Doble compresión JPEG: cómo detectar documentos falsificados
El análisis de doble compresión JPEG revela montajes y reescaneos que el ELA no detecta. Guía técnica completa para equipos de cumplimiento en 2026.

Resumir este artículo con
El análisis de doble compresión JPEG detecta documentos falsificados identificando regiones de una imagen que se comprimieron dos veces con niveles de calidad distintos: la firma que deja un montaje (una foto insertada en un escaneo, un campo copiado de otro archivo) o un fraudulento que vuelve a escanear un documento ya alterado para borrar las huellas de la primera manipulación. A diferencia del ELA, que compara la imagen con un único nivel de recuantización, esta técnica recorre un rango de calidades JPEG para localizar la calidad de origen exacta de cada región, lo que permite detectar manipulaciones que el ELA por sí solo deja pasar.
Según el informe ACFE 2024 (Report to the Nations), solo el 37 % de los fraudes documentales se detecta mediante controles internos — una cifra que se estanca mientras los equipos de cumplimiento dependan de una única capa de análisis forense. El análisis de doble compresión cierra una brecha muy concreta: la de los documentos que superan un primer control ELA porque fueron reescaneados o reexportados antes de su presentación.
Qué es la doble compresión JPEG en el análisis forense documental
La doble compresión JPEG significa que una imagen se codificó dos veces siguiendo el algoritmo JPEG, con dos niveles de calidad distintos. Cada pasada JPEG aplica una transformada discreta de coseno (DCT) a bloques de 8×8 píxeles y luego divide los coeficientes resultantes entre una tabla de cuantización específica de la calidad elegida. Cuando una imagen ya comprimida se edita y se vuelve a guardar, sus coeficientes DCT pasan por una segunda división, con una tabla de cuantización distinta de la primera.
El investigador Hany Farid formalizó la detección de este efecto en «Exposing Digital Forgeries from JPEG Ghosts» (IEEE Transactions on Information Forensics and Security, 2009). Su método, conocido como detección de «fantasma JPEG», vuelve a guardar la imagen sospechosa en una serie de niveles de calidad crecientes y calcula, en cada paso, la diferencia cuadrática media respecto al original. La región que se comprimió por primera vez a una calidad determinada produce un mínimo local marcado precisamente en esa calidad, un «fantasma» que delata su compresión de origen aunque después se haya integrado en una imagen recomprimida a otra calidad.
Un segundo enfoque, descrito por Alin Popescu y Hany Farid en «Statistical Tools for Digital Forensics» (2005), aprovecha el efecto de doble cuantización (DQ): el histograma de los coeficientes DCT de una región recomprimida muestra picos y valles periódicos que nunca aparecen en un JPEG comprimido una sola vez. Esta firma estadística es independiente de la tabla de cuantización final y sigue siendo detectable incluso cuando el fantasma JPEG es tenue.
Cómo la doble compresión delata un documento falsificado
Un fraudulento que altera una nómina, un extracto bancario o una factura escaneada sigue casi siempre el mismo patrón: abre el escaneo JPEG, sustituye un campo (importe, nombre, fecha) y vuelve a guardar el archivo. Dos escenarios dejan una huella de doble compresión:
Inserción de una región procedente de otro archivo. Una captura de pantalla, una cifra fotografiada de otro documento o un elemento generado por separado se pega en el documento objetivo. Esa región conserva su propio historial de compresión, distinto del resto de la imagen: el fantasma JPEG y el histograma DQ la delatan aunque los colores y la tipografía coincidan a la perfección a simple vista.
Reguardado del archivo compuesto completo. Una vez terminado el montaje, el fraudulento guarda el documento falsificado en JPEG. Todo el archivo pasa entonces por una segunda compresión uniforme, pero la región modificada ya atravesó un primer ciclo de compresión en el momento de su creación o extracción, con una calidad distinta a la del resto del documento original.
| Señal detectada | Qué revela | Técnica asociada |
|---|---|---|
| Mínimo local en una calidad JPEG concreta dentro de una región | Esa región se comprimió por primera vez a esa calidad antes de insertarse | Detección de fantasma JPEG (Farid, 2009) |
| Picos y valles periódicos en el histograma DCT de una región | La región sufrió doble cuantización, indicio de recompresión | Efecto de doble cuantización (Popescu & Farid, 2005) |
| Tablas de cuantización incoherentes entre bloques vecinos | Los dos bloques proceden de dos compresiones distintas fusionadas en una misma imagen | Análisis de tablas DQT (herramientas como JPEGsnoop) |
| Error residual uniforme en un único nivel de recuantización | Indicador complementario de edición píxel a píxel, pero ciego ante recompresiones repetidas | ELA (Krawetz, 2007) |
El punto ciego del ELA que la doble compresión resuelve
El análisis de nivel de error sigue siendo la técnica forense más utilizada en documentos JPEG, pero tiene una limitación documentada: cuando un documento se recomprime varias veces —impreso y vuelto a escanear, o simplemente reexportado repetidamente antes de su envío—, el mapa ELA se aplana y las huellas de la falsificación original se vuelven invisibles. Nuestra guía sobre el ELA documenta este fenómeno con detalle; los fraudulentos que conocen el funcionamiento del ELA explotan deliberadamente esta debilidad.
El análisis de doble compresión funciona de otra manera: en lugar de buscar una anomalía de nivel de error frente a una única calidad de referencia, recorre todo el rango de calidades plausibles. Un documento reescaneado tras una falsificación inicial conserva la firma de su primer ciclo de compresión en el histograma DCT, incluso después de varios reguardados, algo que el ELA clásico ya no puede detectar en esa fase. Esta complementariedad explica por qué las plataformas forenses serias nunca confían únicamente en el ELA.
Una señal relacionada es la detección de recaptura de pantalla, que identifica fotografías de una pantalla disfrazadas de fotografías de un documento. Ambas técnicas suelen coincidir en el mismo tipo de fraude subyacente: un documento ya falsificado una vez, fotografiado o reescaneado para ocultar las huellas de la primera manipulación.
Profundizar en el tema
Descubra nuestras guías prácticas y recursos para dominar el cumplimiento documental.
Explorar las guíasCómo llevar la detección a la práctica
Según el informe ENISA Threat Landscape 2024, la sofisticación de las herramientas de falsificación accesibles a actores no técnicos sigue en aumento — lo que hace necesario automatizar estos controles más allá de una auditoría puntual. Un procedimiento práctico para un equipo de cumplimiento:
- Extraer los bloques DCT y las tablas de cuantización. Una herramienta gratuita y de código abierto como JPEGsnoop lee las tablas DQT incrustadas y señala incoherencias entre segmentos de una misma imagen.
- Recorrer el rango de calidad en busca de un fantasma JPEG. Volver a guardar la imagen en niveles de calidad crecientes (por ejemplo, cada 5 puntos entre 50 y 95) y calcular la diferencia cuadrática media en cada paso; un mínimo localizado en una región concreta señala doble compresión.
- Examinar el histograma de coeficientes DCT. Una periodicidad anormal de picos y valles en una zona determinada confirma el efecto de doble cuantización, con independencia del resultado del fantasma JPEG.
- Cruzar con los metadatos y el ELA. Una marca de tiempo EXIF incoherente o un halo ELA localizado en el mismo punto que una anomalía de doble compresión refuerza notablemente la presunción de falsificación.
- Documentar la cadena de pruebas. Registrar los parámetros del análisis (niveles de calidad probados, tabla de cuantización de referencia) para respaldar la pista de auditoría exigida ante una revisión regulatoria.
Ninguna de estas técnicas produce por sí sola un veredicto binario: alimentan un conjunto de indicios que un equipo de cumplimiento —o una plataforma automatizada— debe interpretar en su conjunto.
Límites del análisis de doble compresión
Formatos sin pérdida. El análisis de doble compresión JPEG solo se aplica a archivos que usan la compresión con pérdida propia del formato JPEG. No funciona en PDF nativos generados por un procesador de texto, ni en PNG o TIFF, que nunca pasaron por una cuantización DCT.
Una única compresión convincente. Un fraudulento que aplana su montaje en una sola compresión final —sin guardar nunca los elementos de origen por separado en JPEG— puede reducir notablemente la amplitud del fantasma JPEG, aunque el efecto de doble cuantización suele seguir siendo detectable en el histograma DCT.
Calidades de compresión muy cercanas. Cuando la calidad de la primera y la segunda compresión son muy próximas (a pocos puntos de diferencia), el fantasma JPEG se vuelve tenue y requiere un barrido de grano fino para detectarlo.
Documentos generados por IA. Los documentos producidos por modelos de difusión o generadores de imágenes no proceden de ninguna fuente JPEG anterior: no tienen una primera compresión que detectar, por lo que el análisis de doble compresión no se aplica a esta clase de falsificación. Esta familia de señales requiere una capa de detección independiente, centrada en los artefactos de generación. La detección de IA de CheckFile señala indicios de contenido generado por IA como complemento a sus controles existentes: ninguna solución alcanza una detección del 100 %, pero la combinación de capas aumenta la cobertura global.
Combinación con otras técnicas forenses
Un enfoque analítico multicapa que combina el análisis de doble compresión, la inspección de metadatos y el ELA representa la metodología más fiable para identificar documentos compuestos recomprimidos. Ninguna técnica aislada cubre todos los vectores de ataque.
El ELA detecta ediciones recientes a nivel de píxel antes de una recompresión múltiple: sigue siendo la comprobación correcta en primera línea sobre documentos recién modificados.
El análisis de metadatos EXIF (guía completa) confirma o desmiente el dispositivo declarado, la fecha de captura y el software de edición: una señal independiente del historial de compresión de la imagen.
Nuestra comparativa de herramientas forenses documentales y detección de IA detalla cómo se combinan estas capas en un flujo de producción: consulte nuestra comparativa de herramientas forenses e IA para una visión completa.
En los foros especializados de cumplimiento se repiten dos preguntas. La primera: «¿Se puede detectar un documento impreso y escaneado dos veces?» — sí, en la mayoría de los casos, porque cada ciclo de escaneo-impresión-reescaneo añade una nueva generación de compresión JPEG que deja una huella estadística en el histograma, aunque el fantasma visual se desvanezca. La segunda: «¿El análisis de doble compresión funciona en PDF enviados por correo?» — solo si el PDF incrusta imágenes JPEG internamente (habitual en los PDF generados por escáner); un PDF nativo de texto no se ve afectado y corresponde al análisis estructural del archivo, no al análisis de imagen.
Marco regulatorio en España
A 25 de septiembre de 2026, las entidades obligadas españolas bajo la Ley 10/2010, de 28 de abril, de prevención del blanqueo de capitales deben aplicar medidas de diligencia debida proporcionales al riesgo presentado. El SEPBLAC y la CNMV no imponen un método técnico único para la verificación documental, pero exigen sistemas y controles robustos capaces de detectar documentos falsos o alterados, incluidos los diseñados para superar un primer control ELA.
Integrar el análisis de doble compresión en un flujo forense documentado, con trazabilidad de los parámetros probados, satisface el estándar de diligencia reforzada exigido para los expedientes de mayor riesgo. Las entidades obligadas deben conservar la pista de auditoría de estos análisis junto con el resto del expediente de conocimiento del cliente.
Para profundizar en la verificación documental en su conjunto, consulte nuestra guía de verificación de documentos. Si su equipo gestiona grandes volúmenes de expedientes expuestos al fraude por montaje o por IA generativa, nuestra página dedicada a la detección de deepfake e IA explica cómo esta capa se integra junto a sus controles existentes, apoyándose en plataformas como CheckFile para automatizar el proceso a escala.
Preguntas frecuentes
¿Qué es un «fantasma JPEG»?
Un fantasma JPEG es el mínimo local de diferencia cuadrática media que se obtiene al volver a guardar una imagen sospechosa en varios niveles de calidad JPEG. Ese mínimo aparece precisamente en la calidad de compresión original de una región determinada, revelando que se comprimió una vez antes de integrarse en el documento final.
¿El análisis de doble compresión detecta todos los montajes?
No. No funciona en formatos sin pérdida (PDF nativo, PNG, TIFF) y pierde sensibilidad cuando las dos compresiones sucesivas usan calidades muy similares. Tampoco se aplica a documentos generados por IA, que nunca tuvieron una compresión JPEG original que detectar.
¿Puede un documento escaneado dos veces escapar a esta detección?
Volver a escanear un documento reduce la amplitud del fantasma JPEG visual, pero suele dejar una huella estadística en el histograma de coeficientes DCT (el efecto de doble cuantización), detectable con un análisis de grano fino.
¿Qué herramientas gratuitas permiten este análisis?
JPEGsnoop, de código abierto, extrae las tablas de cuantización y señala incoherencias entre segmentos de una imagen. Las plataformas comerciales de verificación documental suelen integrar la detección de fantasma JPEG y el análisis DQ en un flujo automatizado más amplio.
¿Cómo se combina el análisis de doble compresión con el ELA?
El ELA detecta ediciones recientes que no han sido recomprimidas; el análisis de doble compresión detecta documentos que pasaron por varios ciclos de compresión, incluidos los diseñados para aplanar la señal ELA. Usadas juntas, cubren un espectro de fraude más amplio que cada una por separado.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.