registro de intrusiones est\u00e9 disponible en: <code>\/sdcard\/Download\/Intrusion Logging\/<\/code>.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/8.png\" alt=\"\" class=\"aiic-ignore wp-image-195129\"\/><\/div><\/figure>\n\n\n\n<p>f. Una vez que haya terminado de descargar todos los archivos, pulsa <strong>CTRL+C<\/strong> para adquirir los datos restantes del dispositivo.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/9.png\" alt=\"\" class=\"aiic-ignore wp-image-195130\"\/><\/div><\/figure>\n\n\n\n<p>g. Se crear\u00e1 una nueva carpeta denominada <code>intrusion_logs<\/code> en el directorio de salida final, que contendr\u00e1 los registros de intrusiones extra\u00eddos del dispositivo sin procesar.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/10.png\" alt=\"\" class=\"aiic-ignore wp-image-195131\"\/><\/div><\/figure>\n\n\n\n<h5 class=\"wp-block-heading\">5. An\u00e1lisis forense<\/h5>\n\n\n\n<p>Los archivos del Registro de intrusiones pueden revisarse manualmente, lo cual est\u00e1 recomendado para comprender mejor su estructura y contenido. El Mobile Verification Toolkit (MVT) incluye un nuevo m\u00f3dulo denominado <code>check-advanced-logs<\/code>, dise\u00f1ado espec\u00edficamente para analizar los registros de intrusiones y facilitar el proceso de an\u00e1lisis forense.<\/p>\n\n\n\n<p>Del mismo modo, los registros de intrusiones incluidos en una muestra de AQF se analizan autom\u00e1ticamente al ejecutar el m\u00f3dulo <code>check-androidqf<\/code>.<\/p>\n\n\n\n<p>a. Antes de comenzar, aseg\u00farate de que tanto el MVT como los conjuntos de datos referentes a los indicadores de compromiso est\u00e9n actualizados:<\/p>\n\n\n\n<p><code># if MVT was installed via pipx<br>\n$ pipx upgrade mvt<\/code><\/p>\n\n\n\n<p><code># if MVT was installed via pip<br>\n$ pip3 install -U mvt<\/code><\/p>\n\n\n\n<p><code># download public IOC datasets<br>\n$ mvt-android download-iocs<\/code><\/p>\n\n\n\n<p>b. Ejecuta el MVT con los datos del Registro de intrusiones y guarde la salida del MVT en una carpeta:<\/p>\n\n\n\n<p><code>$ mvt-android check-advanced-logs .\/il-raw-logs -o mvt-check_aapm-output<\/code><\/p>\n\n\n\n<p>c. En este punto estamos en disposici\u00f3n de llevar a cabo el an\u00e1lisis forense con los resultados generados por el MVT. Tras ejecutar el comando del MVT, la herramienta genera su conjunto habitual de archivos. Entre ellos se incluye un archivo command.log, que contiene la salida de la l\u00ednea de comandos y los detalles de ejecuci\u00f3n, as\u00ed como un archivo denominado timeline.csv, que agrupa todos los eventos con marca de tiempo detectados en los registros de muestra.<\/p>\n\n\n\n<p>Al analizar espec\u00edficamente los datos del Registro de intrusiones, el MVT tambi\u00e9n genera tres archivos independientes: <code>security_event.json<\/code>, <code>dns_event.json<\/code> y <code>connect_event.json<\/code> correspondientes a los tres tipos de eventos del Registro de intrusiones. Si se detecta actividad sospechosa, dichos eventos se resaltan en <code>timeline_detected.csv<\/code>. En tales casos, por ejemplo, si se identifica actividad del DNS sospechosa, el MVT generar\u00e1 adem\u00e1s un archivo de salida de eventos detectados, como dns_event_detected.json, que contendr\u00e1 \u00fanicamente los eventos pertinentes. Este proceso sigue la misma l\u00f3gica de salida que aplica el MVT en sus otros m\u00f3dulos de an\u00e1lisis.<\/p>\n\n\n\n<p>Ejemplo de archivos generados por el MVT al analizar entradas del Registro de intrusiones:<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><div style=\"position:relative\"><img decoding=\"async\" src=\"https:\/\/securitylab.amnesty.org\/wp-content\/uploads\/2026\/03\/11-1.png\" alt=\"\" class=\"aiic-ignore wp-image-195133\"\/><\/div><\/figure>\n\n\n\n<p>d. Es posible combinar el an\u00e1lisis forense de los registros de intrusiones con el an\u00e1lisis de otros artefactos, como un informe de errores recopilado del tel\u00e9fono, lo que permite revisar todos los eventos juntos en una \u00fanica l\u00ednea temporal:<\/p>\n\n\n\n<p><code># run mvt to analyze a bugreport<br>\n$ mvt-android check-bugreport .\/bugreport -o mvt-check_bugreport-output<\/code><\/p>\n\n\n\n<p><code># run MVT to analyze IL logs<br>\n$ mvt-android check-advanced-logs .\/aapm-logs -o mvt-check_aapm-output<\/code><\/p>\n\n\n\n<p><code># concatenate both timelines generated interleaved by timestamp<br>\n$ cat .\/mvt-check_bugreport-output\/timeline.csv .\/mvt-check_aapm-output\/timeline.csv | sort -V &gt; supertimeline.csv<\/code><\/p>\n\n\n\n<p>A continuaci\u00f3n, se puede utilizar el archivo <code>supertimeline.csv<\/code> para analizar eventos con marco temporal en todos los datos recopilados del dispositivo, incluidos tanto los registros de intrusiones como los informes de errores.<\/p>\n\n\n\n<p>Si, en su lugar, se utiliza el m\u00f3dulo <code>check-androidqf<\/code>, la l\u00ednea temporal resultante ya incluir\u00e1 las entradas combinadas con marca de tiempo de todas las fuentes de datos adquiridas, incluidos los registros de intrusiones.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Google ha anunciado hoy el lanzamiento de una nueva funci\u00f3n de Registro de intrusiones en Android como parte del modo de Protecci\u00f3n avanzada de Android (Android Advanced Protection Mode, AAPM). La nueva funci\u00f3n llamada Registro de intrusiones promete ser de gran ayuda para los investigadores\/as forenses digitales que indagan sobre ataques sofisticados en dispositivos Android. [&hellip;]<\/p>\n","protected":false},"featured_media":99067,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_hero_title":"","_hero_content":"","_hero_cta_text":"","_hero_cta_link":"","_hero_alignment":"","_hero_background":"","_hero_size":"","_hero_show":"","_hero_type":"","_hero_embed":"","_hero_video_id":0,"_hero_hide_image_caption":true,"_hero_hide_image_copyright":false,"_nav_style":"","_disable_share_icons":false,"_disable_sidebar":false,"_display_author_info":false,"_hide_featured_image":false,"_hide_featured_image_caption":true,"_maximize_post_content":false,"_reduce_content_width":false,"_sidebar_id":0,"_stretch_thumbnail":false,"byline_context":"","byline_entity":"","byline_is_author":false,"disable_related_content":false,"download_id":0,"download_text":"","show_published_date":true,"show_updated_date":true,"term_slider":"","amnesty_index_number":"","recipients":"","recipients_refresh":"","recipients_refreshed":"","amnesty_umbraco_data":"","document_ref":"","amnesty_updated":"","footnotes":""},"category":[1148],"location":[],"topic":[],"class_list":["post-99066","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias"],"datePosted":"mayo 12, 2026","mlpRelationships":{"1":195107,"4":99066},"_links":{"self":[{"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/posts\/99066","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/users\/30"}],"replies":[{"embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/comments?post=99066"}],"version-history":[{"count":0,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/posts\/99066\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/media\/99067"}],"wp:attachment":[{"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/media?parent=99066"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/category?post=99066"},{"taxonomy":"location","embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/location?post=99066"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/securitylab.amnesty.org\/es\/wp-json\/wp\/v2\/topic?post=99066"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}