Alguien ha entrado en tu cuenta. Puede ser tu correo, tu perfil de Instagram, tu banca online, el sistema de gestión de tu empresa o el correo corporativo de un empleado. No sabes si fue alguien de dentro o de fuera. No sabes cuánto tiempo lleva con acceso. No sabes qué ha visto, qué ha copiado o qué ha modificado. Y lo más importante: no tienes forma de demostrarlo sin un análisis técnico especializado. El peritaje de contraseñas y accesos no autorizados es exactamente eso — un análisis forense que determina si hubo acceso ilegítimo a un sistema, quién lo realizó, cuándo, desde dónde y qué hizo durante ese acceso. En Leyma Peritajes Informáticos realizamos este tipo de peritaje en toda España de forma remota, con dictamen en 48 horas y con plena validez judicial. Somos miembros de ASPEJURE con el número 03614.
Cuándo se necesita un peritaje de contraseñas y accesos no autorizados
La casuística es amplia. Un trabajador que accede al sistema de la empresa fuera de su horario y desde una ubicación desconocida. Un ex socio que sigue usando credenciales que debían haberse revocado al marcharse. Un familiar que entra en el correo de otro sin permiso y lee conversaciones privadas. Un competidor que accede a la base de datos de clientes usando credenciales obtenidas de forma ilegítima. Un ciberdelincuente que compra credenciales en la dark web y las usa para acceder a cuentas corporativas.
En todos estos casos hay un denominador común: alguien ha usado una contraseña — correcta o no — para acceder a un sistema que no le correspondía en ese momento, con esa identidad o con ese propósito. Y en todos ellos, el sistema ha dejado rastro de ese acceso. El peritaje de contraseñas y accesos no autorizados analiza ese rastro y lo convierte en prueba. Qué puede determinar un análisis forense digital sobre los accesos a un sistema informático. Cómo denunciar un hackeo ante la policía con pruebas técnicas válidas.
Qué analiza exactamente el perito en un caso de acceso no autorizado
El primer elemento que analiza el perito son los logs de acceso del sistema. Todo sistema informático — desde un servidor corporativo hasta una cuenta de Google — genera registros de cada intento de acceso: fecha y hora, dirección IP desde la que se conectó, dispositivo usado, si la autenticación fue exitosa o fallida, y qué acciones se realizaron una vez dentro. Esos logs son la materia prima del peritaje de contraseñas y accesos no autorizados.
El segundo elemento es la geolocalización y análisis de las IPs de acceso. Una dirección IP no identifica a una persona, pero sí revela el país, la ciudad aproximada, el proveedor de internet y, en algunos casos, si se usó una VPN o un proxy para ocultar la ubicación real. En muchos casos de acceso no autorizado por parte de alguien conocido — un ex empleado, un ex socio, un familiar —, la IP de acceso coincide con la ubicación habitual de esa persona, lo que es un indicio poderoso aunque no definitivo. El tercer elemento es el análisis de las acciones realizadas durante el acceso — qué archivos se abrieron, qué se descargó, qué se modificó, qué se eliminó. En sistemas con auditoría activada, cada acción queda registrada. En sistemas sin auditoría, el análisis forense puede recuperar información sobre las acciones realizadas a partir de otros indicios. Cómo se preserva la integridad de los logs de acceso para que sean admitidos como prueba. Peritaje de hackeo: análisis forense de intrusiones en sistemas informáticos.
El problema de las contraseñas compartidas y los accesos legítimos que se vuelven ilegítimos
Uno de los escenarios más complejos en el peritaje de contraseñas y accesos no autorizados es cuando el acceso se realizó con credenciales válidas. El empleado tenía la contraseña correcta — la usaba para su trabajo diario — pero accedió a información que no le correspondía, en un horario en que no debía estar conectado, o después de que su acceso debería haber sido revocado.
En estos casos, el peritaje no puede limitarse a confirmar que la contraseña era correcta — tiene que ir más allá y analizar si el acceso era compatible con el perfil habitual de uso de ese usuario. ¿Siempre se conectaba desde la misma IP o desde el ordenador de la oficina, y este acceso se hizo desde una IP diferente? ¿Nunca descargaba archivos masivamente, y en este acceso descargó cientos de documentos en pocos minutos? ¿El acceso se produjo a las 3 de la madrugada de un domingo cuando el empleado siempre entraba en horario de oficina? Esas anomalías, documentadas con el análisis de los logs históricos del usuario, pueden demostrar que el acceso fue ilegítimo aunque la contraseña fuera correcta. Perito informático para empresa: gestión forense de incidentes internos de seguridad.
Cómo se obtienen las credenciales de forma ilegítima: los métodos más frecuentes
Entender cómo se obtuvieron las credenciales de acceso es parte del trabajo del perito en un caso de peritaje de contraseñas y accesos no autorizados. Los métodos más frecuentes que el análisis forense puede identificar son los siguientes.
El phishing — el envío de emails falsos que imitan a servicios legítimos para que la víctima introduzca su contraseña en una página fraudulenta — deja trazas tanto en el email recibido como en los registros del acceso posterior. El análisis de las cabeceras del email y de la IP del servidor que lo envió puede identificar su origen real. El keylogging — la instalación de software que registra todo lo que se escribe en el teclado — deja trazas en el sistema infectado que el análisis forense puede detectar. El acceso físico al dispositivo — alguien que accede directamente al ordenador desbloqueado o que instala un dispositivo hardware de captura de teclado — también deja indicios en los logs del sistema. La obtención de credenciales a través de brechas de datos en servicios de terceros — cuando una contraseña reutilizada en varios servicios queda expuesta por la filtración de uno de ellos — puede rastrearse mediante el análisis de la cronología de los accesos y su relación con filtraciones conocidas. Análisis forense de malware: cómo se identifica el software usado para robar credenciales. Have I Been Pwned permite verificar si una dirección de email aparece en filtraciones de datos conocidas.
Qué dice el Código Penal sobre los accesos no autorizados
El acceso no autorizado a sistemas informáticos está tipificado en el artículo 197 bis del Código Penal español, que castiga a quien acceda sin autorización, vulnerando medidas de seguridad, a un sistema informático o se mantenga en él en contra de la voluntad del titular. La pena es de prisión de seis meses a dos años, y puede alcanzar los cinco años cuando el acceso afecta a sistemas de especial relevancia o a datos de terceros.
Para que la denuncia prospere, la víctima necesita demostrar que hubo acceso, que fue no autorizado y que se vulneraron medidas de seguridad. El peritaje de contraseñas y accesos no autorizados proporciona exactamente esa prueba técnica: los logs que acreditan el acceso, el análisis que demuestra que fue ilegítimo y la cadena de custodia que garantiza que las evidencias no han sido manipuladas. Cómo se valora la prueba digital en un juicio y qué garantías debe cumplir. Perito informático de parte: cómo se incorpora el dictamen al procedimiento penal o civil.
Cómo contratar el peritaje de contraseñas y accesos no autorizados
El proceso es completamente remoto. Nos explicas el caso — qué sistema, qué tipo de acceso sospechas, qué evidencias tienes disponibles — y te indicamos qué necesitamos para realizar el análisis. En la mayoría de los casos trabajamos con los logs que puedes exportar del sistema afectado, con los registros de actividad de las cuentas y con cualquier otro indicio técnico disponible. El coste depende del tipo de sistema y del volumen de registros a analizar. Como referencia: análisis de logs de acceso de una cuenta o sistema concreto desde 300€. Análisis forense complejo con múltiples sistemas y fuentes desde 500€. Ratificación en juicio por videoconferencia 250€ adicionales. Contacta para valorar tu caso sin compromiso.



