Android, igual que cualquier otro sistema operativo, convive con riesgos como malware y, sobre todo, con spyware de nivel avanzado capaz de espiar comunicaciones, ubicaciones y archivos sin levantar sospechas. En los últimos años, nombres como Pegasus han destapado un escenario inquietante: teléfonos de periodistas, activistas y figuras públicas comprometidos mediante técnicas de alto nivel que apenas dejan huella.
Comprobar si un móvil ha sido comprometido ya no es un privilegio de equipos forenses. La herramienta Mobile Verification Toolkit (MVT), publicada por el Security Lab de Amnistía Internacional, acerca ese análisis a usuarios con cierta soltura técnica. No es un antivirus, sino un kit forense orientado a buscar indicadores de compromiso muy concretos. A continuación te explicamos qué detecta, cómo se instala, cómo se usa en Linux y en Windows con WSL, cómo interpretar sus resultados y qué esperar de su veredicto.
Qué es MVT y qué detecta exactamente
Mobile Verification Toolkit (MVT) es una colección de utilidades forenses de código abierto creada por el Security Lab de Amnistía Internacional. Su objetivo no es encontrar virus comunes ni troyanos bancarios, sino buscar Indicadores de Amenaza (IoCs) específicos asociados a spyware sofisticado en Android e iOS.
Estos IoCs funcionan como huellas dactilares digitales: rutas, dominios, artefactos de sistema, entradas de registros o patrones que delatan actividad de vigilancia conocida. MVT compara lo que extrae del dispositivo con listas de indicadores en formato STIX2 mantenidas por la comunidad investigadora.
Principales capacidades de MVT en función de la plataforma y los artefactos disponibles:
- iOS: descifrar copias de seguridad cifradas, procesar y analizar registros del sistema y datos de apps, generar líneas de tiempo y separar trazas sospechosas.
- Android: extraer lista de apps y APKs, recuperar información de diagnóstico mediante ADB, analizar SMS y otros artefactos disponibles, comparar todo ello con IoCs conocidos.
- Salida estructurada: generación de registros en JSON, informes con cronología unificada y listado filtrado de artefactos potencialmente maliciosos.
- Base de datos de IoCs descargable y actualizable para contrastar hallazgos.
Importante: MVT no sustituye a un antivirus ni detecta amenazas comunes de Android como adware, phishing o troyanos financieros. Está diseñado para casos de spyware avanzado y su cobertura es, por diseño, limitada a los indicadores conocidos.
Señales, límites y expectativas realistas
La potencia de MVT varía entre plataformas. Hay muchos más rastros forenses accesibles en iOS que en Android, por lo que su efectividad suele ser mayor en iPhone. En Android, MVT se centra en lo que puede extraer sin root: APKs, SMS y propiedades del sistema, entre otros.
El veredicto de MVT utiliza códigos de color que conviene interpretar con calma:
- Verde: progreso y operaciones normales. El análisis avanza sin incidencias destacables.
- Amarillo (warning): hallazgo que requiere interpretación. Puede ser un enlace de SMS extraño o una anomalía en procesos; no confirma infección por sí solo.
- Rojo: error técnico en la herramienta o en la extracción (por ejemplo, copia de seguridad corrupta). No implica necesariamente compromiso.

Qué puede y qué no puede decirte MVT: un resultado limpio significa que no se han encontrado IoCs de su base de datos; no certifica la ausencia total de amenazas. No detecta malware común, ni cubre todas las variantes posibles. También pueden darse falsos positivos que exigen criterio y, en ocasiones, asesoramiento profesional.
Legal y ético: según su licencia, MVT debe usarse con consentimiento de la persona propietaria del dispositivo. La herramienta nace para defender a la sociedad civil y apoyar investigaciones, no para análisis forense adverso.
Requisitos y preparación del entorno
Antes de empezar, asegúrate de contar con lo imprescindible:
- Un dispositivo Android y un cable USB de datos (USB-C o el que corresponda).
- Un ordenador con Linux (recomendado) o Windows 10/11. En Windows usaremos WSL para ejecutar MVT en un entorno Linux.
Instalación de MVT desde PyPI o código fuente. La vía más directa es PyPI:
pip3 install mvt
Instalación desde el repositorio si prefieres compilar:
git clone https://github.com/mvt-project/mvt.git
cd mvt
pip3 install .
Recomendación práctica: crear un entorno virtual de Python evita conflictos de dependencias. En una distro como Ubuntu:
sudo apt update && sudo apt upgrade -y
sudo apt install python3 python3-pip python3-venv -y
mkdir mvt-project && cd mvt-project
python3 -m venv mvt-env
source mvt-env/bin/activate
pip install mvt
mvt-android download-iocs
El comando para descargar IoCs carga la base de indicadores que MVT utilizará para contrastar hallazgos en tu análisis.
Preparar tu móvil Android
Activa las opciones de desarrollador y la depuración por USB para que ADB pueda comunicarse con el teléfono:
- Abre Ajustes > Acerca del teléfono > Información de software y toca 7 veces en ‘Número de compilación’.
- Vuelve a Ajustes, entra en ‘Opciones de desarrollador’ y activa ‘Depuración por USB’.
Conecta el móvil al ordenador y acepta el aviso de huella digital de la clave ADB marcando ‘Permitir siempre’ si quieres repetir análisis sin nuevas confirmaciones.
Análisis desde Linux: camino más directo
En Linux, el flujo es más sencillo porque no hay que crear un puente USB adicional como en Windows.
- Instala ADB si no lo tienes: sudo apt install android-tools-adb -y
- Conecta el teléfono por USB y autoriza la depuración en pantalla cuando se solicite.
- Verifica la conexión con: adb devices (debe listar tu dispositivo con estado device).
- Ejecuta el análisis desde tu entorno virtual: mvt-android check-adb -o ./resultados_analisis/
MVT puede solicitar tu intervención en algunas fases (por ejemplo, para generar una copia de seguridad de SMS). Presta atención a los avisos en la terminal y en la pantalla del móvil.
Análisis desde Windows con WSL
En Windows, la recomendación es usar WSL con una distro Ubuntu. Además, hay que crear un puente USB desde Windows hacia WSL.
- Instala ADB en WSL: sudo apt install android-tools-adb -y
- Instala usbipd-win en Windows desde PowerShell con permisos de administrador: winget install –interactive –exact dorssel.usbipd-win
Configura dependencias en Ubuntu para poder usar el reenvío USB:
sudo apt install linux-tools-generic hwdata
sudo update-alternatives --install /usr/local/bin/usbip usbip /usr/lib/linux-tools/*-generic/usbip 20
Gestiona el dispositivo USB desde PowerShell (sustituye el identificador por el de tu móvil):
usbipd list
usbipd bind --busid TU_ID --force
usbipd attach --wsl --busid TU_ID
Comprueba la conexión en Ubuntu y lanza el análisis:
adb devices
mvt-android check-adb -o ./resultados_analisis/
Si todo está bien, MVT comenzará a extraer artefactos y a contrastarlos con los IoCs descargados, guardando resultados en la carpeta que hayas indicado.
Cómo interpretar los resultados de MVT
La salida de la terminal mezcla mensajes de progreso con resúmenes parciales. Es normal ver módulos que no pueden profundizar sin root (por ejemplo, historial de ciertas apps), algo que la propia herramienta desaconseja hacer en un dispositivo de uso diario.
Ejemplo real de un análisis: carga de una base de datos con 10.752 IoCs, revisión de procesos en ejecución (967) y propiedades del sistema (1.553), identificación correcta del modelo y la red, y petición interactiva para respaldar y leer SMS. Tras ello, el mensaje final puede ser produced no detections!, lo que indica que no se han encontrado rastros vinculados a los IoCs conocidos.
Recuerda la semántica de colores: verde es normal; amarillo requiere análisis humano; rojo suele ser un fallo técnico, no una confirmación de infección.
Qué hacer ante un warning: revisa los artefactos concretos (URLs, procesos, paquetes). Contrasta fechas, contexto y si corresponde a tu uso habitual. Ante dudas serias, busca ayuda especializada.
Pegasus: qué es, cómo actúa y por qué es tan difícil de ver
Pegasus es un spyware de nivel gubernamental desarrollado por NSO Group, vendido a agencias estatales con fines de seguridad. Su sofisticación ha quedado patente en múltiples investigaciones y casos mediáticos.
Vías de infección conocidas o documentadas por investigadores:
- Instalación remota por aire (zero-click): el objetivo no necesita interactuar; un mensaje push o exploit de día cero dispara la cadena de infección sin alertas visibles.
- Ingeniería social: SMS o correo con enlace malicioso que induce al clic; tras acceder, se ejecuta la carga de Pegasus de forma silenciosa.
- Instalación física: con acceso al terminal, la infección puede completarse en minutos y luego operarse a distancia.
Qué datos puede recoger una vez dentro: SMS, correos, chats (incluso apps cifradas), registros de calendario, historial de navegación, geolocalización, información del dispositivo, capturas, fotos, grabaciones de micrófono y llamadas, además de activar y desactivar sensores a voluntad.
Pegasus minimiza su huella: usa un búfer cifrado que no supera aproximadamente un 5% del almacenamiento y elimina trazas tras la exfiltración. También modula actividad para ahorrar batería y reducir señales sospechosas.
Casos y contexto: se han documentado objetivos en múltiples países y perfiles (periodistas, activistas, políticos y ejecutivos). En España, se han reconocido intrusiones en los móviles del presidente del Gobierno y de la ministra de Defensa. También se investigó el caso del CEO de una gran tecnológica tras la recepción de un archivo por mensajería. Incluso hubo una política de la ONU que desaconsejó a sus altos cargos el uso de ciertas apps de mensajería por su historial de explotación en campañas reales.
Coste y modelo de negocio: distintas filtraciones y reportes señalan tarifas de instalación elevadas y precios por paquetes de objetivos, con cuotas de mantenimiento anuales en porcentajes significativos del contrato.
Otras herramientas y recursos de detección

MVT no es la única vía para investigar indicios, pero sí la principal opción abierta y gratuita orientada a investigadores y usuarios avanzados.
- iVerify (iOS): solución comercial con interfaz gráfica, escaneos periódicos, guías de endurecimiento y alertas ante señales de jailbreak o infecciones. Tiene plan individual de pago único y opciones empresariales. No está disponible para Android a día de hoy y no puede garantizar protección total, igual que cualquier herramienta del sector.
Ten presente que, a diferencia de MVT, estas apps no siempre están pensadas para un análisis forense detallado, sino para higiene de seguridad y monitorización continua en el dispositivo.
Otros spyware de alto nivel que han salido a la luz
El mercado no se limita a una sola empresa. Han aparecido otras familias con capacidades de vigilancia similares:
- FinFisher / FinSpy: solución multiplataforma (Windows, macOS, Linux, iOS y Android) orientada a fuerzas de seguridad. Puede interceptar mensajerías cifradas y grabar llamadas VoIP. En iOS requiere, por lo general, intervención tipo jailbreak o exploits.
- Candiru: vinculado a operaciones contra ordenadores, móviles y servicios en la nube, con recolección amplia de datos y módulos para interceptar comunicaciones y tomar control de sensores.
- Intellexa: ecosistema de herramientas de ciberinteligencia que combina recopilación de datos en endpoints y nube, vigilancia de redes y análisis de big data en un paquete comercializado para clientes estatales.
Estas suites comparten rasgos comunes: explotación de vulnerabilidades, exfiltración encubierta y módulos para el control de sensores, lo que dificulta su detección sin un análisis metódico y artefactos forenses adecuados.
Buenas prácticas para reducir el riesgo y actuar ante sospechas
La prevención y la reducción de superficie de ataque siguen siendo clave para usuarios y organizaciones, incluso cuando hablamos de amenazas tan avanzadas.
- Actualiza el sistema y las apps tan pronto como haya parches. Muchas campañas dependen de vulnerabilidades recién descubiertas.
- Valida enlaces y remitentes en SMS, mensajería y correo. Evita abrir URLs acortadas o adjuntos inesperados, incluso si llegan de contactos conocidos.
- Revisa dispositivos vinculados en tus cuentas de mensajería y servicios en la nube, y elimina logins desconocidos.
- Cambia contraseñas y activa autenticación en dos pasos, especialmente en cuentas críticas.
- Reinicio periódico en iOS puede interrumpir temporalmente la actividad de ciertas amenazas de persistencia limitada.
- Restablecimiento de fábrica puede ser una medida extrema; recuerda que borra tus datos y no garantiza eliminar amenazas muy persistentes.
- Endurece tu configuración: hay recomendaciones radicales como desactivar iMessage y FaceTime si tu perfil de riesgo lo justifica; además, considera una VPN fiable si tu amenaza principal es el rastreo en redes inseguras.
Ante un indicio serio (alertas consistentes, comunicaciones extrañas, comportamientos anómalos), coordina con especialistas. Un mal paso puede destruir rastros valiosos para una investigación formal.
MVT acerca un análisis forense serio a usuarios con perfil técnico y, usado con criterio, permite revisar SMS, apps, procesos y propiedades del sistema para buscar IoCs de campañas conocidas. Sus límites son claros (no detecta malware común, cobertura más fuerte en iOS, warnings que hay que interpretar), pero ofrece una base sólida para obtener indicios y tomar decisiones. Con buenas prácticas, actualizaciones constantes y sentido común, reducirás la exposición mientras cuentas con una herramienta concreta para verificar sospechas en tu dispositivo.

