hacking / marzo 21, 2026 / 12 min de lectura / 👁 271 visitas

¿Hacker o delincuente? Rompiendo el cliché del jersey con capucha

Ayer mismo, mientras me tomaba un café frente al puerto de Cartagena, viendo cómo los barcos de la Armada se mecían tranquilamente, no pude evitar pensar en la fragilidad de todo lo que consideramos «seguro». No hablo solo de los muros del Arsenal o de la tecnología del submarino S-81 que tenemos aquí al lado, sino de algo mucho más invisible y, a la vez, mucho más presente: los bits que sostienen nuestra vida diaria. Y es que, nos guste o no, vivimos en un escaparate digital constante. La pregunta no es si alguien va a intentar entrar en tu sistema, sino cuándo lo hará y si tú habrás contratado a los «buenos» para que encuentren el agujero antes que los «malos». De eso va el hacking ético, y la verdad es que tiene mucha más miga de lo que parece en las películas de Hollywood.

Vamos a empezar por lo básico, porque hay una confusión de términos que ya huele. Si buscas «hacker» en Google Imágenes, te salen tíos con capucha en habitaciones oscuras con código verde cayendo por la pantalla tipo Matrix. Un cliché como una catedral. En el mundillo técnico, y especialmente aquí en España donde tenemos una comunidad de ciberseguridad que ya quisieran muchos, diferenciamos claramente entre un hacker y un ciberdelincuente (o cracker, si nos ponemos puristas).

Un hacker ético es, básicamente, un experto en seguridad que utiliza sus conocimientos para encontrar vulnerabilidades en un sistema, pero con permiso. Es como si contratas a un cerrajero para que intente forzar la puerta de tu casa y luego te diga: «Oye, que si le das una patada aquí, la cerradura salta». El objetivo no es robarte la tele, sino que tú sepas que tienes que cambiar la cerradura. En cambio, el ciberdelincuente es el que viene de noche, sin avisar, y se lleva hasta los datos de la tarjeta de crédito que tenías guardados en el navegador.

La diferencia fundamental radica en la ética y, sobre todo, en el contrato. Sin un papel firmado que autorice el ataque, por muy buenas intenciones que tengas, te estás metiendo en un jardín legal importante. Y ojo con esto, que el Código Penal español no es precisamente suave con los delitos informáticos.

Los colores de los sombreros: Una clasificación muy del Oeste

Para entendernos mejor, en esta industria solemos clasificar a los profesionales por el color de su «sombrero», una herencia de las viejas pelis de vaqueros donde los buenos iban de blanco y los malos de negro:

  • White Hat (Sombrero Blanco): Son los buenos de la película. Trabajan bajo contrato, cumplen la ley y su único fin es mejorar la seguridad. Son los que hacen auditorías, pentesting y consultoría.
  • Black Hat (Sombrero Negro): Estos son los que buscan el beneficio personal, el espionaje o simplemente causar daño. Son los responsables del ransomware que bloquea hospitales o del robo de datos en grandes empresas.
  • Grey Hat (Sombrero Gris): Aquí la cosa se pone turbia. Son tipos que pueden entrar en un sistema sin permiso, pero no para hacer daño, sino para avisar al dueño de que tiene un fallo. A veces piden una recompensa a cambio (los famosos bug bounties), pero técnicamente están operando en una zona de ilegalidad porque nadie les dio permiso para entrar.

El marco legal en España: No todo vale

Si estás pensando en ponerte a probar la seguridad de la red Wi-Fi de tu vecino «por practicar», frena un poco. En España, el acceso no autorizado a sistemas informáticos está tipificado como delito. No importa si no has roto nada. El simple hecho de saltarte una medida de seguridad ya te puede buscar un lío con la Guardia Civil o la Policía Nacional.

La verdad es que tenemos una normativa bastante robusta. Por un lado, está el Esquema Nacional de Seguridad (ENS), que es de obligado cumplimiento para la administración pública y sus proveedores. Por otro, la famosa RGPD (Reglamento General de Protección de Datos) a nivel europeo, que mete unos crujidos económicos de espanto a las empresas que no protegen adecuadamente los datos de sus usuarios. Si una empresa española sufre una brecha de seguridad y se demuestra que no puso los medios necesarios (como contratar auditorías de hacking ético), la multa puede ser el fin del negocio.

Además, aquí en Cartagena, con la cantidad de industria auxiliar de defensa y la propia base naval, la seguridad no es una opción, es una cuestión de Estado. Empresas como Navantia o Indra tienen protocolos de seguridad que harían sudar a cualquiera, y ahí es donde los hackers éticos se ganan el sueldo de verdad.

Las fases de un ataque ético: Metodología frente al caos

Un hacker ético no llega y empieza a aporrear el teclado como un loco. Hay un proceso, una metodología que separa al profesional del «script kiddie» (chavales que usan herramientas de otros sin saber qué hacen). Si mal no recuerdo, la mayoría de los marcos de trabajo como el de OSSTMM o el OWASP siguen unos pasos muy marcados:

1. Reconocimiento (Reconnaissance)

Esta es la fase de «cotilleo» legal. Se trata de recolectar toda la información posible sobre el objetivo sin llegar a tocar sus servidores de forma agresiva. Se busca en redes sociales, registros de dominios, ofertas de empleo (que a veces dicen qué tecnologías usan) y hasta en la dark web. Es como cuando en las pelis de atracos se quedan vigilando el banco desde la acera de enfrente para ver a qué hora llega el furgón.

2. Escaneo y Análisis de Vulnerabilidades

Aquí ya empezamos a «tocar» la puerta. Se usan herramientas para ver qué puertos están abiertos y qué servicios están corriendo. Por ejemplo, si un servidor tiene el puerto 80 abierto, sabemos que hay una web. Si tiene el 21, hay un FTP. El hacker ético busca versiones de software desactualizadas que tengan fallos conocidos.

Un ejemplo típico de comando que se usa en esta fase es el mítico Nmap. Para que nos entendamos, es como pasar un escáner de rayos X por una pared para ver dónde están las tuberías:

nmap -sV -p 1-65535 192.168.1.1

Este comando le dice al ordenador: «Mira todos los puertos de esta dirección IP y dime qué versiones de programas se están ejecutando». Si sale que usan una versión de Apache de hace cinco años, el hacker ya tiene una pista de por dónde entrar.

3. Obtención de Acceso (Exploitation)

Este es el momento de la verdad. Una vez encontrado el agujero, se intenta entrar. Puede ser mediante una inyección SQL en un formulario de contacto, aprovechando un fallo de memoria (buffer overflow) o mediante ingeniería social. El objetivo es demostrar que se puede tomar el control, no necesariamente romper nada.

4. Mantenimiento del Acceso

Si el hacker ético fuera un malo, querría quedarse dentro sin que lo pillen. En una auditoría, se demuestra cómo un atacante podría crear una «puerta trasera» para volver a entrar incluso si el administrador cambia la contraseña principal. Es una forma de mostrar que el sistema no solo es vulnerable hoy, sino que podría estar comprometido a largo plazo.

5. Limpieza de huellas y Reporte

En el hacking ético, esta es la parte más importante. El profesional borra cualquier rastro de su entrada para dejar el sistema tal cual estaba. Y luego, lo más valioso: el informe. Un documento técnico (y otro ejecutivo para los jefes) donde se explica qué se ha encontrado, cómo se ha hecho y, lo más importante, cómo arreglarlo.

Herramientas del oficio: El cinturón de Batman del hacker

No todo es código puro y duro. Hay herramientas que son el estándar de la industria. Si te interesa este mundillo, seguro que te suenan nombres como Kali Linux. Es una distribución de Linux que viene cargada con cientos de herramientas de seguridad. Es como tener un taller mecánico completo en un USB.

Vaya, que si quieres empezar, lo primero es instalarte una máquina virtual con Kali y empezar a jugar en entornos controlados (nunca, repito, NUNCA, contra sistemas reales sin permiso). Entre las herramientas más usadas están:

  • Metasploit: Un framework que contiene miles de «exploits» listos para ser usados. Es potente y, si no sabes lo que haces, peligroso.
  • Wireshark: Sirve para «escuchar» lo que pasa por el cable de red. Puedes ver los paquetes de datos moviéndose en tiempo real. Es fascinante y aterrador a la vez ver cuánta información viaja sin cifrar.
  • Burp Suite: La herramienta reina para auditar aplicaciones web. Se pone en medio de tu navegador y el servidor, permitiéndote modificar las peticiones sobre la marcha.

Para que veas un ejemplo de cómo se piensa en este mundillo, imagina un script sencillo en Python para hacer un ataque de fuerza bruta contra un login (esto es muy básico, pero ilustra el concepto):


import requests

url = "http://ejemplo-vulnerable.es/login"
usuarios = ["admin", "root", "usuario1"]
passwords = ["123456", "password", "admin123"]

for u in usuarios:
    for p in passwords:
        data = {'user': u, 'pass': p}
        response = requests.post(url, data=data)
        if "Bienvenido" in response.text:
            print(f"¡Bingo! Usuario: {u}, Pass: {p}")

Este código es una tontería, pero te da una idea de cómo la automatización permite probar miles de combinaciones en segundos. Por eso es tan importante no usar contraseñas como «123456» o el nombre de tu perro.

Ingeniería Social: El hackeo al cerebro humano

A veces, no hace falta ser un genio de las matemáticas ni saber programar en C++. El eslabón más débil de cualquier sistema de seguridad es, ha sido y será siempre el ser humano. La ingeniería social es el arte de engañar a las personas para que te den sus claves o te abran la puerta.

Me contaba un amigo que trabaja en seguridad en una empresa de aquí de la Región de Murcia, que una vez hicieron una prueba de «phishing» controlado. Enviaron un correo a todos los empleados diciendo que había un problema con las nóminas y que tenían que pinchar en un enlace para verificar sus datos. ¿El resultado? Más del 40% de la plantilla metió sus credenciales en una página falsa que habían montado en diez minutos. Y eso que eran gente formada.

La verdad es que somos confiados por naturaleza. Un hacker ético también pone a prueba esto. Puede intentar entrar en una oficina disfrazado de técnico del aire acondicionado o dejar un USB tirado en el parking con una etiqueta que ponga «Sueldos 2024». Te sorprendería saber cuánta gente lo pincharía en su ordenador del trabajo solo por curiosidad. Al final del día, el mejor firewall del mundo no sirve de nada si el conserje le abre la puerta al atacante.

¿Cómo se forma un hacker ético en España?

Si te pica el gusanillo y quieres dedicarte a esto, la buena noticia es que hay mucha demanda. En España faltan miles de profesionales de ciberseguridad. Pero ojo, no es un camino de rosas. Requiere estudiar mucho, estar al día constantemente (lo que aprendiste hace seis meses puede estar obsoleto hoy) y tener una curiosidad casi patológica.

En cuanto a formación reglada, tenemos cosas muy potentes. Aquí en Cartagena, la Universidad Politécnica (UPCT) tiene programas y cátedras dedicadas a la ciberseguridad que son canela en rama. También hay másteres específicos muy buenos en Madrid, Barcelona o Sevilla.

Pero en este sector se valoran mucho las certificaciones internacionales. Si quieres que tu CV destaque, tendrás que ir a por alguna de estas:

  1. CEH (Certified Ethical Hacker): Es la más conocida para empezar. Te da una visión general de las herramientas y técnicas.
  2. OSCP (Offensive Security Certified Professional): Esta es la «joya de la corona». No es un examen de marcar casillas; es un examen práctico de 24 horas donde tienes que hackear varias máquinas reales. Si la tienes, el trabajo te busca a ti.
  3. CISSP: Más enfocada a la gestión y estrategia de seguridad. Muy valorada para puestos directivos (CISO).

Y no nos olvidemos de las comunidades. Eventos como la RootedCON en Madrid o la Navaja Negra en Albacete son sitios donde se aprende más en un fin de semana que en un año de carrera. Es donde la gente comparte sus «0-days» (fallos no descubiertos) y se toma unas cervezas mientras discute sobre protocolos de cifrado.

La Inteligencia Artificial: El nuevo campo de batalla

No puedo escribir esto sin mencionar a la IA. La verdad es que está cambiando las reglas del juego. Por un lado, los atacantes usan modelos de lenguaje para escribir correos de phishing perfectos, sin faltas de ortografía y adaptados al estilo de escritura de una persona real. Ya no es el típico correo del príncipe nigeriano que te pide dinero; ahora es un correo que parece escrito por tu jefe, con su mismo tono y vocabulario.

Pero en el lado del hacking ético, la IA es una aliada brutal. Ahora podemos usar herramientas que analizan millones de líneas de código en segundos buscando patrones de vulnerabilidad que a un humano se le pasarían. O sistemas de defensa que detectan comportamientos extraños en la red (como un usuario que se conecta a las 3 de la mañana desde una IP de Singapur y empieza a descargar gigas de datos) y cortan la conexión automáticamente.

Es una carrera armamentística. El que tenga la IA más lista, gana. Y aquí en España, empresas tecnológicas y startups están haciendo cosas muy interesantes integrando modelos de IA en sus centros de operaciones de seguridad (SOC).

¿Por qué debería importarte esto si no eres informático?

A ver, entiendo que si tu negocio es una panadería o una pequeña gestoría, esto del hacking ético te suene a ciencia ficción. Pero la realidad es que todos somos objetivos. Un ataque de ransomware a una pequeña empresa puede suponer el cierre definitivo si pierdes todas tus facturas y datos de clientes.

Contratar un servicio de hacking ético, o al menos una auditoría básica, no es un gasto, es una inversión en tranquilidad. Es saber que has hecho los deberes. Y para los que somos usuarios de a pie, entender cómo piensan los hackers nos ayuda a ser más escépticos. A no pinchar en ese enlace raro, a usar gestores de contraseñas y a activar siempre que sea posible el doble factor de autenticación (ese mensajito que te llega al móvil cuando entras en el banco).

La conclusión que saco de todo esto, después de años viendo cómo evoluciona la tecnología desde mi rincón en Cartagena, es que la seguridad absoluta no existe. Es una utopía. Lo que sí existe es la gestión del riesgo. El hacking ético es la herramienta que tenemos para que ese riesgo sea lo más pequeño posible. Al final del día, se trata de ir un paso por delante de los que quieren romper las reglas, y para eso, necesitamos a los mejores talentos en el lado de los buenos. Así que, si tienes esa chispa de curiosidad y te gusta romper cosas para entender cómo funcionan, quizás el hacking ético sea tu vocación. Eso sí, ¡pide permiso antes de empezar a escanear!

¿Te ha gustado este artículo?

unpokitodxfavor

Propietario de aquinohayquienviva.es, web de noticias relacionadas con la ciencia, tecnología, y cultura en general.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Resuelve la operación para enviar el comentario * Time limit is exhausted. Please reload the CAPTCHA.

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.