Lección 5 de 7 · 7 min
Sombrero negro, blanco y gris: quiénes son de verdad los hackers
«Hacker» no significa delincuente. Aprende la diferencia entre sombreros negros, blancos y grises, cómo funciona la investigación de seguridad legítima y por qué las buenas intenciones no son una defensa legal.
En el lenguaje corriente, un hacker es alguien que se cuela en ordenadores. En el mundo de la seguridad la palabra es más antigua y más amplia: un hacker es alguien que entiende un sistema lo bastante bien como para hacer que haga cosas que sus diseñadores no esperaban. Si esa habilidad se usa para proteger a la gente o para hacerle daño es otra cuestión. El sector la resume con una imagen de los viejos westerns, donde los buenos llevaban sombrero blanco y los villanos, sombrero negro.
Tres sombreros
| Qué hacen | Permiso | Motivo típico | |
|---|---|---|---|
| Sombrero negro | Entran en sistemas para robar, extorsionar, espiar o sabotear | Ninguno | Dinero, espionaje, ideología, venganza |
| Sombrero blanco | Encuentran y corrigen fallos: auditores de intrusión, investigadores de seguridad, defensores | Siempre: un contrato, el alcance de un programa de bug bounty o sus propios sistemas | Proteger, y ganarse la vida legalmente |
| Sombrero gris | Entran o sondean sin permiso, pero sin intención de dañar, y a menudo avisan del fallo después | Ninguno, aunque las intenciones sean buenas | Curiosidad, reputación, sentido de la justicia |
La única prueba que separa el blanco del negro y del gris es la autorización. Un auditor de intrusión y un delincuente pueden usar las mismas herramientas y técnicas. Lo que convierte a uno en profesional y al otro en infractor es un permiso por escrito, acordado de antemano, que define qué se puede probar y cómo.
Los sombreros negros: una industria, no un genio solitario
El solitario con capucha de las fotos de archivo es en gran parte un mito. El hacking delictivo serio se organiza hoy como un negocio. Algunos grupos escriben software malicioso y lo alquilan; otros se especializan en conseguir un primer acceso a redes y venderlo; otros se ocupan de las negociaciones y del blanqueo de dinero. Bandas de ransomware, operadores de infostealers y redes de fraude se intercambian servicios en foros delictivos. Entenderlo ayuda a explicar por qué los ataques son tan persistentes: para quienes están detrás, es un trabajo.
Los sombreros blancos: cómo funciona la investigación legítima
- Pruebas de intrusión: una empresa contrata a expertos para atacar sus propios sistemas bajo un acuerdo firmado y luego corrige lo que encuentran.
- Programas de bug bounty: las empresas publican unas reglas y un alcance, invitan a investigadores a buscar fallos y pagan recompensas por los informes válidos. Muchos funcionan a través de plataformas como HackerOne y Bugcrowd, y Apple gestiona su propio Apple Security Bounty.
- Divulgación coordinada de vulnerabilidades: quien encuentra un fallo lo comunica en privado al fabricante, le da tiempo para corregirlo y publica los detalles solo cuando los usuarios pueden protegerse. La CISA coordina divulgaciones cuando es difícil contactar con un fabricante.
- Defensa: equipos de seguridad, respuesta a incidentes y quienes escriben herramientas de seguridad.
Los sombreros grises: buenas intenciones, riesgo legal real
Los sombreros grises suelen verse como los buenos: encontraron un fallo, entraron para demostrarlo y se lo dijeron al propietario. El problema es que la mayoría de las leyes sobre delitos informáticos se centran en el acceso no autorizado, no en la intención. En EE. UU., la Computer Fraud and Abuse Act castiga el acceso no autorizado; en el Reino Unido, la Computer Misuse Act hace lo mismo, y hay leyes parecidas en toda Europa (en España, el artículo 197 bis del Código Penal) y en otros lugares. Algunos fiscales se han vuelto más prudentes: en 2022 el Departamento de Justicia de EE. UU. anunció una política según la cual la investigación de seguridad de buena fe no debería perseguirse con la Computer Fraud and Abuse Act. Pero esa política solo orienta a los fiscales federales; no cambia la ley, no obliga a otros países y no impide que una empresa demande.
Aprender hacking de forma legal
La curiosidad por cómo fallan los sistemas es el origen de la mayoría de los profesionales de la seguridad, y hay muchos sitios donde saciarla sin saltarse la ley. Las competiciones Capture the Flag (CTF) proponen retos deliberadamente vulnerables para resolver solo o en equipo. Las plataformas de práctica y los laboratorios de formación ofrecen máquinas hechas para ser atacadas, con reglas claras. También puedes montar un pequeño laboratorio en casa con ordenadores viejos o máquinas virtuales que sean tuyos. El hilo conductor es sencillo: solo pruebas sistemas que son tuyos o que alguien con autoridad para ello te ha permitido probar de forma explícita y por escrito. Ese hábito, practicado desde el primer día, es también justo lo que buscan las empresas y los programas de bug bounty.
Otros sombreros de los que oirás hablar
- Hacktivistas: atacantes movidos por una causa política o social.
- Grupos patrocinados por Estados: hackers que trabajan para o con un gobierno, a menudo centrados en el espionaje o el sabotaje.
- Script kiddies: atacantes sin experiencia que usan herramientas hechas que no entienden del todo. Menos hábiles, pero capaces de causar daños reales.
- Personal interno: empleados o proveedores que abusan del acceso que tienen legítimamente.
Por qué esto importa a la gente corriente
Saber quién está al otro lado ayuda a valorar el riesgo. A la mayoría de la gente no la atacan grupos estatales; se topa con la delincuencia organizada de los sombreros negros a través del phishing, los infostealers y el ransomware, que son oportunistas y van a por quien pique. El trabajo de los sombreros blancos, por su parte, es la razón por la que tus apps reciben actualizaciones de seguridad: muchos de los fallos corregidos en una actualización los encontraron investigadores que los comunicaron de forma responsable. Instalar las actualizaciones enseguida es cómo aprovechas su trabajo. Herramientas como FireAI están del lado de los sombreros blancos: te muestran lo que hace el software de tu ordenador, en tu propio equipo y con tu consentimiento.
Lo esencial
- La habilidad para el hacking es neutral; la autorización es lo que separa a un profesional de un infractor.
- La delincuencia de los sombreros negros se organiza como un negocio, con grupos especializados en distintas fases de un ataque.
- Los sombreros blancos trabajan con permiso: pruebas de intrusión, bug bounties y divulgación coordinada.
- Las intrusiones de los sombreros grises suelen seguir siendo ilegales; si encuentras un fallo, detente y comunícalo por los cauces oficiales.
Ponte a prueba
1. ¿Cuál es la diferencia clave entre un auditor de intrusión de sombrero blanco y un atacante de sombrero negro?
- Los sombreros blancos usan herramientas más débiles
- Los sombreros blancos tienen autorización, acordada de antemano, para probar los sistemas — Correcto.
- Los sombreros negros solo atacan de noche
- Los sombreros blancos nunca encuentran vulnerabilidades reales
Ambos pueden usar las mismas técnicas. Lo que hace legítimo el trabajo es el permiso por escrito que define qué se puede probar.
2. ¿Qué es la divulgación coordinada de vulnerabilidades?
- Publicar un fallo de inmediato en redes sociales
- Comunicar un fallo en privado al fabricante, darle tiempo para corregirlo y publicar los detalles cuando los usuarios puedan protegerse — Correcto.
- Vender un fallo al mejor postor
- Mantener un fallo en secreto para siempre
La divulgación coordinada equilibra informar al público con dar tiempo al fabricante para proteger primero a los usuarios.
3. Un sombrero gris entra sin permiso en una web para demostrar un fallo y luego lo comunica. ¿Cuál es la situación legal en la mayoría de los países?
- Siempre es legal porque la intención era buena
- El acceso no autorizado suele seguir siendo delito, sea cual sea la intención — Correcto.
- Es legal si la web es extranjera
- Es legal si no se llevó dinero
Leyes como la Computer Fraud and Abuse Act de EE. UU. y la Computer Misuse Act británica se centran en el acceso no autorizado; las buenas intenciones no son una defensa general.
Ponlo en práctica con FireAI
Pon esta lección en práctica en tu propio Mac.
- Reglas: app, sitio web, dominio, IP o un rango, para siempre o hasta que reinicies — Escribe una regla tan precisa como una sola dirección o tan amplia como un dominio entero.
- El Mapa mundial — Ve a dónde va realmente tu información, no solo un nombre de host que tendrías que buscar tú mismo.
- Listas de amenazas (opcional) — Compara tu tráfico con datos públicos de amenazas sin enviarlo a ningún sitio.
- Investiga una conexión — Decide con los hechos delante, no con una advertencia vaga.
- Modos de seguridad: Casa, Cafetería, Paranoico, Bajo ataque — Ajusta la firmeza de FireAI al lugar donde realmente está tu Mac, en un toque.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fuentes
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Ponlo en práctica en tu Mac
Prueba todas las funciones gratis durante 17 días, sin tarjeta.