Sistema automatizado de detección de patrones sospechosos basado en la doctrina de Indicadores y Advertencias (I&W) de inteligencia.
Cómo interpretar: Las alertas se generan automáticamente al cargar un CDR. Cada alerta tiene un código (IW-001 a IW-012), severidad (CRÍTICO, ALTO, MEDIO), el número involucrado, y una descripción del hallazgo. Las alertas NO son prueba de actividad ilícita — son indicadores que requieren análisis adicional por parte del analista.
Configuración: Los umbrales son configurables desde ⚙️ Configuración > Umbrales: IW-002 burst (default: 10 eventos en 30 min), IW-003 nocturna (default: 5 días consecutivos), IW-008 silencio (default: 72 horas).
Catálogo completo:
IW-001 COMUNICACIÓN CON NÚMERO RESTRINGIDO (CRÍTICO): El sujeto se comunicó con un número de la watchlist configurada. Use esto para monitorear contacto con números previamente identificados.
IW-002 PATRÓN BURST (ALTO): Más de 10 eventos en menos de 30 minutos. Indica coordinación urgente — puede ser la activación de una operación, una emergencia, o una cadena de mando transmitiendo instrucciones.
IW-003 ACTIVIDAD NOCTURNA SOSTENIDA (ALTO): 5+ días consecutivos con actividad entre 00:00-05:00. La actividad sostenida en madrugada es indicador clásico de operaciones clandestinas — transporte de mercancía, vigilancia, o coordinación en horarios de menor presencia policial.
IW-004 IMEI SWITCHING (CRÍTICO): El mismo número utilizó más de un equipo (IMEI diferente). El cambio de equipo es táctica de contra-vigilancia — el sujeto alterna teléfonos para dificultar interceptación o rastreo.
IW-005 DESPLAZAMIENTO GEOGRÁFICO (ALTO/CRÍTICO): Más de 100km entre centroides de actividad de días consecutivos. >500km = CRÍTICO. Indica rutas logísticas, viajes operativos, o movimiento entre plazas.
IW-006 COMUNICACIÓN CRUZADA ENTRE CDRS (CRÍTICO): Dos sujetos bajo análisis (CDRs diferentes) se comunicaron entre sí. Confirma vínculo directo entre sujetos investigados.
IW-007 NÚMERO FANTASMA (MEDIO): Número que solo recibe llamadas del sujeto, nunca origina. Posible halcón o vigía que solo recibe instrucciones, línea desechable, o servicio automatizado.
IW-008 PATRÓN DE SILENCIO (MEDIO): Desapareció más de 72 horas y reapareció. Puede indicar teléfono apagado por seguridad operacional, detención temporal, viaje a zona sin cobertura, o cambio a otro dispositivo.
IW-009 CONCENTRACIÓN EN ZONA DE RIESGO (ALTO): Alta concentración de actividad en zona previamente identificada como de riesgo.
IW-010 CHECK CALLS (MEDIO): Secuencia de llamadas menores a 5 segundos. Las llamadas extremadamente cortas son señales de confirmación — timbrar y colgar es el mensaje, no la conversación.
IW-011 ROAMING INTERNACIONAL (ALTO): Eventos de roaming cuando el sujeto no tiene viajes declarados.
IW-012 RED DE CONTACTOS COMÚN (CRÍTICO): Múltiples CDRs comparten contactos en común (terceros, no los sujetos entre sí). Indica pertenencia a una misma red operativa.
Tip: Correlacione las alertas entre sí: un burst (IW-002) que coincide con actividad nocturna (IW-003) y desplazamiento geográfico (IW-005) en la misma fecha tiene alta probabilidad de indicar una operación coordinada.
Términos:
— I&W (Indicators & Warnings): Metodología de inteligencia militar y de seguridad para detección temprana de amenazas
— Burst: Ráfaga de comunicaciones en período corto
— Check call: Llamada de verificación — timbrar y colgar como señal
— Número fantasma: Línea que solo recibe, nunca origina
— OPSEC: Seguridad operacional — medidas para proteger información y actividades propias
— Halcón: Término en organizaciones criminales mexicanas para vigías o informantes