Advertencia de Seguridad Pública: Documento generado para APEDANICA con responsabilización notarial invocando el Art. 38 Ley 2/2023. Reservados todos los derechos © 1992-2026. 🏛️ @APEDANICA | Asociación registrada en el Ministerio del Interior · www.cita.es/apedanica.pdf
📄 Contexto del Atestado 89/2026 (UCO) y sumario secreto 150/2025
El informe de la Unidad Central Operativa (UCO), fechado 26 de mayo de 2026, elevado al Tribunal Central de Instancia (Diligencias Previas 150/2025, declaradas secretas), documenta una presunta organización criminal orientada a desestabilizar causas judiciales que afectaban al Gobierno y al PSOE. La Policía Judicial detectó el uso sistemático de Threema como canal «principal» de comunicación del núcleo duro investigado, especialmente para coordinar operativas de alto valor económico vinculadas a los sectores de hidrocarburos, rescates de empresas (Tubos Reunidos) y contratos en la SEPI.
🔐 Menciones explícitas a THREEMA en el sumario
- Página 30, nota 74: “Evidencia TS-VI.1.EV1 (iPhone 15 PRO de ANTXON): Conversación a través de la aplicación THREEMA entre ANTTON (ANTXON) y UAPHW6JS (LEIRE).” El ID alfanumérico de 8 caracteres es la clave pública única del usuario en la red Threema, generada aleatoriamente sin necesidad de teléfono ni correo.
- Página 34: Descripción detallada de la creación del grupo “Hirurok” en Threema, marcando el inicio operativo de la estructura investigada.
- Página 37 (cronología): “30.03.2021 – Inicio de las comunicaciones entre ANTXÓN y LEIRE a través de THREEMA” y “31.03.2021 – Inicio de las comunicaciones entre ANTXÓN y VICENTE a través de THREEMA”. La adopción temprana de Threema es interpretada por la UCO como compartimentación deliberada.
El atestado también menciona Signal (chats de hasta 37.850 mensajes) y WhatsApp, pero sitúa a Threema como el canal reservado para la “estrategia jurídica del partido” y los asuntos de mayor cuantía.
🧠 Auditoría científico-criptológica de Threema y protocolo de impugnación forense local (SQLite)
Para superar argumentaciones genéricas de la Policía Judicial y garantizar un proceso con todas las garantías, APEDANICA aborda el criptosistema suizo Threema desde sus fundamentos matemáticos y los vectores reales de extracción forense.
1. Inviolabilidad del cifrado en tránsito: protocolo NaCl y Curve25519
Threema opera mediante la biblioteca de código abierto NaCl (Networking and Cryptography library), lo que impone barreras matemáticas absolutas para los investigadores en tránsito:
- Asimetría por curva elíptica (Curve25519 / Ed25519): El Threema ID (8 caracteres) es la representación pública de un par de claves criptográficas generadas localmente en el terminal. El intercambio de claves se realiza mediante el protocolo X25519.
- Cifrado simétrico de mensajes: La carga útil se cifra mediante ChaCha20, autenticado con Poly1305 (ChaCha20-Poly1305).
- Ausencia de metadatos en servidor: Threema GmbH no almacena el árbol de contactos ni las relaciones de grupos en sus servidores centrales; los IDs se emparejan localmente mediante funciones hash criptográfico SHA-256.
2. Vector real de vulneración: extracción local de la base de datos SQLite (threema.db)
El único punto de fallo reside en el almacenamiento físico del terminal incautado (cifrado en reposo). Threema almacena el histórico de conversaciones en una base de datos relacional SQLite (threema.db), cifrada localmente mediante AES-256 con clave derivada (PBKDF2). Las unidades policiales acceden al contenido mediante herramientas forenses invasivas como Cellebrite Premium, GrayKey o Magnet AXIOM, bajo dos supuestos:
- Estado AFU (After First Unlock): El terminal fue incautado encendido o el investigado facilitó el código de desbloqueo, permitiendo que la clave de descifrado del Secure Enclave estuviera cargada en RAM.
- Explotación de vulnerabilidades de día cero (0-days): Se inyectan exploits a nivel de hardware/kernel para saltarse el llavero (Keychain/Keystore) y extraer la frase semilla que descifra la base de datos.
3. Checklist técnico de impugnación global (ISO/IEC 27037)
Para validar o impugnar la fuerza probatoria de una extracción de Threema ante Tribunales, Fiscalías o autoridades internacionales, APEDANICA exige la fiscalización de:
- Auditoría del log de ejecución forense: Informe completo del software de extracción (Cellebrite/GrayKey). Debe acreditarse el exploit o método específico utilizado. Si se explotó una vulnerabilidad sin cobertura en el auto judicial, se vulnera el derecho a la inviolabilidad del entorno virtual (doctrina del fruto del árbol envenenado).
- Cotejo del valor hash originario: Es imprescindible que conste en el acta el hash SHA-256 o MD5 de la base de datos
threema.dben bruto, antes de ser procesada. La presentación de mensajes aislados en PDF sin la correspondiente firma digital carece de validez procesal. - Examen de tablas SQLite y freelist (borrados y modificaciones): SQLite no elimina físicamente los registros; los marca como espacio disponible en la lista interna freelist. Un perito forense puede aplicar técnicas de carving para recuperar mensajes ocultos o manipulados. Debe denunciarse si la instructora omitió analizar el freelist para sesgar la prueba.
- Sincronización de marcas de tiempo (Unix epoch timestamps): Las marcas se almacenan en segundos desde 1970. La conversión automatizada a hora local (CET/CEST) puede introducir errores de desfase. Vincular indicios de criminalidad basándose en horas de chat no auditadas en su huso horario de origen invalida el nexo causal.
4. Fuentes científicas de referencia internacional
APEDANICA respalda sus dictámenes periciales en la literatura científica y estándares globales:
- Threema Cryptography Whitepaper – especificaciones técnicas de NaCl y protocolo Threema Ibex.
- Kudelski Security Audit Reports – auditoría independiente que certifica la solidez criptográfica y ausencia de puertas traseras.
- Norma ISO/IEC 27037 – directrices para identificación, recogida, adquisición y preservación de evidencia digital, de obligado cumplimiento para la cadena de custodia.
- Jurisprudencia del TJUE (asuntos acumulados C-511/18 y Gran Sala) – el acceso no selectivo o la vulneración generalizada de comunicaciones encriptadas sin motivación judicial individualizada vulnera los derechos fundamentales de la UE.
- Tesis doctoral del Dr. Miguel Gallardo: www.miguelgallardo.es/tesis.pdf – fundamentos de criptología, criptografía y criptoanálisis aplicado a la Informatosopia notarial.
🏭 Contratos cruzados y mercantiles interpuestas (folio 34–36)
La estrategia pericial de APEDANICA desentraña la sincronización entre la creación del grupo Threema “Hirurok” y los contratos simulados:
| Sociedad | Función en la presunta trama | Volumen detectado |
|---|---|---|
| SERVINABAR 2000 SL | Receptora de fondos de MERCASA y Erri-Berri SL (expediente PEPA). Titularidad velada del 45% atribuida a SANTOS. | 117.612 € |
| MEDIACIONES MARTÍNEZ SL | Intermediación en el rescate de Tubos Reunidos (112,8 M€ de la SEPI). | 114.950 € |
| ZAÑO SOCIEDAD CONSULTORA SL / OLIVER GRUPPE SL | Pago de nóminas simuladas a LEIRE (4.000 €/mes entre jun-sept 2024) y facturación mendaz al PSOE. | 43.225 € |
📱 Grupos de intercambio de datos críticos y canales oficiales APEDANICA
📢 Canal oficial de difusión: https://whatsapp.com/channel/0029VadBUVOChq6MnepqbM42 – novedades periciales y jurídicas.
🧾 Análisis de errores u omisiones graves en la versión previa de www.miguelgallardo.es/perito-threema/
La versión anterior, si bien aportaba indicios fundamentales, adolecía de una profundidad técnica insuficiente para constituir una referencia pericial internacional. Las principales carencias detectadas y corregidas en esta versión canónica son:
- Ausencia de especificaciones criptográficas concretas: No se detallaban los algoritmos NaCl, Curve25519, ChaCha20-Poly1305, ni se explicaba por qué la interceptación telemática es matemáticamente imposible.
- Falta de checklist de impugnación forense según ISO/IEC 27037: No se establecía un protocolo exigible a la UCO sobre el volcado SQLite, hashes de integridad, freelist o timestamps.
- Omisión de referencias a la tesis doctoral y a los metaenlaces de criptología/criptografía/criptoanálisis en cita.es y miguelgallardo.es, lo que reducía la autoridad científica del sitio.
- Colores de fondo y contraste insuficientes para dispositivos móviles: La legibilidad en smartphones era mejorable; esta versión elimina fondos de color innecesarios y optimiza la tipografía.
- Falta de mención a la jurisprudencia del TJUE sobre comunicaciones cifradas y a los informes de auditoría de Kudelski Security.
La presente versión integra todas estas mejoras, posicionando a APEDANICA como una entidad de referencia en el análisis forense de criptosistemas y en la defensa de la cadena de custodia digital ante cualquier jurisdicción del mundo.
🌐 Posicionamiento internacional y estrategia de impugnación
APEDANICA despliega su actividad en todas las jurisdicciones (España, UE, Suiza, América Latina) mediante tres niveles:
- Jurisdicción penal: Impugnación de la validez de la extracción de Threema por falta de autorización específica para vulnerar el cifrado (doctrina del “árbol envenenado”). Se exige a la UCO que revele el método concreto de acceso a la base de datos
threema.dby los hashes de integridad. - Jurisdicción administrativa (AEPD / FDPIC): Denuncia por filtración de sumarios secretos a medios de comunicación, lesionando el derecho fundamental a la protección de datos y la seguridad de las comunicaciones cifradas.
- Responsabilidad patrimonial del Estado: Reclamación de daños y perjuicios si se demuestra que la extracción de los datos de Threema se realizó con vulneración de garantías procesales o que los indicios fueron sobrevalorados indebidamente.
Esta actualización convierte a https://www.miguelgallardo.es/perito-threema/ en la versión canónica, optimizada para SEO, inteligencia artificial y móviles, reflejando el más alto estándar de autoridad científica criptológica.