Los hackers: clasificaciones, mitos y realidades

Hackers, hacking ético y ciberseguridad Hackers, hacking ético, investigación de seguridad y ciberseguridad.

La palabra hacker lleva décadas cargada de significados distintos. Para algunas personas describe a alguien con gran curiosidad técnica, capaz de entender un sistema y llevarlo más allá de lo previsto. Para otras es casi sinónimo de ciberdelincuente. Entre ambos extremos están los investigadores de seguridad, pentesters, equipos de red team, participantes en programas de recompensas por vulnerabilidades y, por supuesto, quienes realmente atacan sistemas sin autorización.

Buena parte de la confusión viene de mezclar tres cosas diferentes: habilidad técnica, autorización e intención. Saber encontrar una vulnerabilidad no nos dice por sí solo si una persona está actuando de forma legítima, profesional, irresponsable o delictiva.

En este artículo vamos a separar esos conceptos, revisar las conocidas etiquetas white hat, gray hat y black hat, desmontar algunos mitos y explicar cómo se realiza, a grandes rasgos, una prueba de seguridad autorizada.

Entonces, ¿qué significa realmente “hacker”?

No existe una única definición aceptada en todos los contextos. El Internet Security Glossary del IETF conserva el sentido histórico del término: una persona con gran interés por los computadores que disfruta aprendiendo, programando y experimentando con ellos. El mismo documento distingue ese uso de cracker, palabra que históricamente se empleó para describir a quien intenta romper la seguridad de sistemas ajenos y obtener acceso no autorizado.

Sin embargo, el lenguaje evolucionó. En medios de comunicación, documentación institucional y conversaciones cotidianas, hacker también se utiliza para hablar de intrusos. NIST, por ejemplo, recoge en uno de sus glosarios una definición centrada en el usuario no autorizado y, en materiales divulgativos, diferencia entre white hats y black hats.

Por eso es mejor fijarse en el contexto que discutir cuál de las dos definiciones es la única “correcta”. En Universo Digital utilizaremos hacker como término amplio para personas que exploran sistemas en profundidad y especificaremos después si hablamos de investigación autorizada, pruebas profesionales, actividad no autorizada o ciberdelincuencia.

Hacking ético no significa “hacer lo mismo que un atacante, pero con buenas intenciones”

El hacking ético o las pruebas de penetración profesionales parten de una diferencia esencial: la autorización. Un pentester no escoge por su cuenta una empresa y comienza a probar sus sistemas porque crea que puede ayudarla. Trabaja dentro de un alcance acordado, con reglas, horarios, sistemas permitidos y límites claros.

Lo mismo ocurre con un programa de bug bounty o una política de divulgación de vulnerabilidades. El investigador debe conocer qué activos están dentro del programa, qué técnicas están permitidas, qué actividades quedan excluidas y cómo reportar el hallazgo.

CISA promueve precisamente las políticas de divulgación de vulnerabilidades para que las organizaciones indiquen de forma clara cómo puede investigarse y reportarse un fallo de buena fe. En Estados Unidos, el Departamento de Justicia también distingue la investigación de seguridad realizada de buena fe de una intrusión con fines maliciosos. Aun así, las leyes cambian según el país y el contexto, por lo que tener buenas intenciones no sustituye una autorización ni convierte automáticamente una actividad en legal.

White hat, gray hat y black hat: útiles, pero informales

La clasificación por “sombreros” es muy conocida y resulta útil para una explicación inicial, pero no debe confundirse con una taxonomía oficial de la ciberseguridad. Sirve sobre todo para hablar de intención y autorización.

White hat

Un white hat trabaja para mejorar la seguridad de sistemas dentro de un marco autorizado. Puede ser pentester, investigador, consultor, miembro de un red team o participante de un programa de recompensas. NIST utiliza también este término para describir a especialistas que prueban sistemas con el objetivo de evaluar y mejorar su seguridad.

Lo que define ese trabajo no es llevar una sudadera, utilizar Linux ni dominar una herramienta concreta, sino la combinación de conocimientos técnicos, reglas de actuación, autorización y responsabilidad profesional.

Black hat

La etiqueta black hat suele utilizarse para quien vulnera sistemas sin autorización y con intención maliciosa o beneficio ilícito: robo de información, fraude, extorsión, distribución de malware, espionaje, sabotaje u otras formas de ciberdelincuencia.

En un texto técnico o jurídico es normalmente más preciso hablar de atacante, intruso, actor de amenazas o ciberdelincuente según el caso. “Black hat” es una etiqueta divulgativa, no una categoría legal.

Gray hat

Gray hat es probablemente la etiqueta más problemática. Suele describir a alguien que descubre o prueba vulnerabilidades sin intención de causar daño, pero también sin autorización previa. A veces informa después al propietario del sistema; otras veces publica el hallazgo.

El problema es que la ausencia de una intención maliciosa no elimina automáticamente los riesgos técnicos, éticos o legales. Una prueba no autorizada puede interrumpir servicios, acceder a datos ajenos o quedar fuera de una política de divulgación. Por eso un investigador responsable debe conocer y respetar el alcance autorizado antes de comenzar.

Otras etiquetas que suelen mezclarse con “tipos de hacker”

Script kiddie

Script kiddie es un término despectivo utilizado para describir a una persona con pocos conocimientos que emplea herramientas, scripts o exploits desarrollados por otros sin comprender bien cómo funcionan. El IETF recoge el término dentro de su glosario de seguridad, pero no representa una profesión ni una categoría formal.

Conviene recordar algo: todos comenzamos sin experiencia. Utilizar herramientas creadas por otros es completamente normal; prácticamente toda la informática se construye sobre software previo. El problema aparece cuando alguien ejecuta herramientas ofensivas sin comprender su efecto, especialmente contra sistemas que no tiene permiso para probar.

Newbie o principiante

Newbie significa simplemente principiante. No es realmente un “tipo de hacker”. Puede ser una persona que está aprendiendo redes, programación, Linux, análisis de vulnerabilidades o cualquier otra disciplina. Ser principiante es una etapa de aprendizaje, no una clasificación ética.

Hacktivista

Un hacktivista utiliza técnicas relacionadas con sistemas informáticos para apoyar una causa política, social o ideológica. La palabra describe principalmente una motivación, no el nivel técnico ni la legalidad de la actividad.

Un acto motivado políticamente puede ir desde la publicación de información o una campaña digital legítima hasta acciones no autorizadas contra sistemas ajenos. Por eso “hacktivista” tampoco debe utilizarse como sinónimo automático de hacker ético o ciberdelincuente.

Pentester, red team y security researcher

Estos términos describen mejor trabajos reales de ciberseguridad:

  • Pentester: realiza pruebas de penetración dentro de un alcance autorizado para identificar y demostrar vulnerabilidades.
  • Red team: simula comportamientos de adversarios dentro de un ejercicio acordado para evaluar detección, respuesta y resiliencia, no solamente fallos técnicos aislados.
  • Security researcher: investiga vulnerabilidades, técnicas, productos o tecnologías. Puede trabajar dentro de una empresa, academia, programas de bug bounty o investigación independiente.
  • Blue team: se centra principalmente en defensa, monitorización, detección y respuesta. No es una categoría de hacker, aunque forma parte del mismo ecosistema profesional.

¿Hacker o cracker?

Durante años parte de la comunidad técnica defendió el uso de cracker para quien rompe la seguridad de sistemas ajenos con intención de obtener acceso no autorizado, reservando hacker para el sentido original de persona curiosa y creativa técnicamente.

El RFC 4949 del IETF conserva explícitamente esa distinción. Sin embargo, en el lenguaje actual cracker se utiliza bastante menos y hacker ha adquirido varios sentidos. Por eso, cuando la precisión importa, suele ser mejor utilizar términos como atacante, actor de amenazas, intruso, investigador de seguridad o pentester.

Mitos sobre los hackers frente a la realidad

Mito: un hacker entra en cualquier sistema en unos segundos

El cine necesita ritmo. Una investigación real puede requerir horas, días o semanas de recopilación de información, revisión de configuraciones, análisis de aplicaciones y validación. Muchas veces el resultado es simplemente que una hipótesis no funciona y hay que comenzar por otra vía.

Mito: todo consiste en escribir comandos a gran velocidad

Gran parte del trabajo de seguridad consiste en leer documentación, comprender protocolos, revisar código, analizar tráfico, estudiar arquitecturas, automatizar tareas, escribir informes y hablar con otros equipos. Teclear rápido es probablemente una de las habilidades menos importantes.

Mito: la herramienta hace al hacker

Kali Linux, Burp Suite, Nmap, Metasploit y muchas otras herramientas pueden ser útiles, pero saber abrirlas no sustituye conocimientos de redes, sistemas operativos, programación, autenticación, criptografía aplicada o arquitectura de aplicaciones. Las mismas herramientas pueden utilizarse legítimamente en un laboratorio o de manera abusiva contra sistemas ajenos.

Mito: si encuentro una vulnerabilidad, tengo derecho a probar hasta dónde llega

No necesariamente. En una política de divulgación o un bug bounty el alcance suele indicar claramente qué pruebas están autorizadas. Encontrar un fallo no concede permiso automático para acceder a información sensible, pivotar hacia otros sistemas o demostrar el máximo impacto posible.

Mito: hacking ético y ciberdelincuencia son técnicamente lo mismo

Pueden compartir conocimientos y algunas herramientas, pero el contexto cambia por completo el trabajo. Un profesional parte de objetivos acordados, límites, protección de datos, coordinación, evidencia reproducible y un informe para corregir problemas. Un atacante real busca cumplir sus propios objetivos sin autorización.

¿Cómo se desarrolla una prueba de penetración autorizada?

No existe un único procedimiento universal, pero marcos de referencia como OWASP y PTES describen fases que ayudan a ordenar el trabajo. De forma simplificada:

  1. Acuerdo previo y alcance: definir sistemas autorizados, objetivos, exclusiones, horarios, contactos y reglas de actuación.
  2. Recopilación de información: comprender la superficie de ataque dentro del alcance acordado.
  3. Modelado de amenazas y análisis de vulnerabilidades: identificar qué debilidades podrían ser relevantes y priorizarlas.
  4. Validación o explotación controlada: demostrar de manera limitada que una vulnerabilidad es real y evaluar su impacto sin causar daños innecesarios.
  5. Post-explotación controlada: cuando el alcance lo permite, comprobar qué consecuencias tendría el acceso obtenido, evitando ampliar el impacto más allá de lo necesario.
  6. Informe: documentar evidencia, riesgo, pasos de reproducción suficientes para el equipo responsable y recomendaciones de mitigación.
  7. Corrección y nueva validación: comprobar posteriormente que las vulnerabilidades fueron solucionadas.

Fíjate en una diferencia importante respecto a muchas listas antiguas que circulan por Internet: una prueba profesional no termina “borrando huellas” para ocultarse. La documentación y el reporte son parte esencial del trabajo.

Si quieres aprender hacking ético

La mejor base no es comenzar descargando herramientas ofensivas, sino comprender redes, sistemas operativos, programación, web, bases de datos y fundamentos de seguridad. Después puedes practicar en laboratorios propios, máquinas virtuales, plataformas diseñadas para entrenamiento y programas que autoricen explícitamente la investigación.

Aprender a documentar lo que encuentras es tan importante como descubrirlo. Un buen profesional debe ser capaz de explicar qué falla, por qué importa, cómo puede reproducirse de forma controlada y qué debería hacerse para corregirlo.

Para situar esta disciplina dentro del conjunto de la informática puedes volver a Informática: un vistazo global a sus principales áreas.

Fuentes y referencias

Ir al contenido