Volver al glosario

Hacker

4 min de lectura Operaciones ofensivas

Un hacker es alguien que entiende un sistema lo bastante bien como para hacerle hacer algo que no estaba previsto. La palabra no dice nada sobre la legalidad: lo que separa al hacker que se contrata del que se denuncia no es la técnica, que es la misma, sino la autorización por escrito, el alcance pactado y el informe que se entrega al terminar.

30 de julio de 2026
Compartir:

Qué hace un hacker, quitando la parte de la película

El trabajo real se parece poco a la imagen habitual. La mayor parte del tiempo es leer: documentación, código, respuestas del servidor, configuraciones. Se trata de reconstruir cómo alguien pensó que funcionaba el sistema y de encontrar el punto donde ese modelo y la realidad no coinciden. Ahí está el fallo, casi siempre, y no en una herramienta.

Por eso las técnicas se ordenan en fases y no en trucos. Primero se recoge información sobre el objetivo, que es el reconocimiento, y buena parte de esa información es pública: eso es OSINT. Después se busca una entrada, se consigue más permiso del que se tenía, que es la escalada de privilegios, y se va de una máquina a otra, que es el movimiento lateral.

Y una parte grande no es técnica en absoluto. Convencer a una persona de que abra algo o de que apruebe una petición es ingeniería social, y sigue siendo la vía de entrada más rentable que existe, porque no depende de que el software tenga ningún fallo.

Sombreros: la clasificación que todo el mundo cita

La costumbre es repartirlos por colores. El white hat trabaja con permiso y entrega lo que encuentra a quien puede arreglarlo. El black hat entra sin permiso y usa lo que encuentra en su propio beneficio. Y el grey hat es la categoría incómoda: entra sin permiso pero avisa después, así que la intención puede ser buena y el acceso sigue siendo ilegal.

La clasificación sirve para explicar, no para decidir. En un caso concreto lo que determina la situación no es el color del sombrero, es un documento: si existe una autorización previa y firmada de quien es titular del sistema, con el alcance escrito, hay un trabajo; si no existe, hay un acceso no autorizado, aunque el resultado sea un informe bienintencionado.

En castellano la prensa suele escribir «pirata informático», y por eso mucha gente busca así. Es impreciso, y estorba: mete en la misma palabra a quien investiga con permiso y a quien delinque, que es justamente la distinción que hace falta hacer.

Necesito un hacker: cómo se contrata a uno legalmente

Quien busca contratar un hacker suele querer una de dos cosas muy distintas, y conviene separarlas antes de pedir presupuesto. Una es saber si sus sistemas aguantan un ataque, y eso se compra: es un pentesting o un ejercicio de red team. La otra es recuperar el acceso a una cuenta ajena, leer el móvil de alguien o entrar en un sistema que no es suyo, y eso no se compra: es un delito, y quien lo ofrece está estafando, cometiéndolo, o las dos cosas.

Un encargo legítimo se reconoce por lo que pide antes de empezar. Pide una autorización firmada por quien puede darla, pide el alcance por escrito con lo que entra y lo que se queda fuera, pide una ventana de tiempo y una vía de contacto para parar si algo se rompe. Todo eso junto son las reglas del encargo, y sin ellas no se empieza.

Y termina en un informe accionable: cada hallazgo con la forma de reproducirlo, el efecto que tiene y qué hay que cambiar, más un retest cuando el equipo lo haya corregido. Un hacker contratado que entrega la salida de una herramienta con las alertas sin comprobar no ha hecho el trabajo.

El otro lado: el hacker que no has contratado

La misma cadena, vista desde fuera, se llama de otra manera. Hay quien se dedica solo a conseguir la entrada y a vendérsela a otro, que es el corredor de accesos iniciales, y quien compra esa entrada para monetizarla. La especialización es lo que ha convertido el ataque en un mercado, y también lo que hace que el intervalo entre la entrada y el daño se pueda medir en días.

Y no todo viene de fuera. Alguien con acceso legítimo que lo usa mal es una amenaza interna, y no necesita ninguna de las técnicas anteriores porque ya está dentro. Es el caso que peor cubren los controles perimetrales.

La conclusión práctica es la que da sentido a esta ficha. Contratar a un hacker ético no es contratar a alguien peligroso y ponerle una correa: es pagar para que alguien haga, con permiso y con informe, exactamente lo que el otro haría sin avisar. La técnica no separa a los dos. El permiso sí.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda una llamada de 30 minutos con uno de nuestros especialistas. Revisamos tu infraestructura, acordamos el alcance y te decimos qué merece la pena probar primero.