Mostrando entradas con la etiqueta hackers. Mostrar todas las entradas
Mostrando entradas con la etiqueta hackers. Mostrar todas las entradas

viernes, septiembre 11, 2026

Cómo gestionar el "Autonomous Continuous Attack" con Agentes IA en Offensive Security

Hoy os voy a contar lo que en FardaySec aprendimos construyendo un Pentester Autónomo basado en Inteligencia Artificial para hacer Continuos Attack a las empresas como parte de la gestión de la seguridad en el mundo de hoy. La confianza en el Pentesting Autónomo no se resuelve con un modelo más grande — se resuelve con evidencia, trazabilidad y gobernanza. Por eso el futuro no es Inteligencia Artificial reemplazando al pentester, o hacker, sino teniendo al hacker + Agente IA trabajando juntos.


Hace aproximadamente un año y medio empezamos en Faraday con una pregunta bastante simple:

¿Hasta dónde podemos automatizar realmente el trabajo de un pentester utilizando Inteligencia Artificial?

No queríamos construir otro scanner. Tampoco un chatbot capaz de explicar vulnerabilidades. Queríamos darle a un agente un objetivo, herramientas ofensivas reales y suficiente autonomía para investigar, tomar decisiones y producir evidencias. Después de 157 engagements autónomos, más de 117.000 vulnerabilidades procesadas y más de 250 horas de testing, aprendimos algo que inicialmente no era tan evidente:

Encontrar vulnerabilidades no terminó siendo el problema más difícil.

El problema difícil fue decidir cuándo podíamos confiar en lo que el agente decía haber encontrado. Esta es probablemente la principal lección que nos dejó construir FaradAI.

Un LLM no es un pentester

Al principio parece tentador pensar que conectar un modelo con herramientas ofensivas alcanza. Pero un LLM normalmente produce algo parecido a:

Prompt → Modelo → Respuesta plausible

Un pentest necesita otra cosa:

Objetivo → Decisión → Ejecución → Evidencia → Hecho verificable

La diferencia está principalmente en esas últimas palabras: hecho verificable. En FaradAI cada ronda comienza con un objetivo. El agente analiza el contexto, decide una acción, utiliza herramientas a través de MCP, ejecuta y captura los resultados. Después ocurre la parte más importante:

la evidencia obtenida modifica el plan de la siguiente ronda.

Podemos simplificarlo así:


Las herramientas tampoco son particularmente novedosas. Nmap. Burp. Metasploit. Scripts propios. Las mismas herramientas que utiliza un pentester. Lo que cambia es quién decide cuál utilizar, cuándo utilizarla y qué hacer después con el resultado. Una herramienta empieza a operar herramientas.

Cuando volver a intentar se vuelve barato

Uno de los cambios que más nos llamó la atención fue el económico. En un engagement completo de web + red ejecutamos:


En todo el programa acumulamos más de 250 horas de testing autónomo por unos pocos miles de dólares de infraestructura y modelos. No significa que una hora de IA sea equivalente a una hora de un pentester humano. Claramente no lo es. Pero cambia otra variable mucho más importante: el costo de volver a intentarlo

Cuando probar nuevamente cuesta poco, podemos ejecutar continuamente. Y cuando podemos ejecutar continuamente, empezamos a enfrentarnos con otro problema:

¿Quién decide cuándo dejar de intentar?

El Agente IA que no sabía rendirse

En uno de nuestros engagements vimos al agente ejecutar un escaneo. No encontró nada nuevo. Cinco minutos después volvió a ejecutar prácticamente la misma técnica. Mismo resultado. Después otra variación. Y otra. Hasta que finalmente apareció:

Time limit reached

El Agente IA había pasado varios minutos insistiendo sobre un camino que no estaba generando ninguna señal nueva. Un pentester probablemente habría abandonado antes. El Agente IA no decidió detenerse. Lo detuvo la plataforma. Puede parecer un detalle de implementación, pero para nosotros fue una de las primeras señales de algo mucho más importante:

La autonomía no consiste en darle libertad ilimitada a un modelo. 

Consiste en construir límites alrededor de esa autonomía. Tiempo. Presupuesto. Scope. Cantidad de rondas. Herramientas permitidas. Acciones permitidas. El modelo puede razonar. Pero la plataforma tiene que gobernarlo.

El contexto es la mitad del producto

Otro aprendizaje importante apareció cuando empezamos a darle más información al Agente IA. El mismo Agente IA con diferente contexto parece otro Agente IA totalmente distinto. Si sólo conoce un target, explora en abanico. Prueba. Repite. Consume presupuesto. Pero si además conoce inventario, tecnología, findings anteriores, criticidad y contexto del activo, cambia completamente su comportamiento. Eso nos hizo revisar una pregunta bastante común cuando hablamos de Agentes de IA:

¿Qué modelo utilizan?

Después de nuestra experiencia, probablemente haya otra pregunta igual o más importante:

¿Qué contexto tiene disponible ese modelo?

Porque una Agente IA puede identificar correctamente dos vulnerabilidades, pero no necesariamente sabe que una afecta un microsite de marketing y la otra el sistema de facturación de la compañía. La vulnerabilidad está en la tecnología. La criticidad está en el negocio. Y ese contexto todavía necesita venir de algún lado.

Donde la IA nos sorprendió

Durante el desarrollo terminamos trabajando con dos tipos de Agentes IA muy diferentes. Uno intenta comportarse como un pentester: explora, prueba, encadena y eventualmente explota. El otro realiza triage sobre findings generados por scanners. Llegamos a un loop de validación con harnesses, y el resultado fue inesperado.


Nuestro Agente IA de pentesting "The autonomous attacker" trabajó sobre unas mil vulnerabilidades durante cientos de horas. El Agente IA de triage procesó más de 116.000 vulnerabilidades en unas diez horas.


Y probablemente ahí encontramos uno de los casos de uso más interesantes. No es el más cinematográfico. No hay shells. No hay exploits. No hay una demo espectacular. Pero permite analizar enormes cantidades de información, correlacionar resultados y reducir ruido antes de que llegue a un equipo humano.


Curiosamente, ahí vimos uno de los mejores retornos y uno de los menores riesgos. Quizás antes de darle autonomía completa a un Agente IA para atacar, exista muchísimo valor en dejarla trabajar sobre toda la información que nuestras herramientas de seguridad ya generan.

Las cuatro formas en que el Agente IA nos hizo perder tiempo

Después de cientos de rondas también empezamos a reconocer patrones de error.

1. Loops repetitivos: Repetir prácticamente la misma acción esperando obtener un resultado diferente.

2. Sintaxis inventada: Utilizar parámetros o flags que la herramienta no tiene, acompañados muchas veces por una explicación perfectamente razonable de por qué deberían existir.
 
3. Herramienta equivocada: Seleccionar una técnica que no corresponde con el objetivo que el propio agente había definido.

4. Presupuesto: Consumir buena parte de las rondas investigando una rama que dejó de generar señales útiles mucho antes.

Todos esos problemas hubo que ir resolviéndolos con Grapth Engineering, con MCPs claros que simplificaban la llamada a las herramientas, con Skills guiadas en procesos conocidos, y con routing adecuados de Prompts a modelos. Un trabajo de ingeniería fina. Pero hubo un problema todavía más importante.

Un finding falso puede parecer exactamente igual que uno verdadero

Este probablemente sea el punto más delicado. Un hallazgo inventado por un modelo puede tener: la misma estructura, el mismo tono, una severidad perfectamente razonable, una descripción convincente, y una recomendación correcta. Leyéndolos, pueden parecer exactamente iguales. 

Durante el desarrollo revisamos informes muy buenos. Y falsos. Después de probar distintas aproximaciones llegamos a una regla bastante simple:


No es sufiente  con que el modelo diga que encontró una vulnerabilidad. Necesitamos saber: qué ejecutó, contra qué, qué respuesta recibió, cuándo ocurrió, y si otro investigador puede reproducirlo. Y ahí aparece, para nosotros, el verdadero desafío del Pentesting Autónomo.

The Autonomous Pentesting Trust Gap

Internamente empezamos a llamar a este problema: The Autonomous Pentesting Trust Gap. Hay dos capacidades que están creciendo a velocidades diferentes. Por un lado: lo que un Agente IA puede encontrar. Por otro: lo que puede demostrar de aquello que encontró. La primera está avanzando muy rápido. La segunda es bastante más difícil.

Y la distancia entre ambas probablemente determine cuánto podemos confiar realmente en los sistemas autónomos de Offensive Security. No creemos que esto se solucione simplemente utilizando un modelo más grande. Es principalmente un problema de plataforma, evidencia y gobernanza. Después de este año y medio terminamos reduciendo la confianza a cinco condiciones, que deben servir como Harness para cada finding.


Si falta alguna de estas piezas, corremos el riesgo de confundir un Pentester Autónomo con algo bastante diferente:

Un generador de respuestas plausibles conectado a herramientas ofensivas.

¿Entonces la IA puede reemplazar a un pentester?

Después de todo este trabajo, creo que esta pregunta empieza a perder sentido. Los Agentes IA ya pueden hacer cosas que antes necesitaban muchas horas de trabajo humano. Explorar. Ejecutar herramientas. Analizar resultados. Hacer triage. Repetir pruebas. Trabajar en paralelo. Pero seguimos viendo una diferencia importante cuando el problema deja de ser ejecutar una técnica y pasa a ser entender qué significa lo que encontramos.
  • ¿Este activo realmente importa?
  • ¿Vale la pena continuar este camino?
  • ¿Para qué podría servir este acceso?
  • ¿Existe una cadena mejor?
  • ¿Cuál sería el impacto real para esta compañía?
Eso requiere contexto. Hipótesis. Creatividad. Y criterio. 

Por eso el modelo que más nos interesa hoy no es: AI → Pentest 
Sino: Hacker + AI Agent → Pentest


El Agente IA aporta escala y velocidad. El Hacker o Pentester aporta contexto, creatividad y criterio.

Lo que viene

Todavía estamos aprendiendo. FaradAI hoy es tanto un producto como un experimento permanente sobre cómo debería funcionar la próxima generación de Offensive Security. Aquí tienes una demo de cómo funciona nuestro sistema, y si quieres, contacta con nosotros para probarlo.

çPero después de más de un año construyéndose hay algo de lo que estamos bastante convencidos: 

La IA ya puede encontrar vulnerabilidades.
Todavía necesitamos hackers para comprenderlas.

Quizás el futuro del pentesting no sea elegir entre humanos y máquinas. Quizás sea construir algo bastante más interesante:

Hackers humanos trabajando junto a Agentes IA de hackers.

Y cuando esa combinación pueda operar continuamente sobre toda una superficie de ataque, probablemente dejemos de preguntarnos cuándo fue nuestro último pentest. La pregunta será otra:

¿Qué está intentando comprometer nuestro Agente IA hacker ahora mismo?

Si quieres probar nuestro FaradAI, no dudes en ponerte en contacto con nosotros, o directamente conmigo, y hacemos una prueba de cómo funciona el Autonomous Continuous Attack con Agentes IA.

domingo, junio 14, 2026

Una charla en Itnig con Bernat Farrero el día de fiesta en Lisboa

El pasado 10 de Junio era festivo en Lisboa, así que me metí en agenda participar en el podcast de Itnig con Bernat Farrero, CEO de Factorial, que me había pedido una entrevista tiempo atrás para hablar de mi experiencia profesional desde que comencé con la tecnología. Sabía que no iba a ser fácil. Son casi 40 años los que han pasado desde que toqué mi primer ordenador, y condensar anécdotas, experiencias, aventuras en una hora iba a ser difícil.


Pero, abierto a sentarme con él y hablar de lo que pudiéramos hablar. Al final el tiempo se nos fue rápido - a pesar de que estuvimos más de una hora y media -, y hablamos de muchas cosas, de mi vida de charlas, de Informática 64, de ElevenPaths, 0xWord, MyPublicInbox, Telefónica y Cloudflare, pero también de Inteligencia Artificial, Ciberseguridad y Hacking, además de mis libros.
Los que me seguís mucho seguro que conocéis todo lo que cuento, y si seguís este blog con regularidad, todo está publicado por aquí de una manera u otra, pero siempre hay algún detalle que cuento que no había contando antes simplemente por que nunca se puede contar todo porque tomaría una vida contar una vida, y yo me preocupo de hacer muchas cosas en la mía.


Figura 3: Bernat Farrero entrevista a Chema Alonso

Hoy os iba a hablar de Fable, y el baneo de Anthropic, pero siendo domingo, he pesando que mejor algo ligero de entretenimiento. Que tengáis un buen domingo, que yo esta semana estaré por Alemania y aprovecharé en los viajes para escribir artículos de los habituales por aquí.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, junio 07, 2026

Feria de Empleo en Ciberseguridad & Bug Summit con Hacking en Directo. 20 de Junio en Madrid (La Nave)

El 20 de junio de 2026 lanzamos en La Nave (Madrid) la Feria de Empleo de Ciberseguridad + Bug Summit: el primer congreso de Bug Bounty y Hacking Ético de España. Un evento pensado para juntar en un mismo sitio y un mismo día a tres mundos que casi nunca coinciden: nuestra comunidad, los mejores Bug Hunters del país y las empresas top de España.


Lo hemos dividido en tres opciones para que elijas tu propia experiencia, ya que las actividades transcurren en paralelo y va a haber mucha oferta para elegir.

Feria de Empleo — Entrada: GRATIS

Queremos romper la barrera del currículum tradicional. Ven a conectar cara a cara con empresas que buscan talento real: desde perfiles emergentes hasta pentesters, analistas SOC, arquitectos cloud o gente de Red/Blue Team
Sin filtros automáticos, sin formularios infinitos, sin esperar semanas a una respuesta que no llega. El sitio perfecto tanto si quieres impulsar tu carrera como si vas a dar tu primer salto al sector.

Bug Summit — Entrada: 12 €

Una jornada intensiva con 10 ponencias exclusivas. Traemos a los referentes que están reportando las vulnerabilidades más críticas de España para que cuenten sus metodologías de bug bounty sin filtros. 

Nada de charlas genéricas: las técnicas reales de la gente que de verdad encuentra los bugs que importan. Entre los confirmados, Jorge Cerezo (zere), Alexandro Bindreiter (alexandrio) y Ángel Montés (n0xi0us), de HackerOne.

Figura 4:"Bug Hunter" escrito por David Padilla en 0xWord

Y aún quedan nombres por anunciar, todos ellos expertos en el mundo del Bug Hunter, así que no pierdas la oportunidad de venir a escucharlos. Esta es la agenda que hemos preparado para ese día.


Hacking en Vivo — Entrada: 50 €

Para los que quieren mancharse las manos. Olvídate de los CTF preparados, vamos a auditar proyectos Open Source en vivo y en directo, de forma legal y controlada. Este es el plato fuerte para los perfiles más técnicos. Un entorno donde los participantes se medirán contra objetivos reales.

VDPs Open Source, donde pondremos a prueba la seguridad de proyectos Open Source reales de forma legal y controlada. Demuestra tu nivel si ya tienes experiencia, o aprende la metodología en directo.  Y no te vas con las manos vacías, que habrá 5.000 € en premios. Recompensamos el talento y el impacto. Repartiremos una bolsa de 5.000 € entre los hackers que logren los hallazgos más críticos durante la jornada. Una oportunidad perfecta para rentabilizar tu conocimiento.

Figura 6: Hacking en Vivo

Consolida tu reputación (CVE): Al hackear software de código abierto, tus reportes de vulnerabilidades serán susceptibles de recibir un identificador CVE. La mejor forma de construir o potenciar tu prestigio internacional en la comunidad. Este será un escaparate técnico de tu talento en acción, que es tu mejor currículum. Por cada vulnerabilidad validada se generará un certificado. Las empresas presentes verán cómo piensas, cómo operas y cómo resuelves problemas en tiempo real.


Ya que conoces las tres experiencias, elige la tuya. O ven a por las tres si puedes multiplicarte y elegir qué partes quieres de cada una. Y para que te salga un poco más económico, tienes un 10% de descuento del precio de tu entrada por 50 Tempos de MyPublicInbox. No te pongas excusas y reserva tu plaza cuanto antes en la web de la Feria del Empleo de Ciberseguridad & Bug Summit

Saludos,

jueves, mayo 14, 2026

En Memoria de José Manuel Vera. Un periodista, amigo, en la comunidad hacker

Hoy es un día de mierda. Es lo primero y más importante que decir. Es un día de mierda, perder a alguien con José Manuel Vera. Una puta mierda. Porque era un compañero desde que nos conocimos hace doce años, y porque se convirtió en un amigo. Este amigo nos ha dejado repentinamente, y me enteré ayer por la tarde. Desde entonces tengo rabia, cabreo e impotencia.

Figura 1: En Memoria de José Manuel Vera.
Un periodista, amigo, en la comunidad hacker

Nos conocimos en el otoño del año 2012 cuando vino a Telefónica a hacerme una entrevista. Era un periodista que adoraba el hacking y la ciberseguridad - no muchos han acabado siendo ponentes de eventos como RootedCON -. Cuando nos conocimos quería hacerme fotos con una chaqueta americana para la portada de la revista ONE donde trabajaba en aquel entonces, pero le avisé de que yo me veo fatal con traje y que iba a quedar fatal.

Figura 2: Esta entrevista, foto y portada es de
José Manuel Vera y es de lo mejor que tengo.
Me lo regaló para mí él.

Me hizo un book de fotos con chaqueta - una verde para más dolor -, y cuando acabó, las vio, y dijo: "Tienes razón, vamos a usar la que te hemos hecho con camiseta, vaqueros y zapatillas deportivas", y así salió la revista. Me la hizo él, y a mi madre le hizo mucha ilusión. Y luego nos reímos muchas veces de lo mal que me queda el traje. "Hasta mis hijas me lo dicen, José Manuel", le decía después.

Después de ese momento, construimos una relación de amistad, de cariño, de colaboración constante. Se convirtió en mi amigo, en mi abrazo obligado en todas las CONs de hacking, mi apoyo en momentos de presión, y un promotor de todo lo que hacía yo. Me publicaba los libros de 0xWord en sus artículos y siempre, siempre, siempre me buscaba para saludarme o hacerse fotos conmigo.

Figura 3: José Manuel siempre de los nuestros

Estuvo conmigo durante más de catorce años siguiendo mi carrera, apoyándome, estando a mi lado siempre, sin importar el momento.  Tengo mil momentos, mil conversaciones, mil recuerdos con él. Pero hoy no estoy para contarlos. Este jueves pasado vino a verme. Acababa de publicar la reseña de mi último libro en su sección de la Biblioteca de SIC, y pasó a hacerse una foto conmigo - otra más - a saludarme y darme un abrazo.

Hacía nada de eso, solo cinco días, desde que nos dimos ese abrazo, como siempre, sólo que ese sería a la postres nuestro último abrazo. Nuestra última foto. Y es una puta mierda, porque no puedo decir más que buenas palabras de él.  Hoy estoy despidiendo a una buena persona, a un buen tío. Un tipo alegre, una persona cariñosa. Solo puedo enviar mi más sentido pésame a su familia, e intentar honrar la memoria de José Manuel con mi eterno aprecio, cariño y respeto por la persona que fue en vida. Te echaremos mucho tiempo de menos, compañero.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, mayo 12, 2026

Foro Público de Ciberseguridad de Chema Alonso "old school" sobre lo que pasa cada día

Todos los días, desde hace más de veinte años, leo todos los días mis noticias. No son de política o actualidad, que es algo de lo que estoy bastante desconectado, sino de Ciberseguridad, Hacking, Pentesting, Inteligencia Artificial, Papers de investigación, etcétera. Estos se quedan en mi RSS Reader, y algunas las paso a mis compañeros cuando creo que son muy relevantes. Pero la mayoría se quedan solo para mí.
No es que sean privadas, ni mucho menos, pero entre la avalancha de publicaciones que hay hoy en día en la red, muchas cosas se nos quedan por debajo del radar, así que intento que las fuentes que sigo, las noticas, que leo y las que comparto con mis compañeros sean las que me permitan estar al día de lo importante. Es mi selección personal.
Como todos los días me siento en mi ordenador, y repaso también todos los grupos de chats, aparte del Foro de Quantum Security que ya tengo, he decidido abrir un Foro Público de Ciberseguridad de Chema Alonso con la ayuda de la UNIR.NET, para hablar de estos temas. Para compartir noticias, para compartir actividades profesionales, para debatir sobre estas cosas. Y será un foro "Old School" porque vigilará la Netiquette.
Eso sí, será un foro de lo que pase hoy. De actualidad, para debatir, compartir y enriquecernos todos con acceso a la información seleccionada de lo más relevante que suceda. Para participar, puedes hacerlo con tu cuenta de MyPublicInbox accediendo a la siguiente URL, y allí solicitar el acceso al Foro Público de Ciberseguridad de Chema Alonso, que aprobaré yo personalmente, que voy a ser el moderador.
Por supuesto, os agradeceré personalmente a todos los que vengáis a este Foro de Ciberseguridad de Chema Alonso el que colaboréis con noticias, con debates, y con el aporte que podáis al resto de la comunidad. Os espero todos los días por el foro.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, mayo 03, 2026

Apoya a tu CON-Munidad y a sus Fundadores. Ahora toca la Hackr0n el 15 de Mayo.

Este 15 de Mayo tiene lugar la Hackr0n en Santa Cruz de Tenerife. Lo vi, y me acordé de Igor Lukic, de todos los años de trabajo impulsando sus queridas Islas Canarias. Me acordé de los años que lleva peleando por tener una CON de primer nivel mundial en Santa Cruz de Tenerife, para aglutinar al sector tecnológico de las maravillosas Islas Canarias, para que los jóvenes tengan acceso a los mejores ponentes, y para que exista un foro que permita impulsar a los profesionales canarios.
Pensé en lo afortunados que son todos aquellos que viven en alguna región donde un loco, o varios locos, deciden meterse en el trabajo ingente que es hacer una CON. No, no se hacen ricos. No es un camino fácil. No hay grandes patrocinadores. No es un gran negocio de venta de entradas. De hecho, saldar los gastos suele ser algo que cuesta conseguir en todas esas CON pequeñas, donde viajes, hoteles, promoción, cartelería, auditorios, impuestos, etcétera, hace que estos locos fundadores pioneros se dejen mucha vida en conseguir su locura: "Que mi ciudad tenga una CON de primer nivel mundial".
Cuando yo era joven, esto aún no existía, y conseguir aprender cosas de los mejores era muy difícil. Esto nos hacía perores profesionales. Nos obligaba a salir al mundo con menos conocimientos. Hoy, por suerte, con Internet y con las CONs hay muchas más posibilidades de acceder a ese conocimiento, pero las CONs te dan mucho más. 
  • Hacen que las empresas locales tengan visibilidad, esas empresas en tu ciudad donde si no quieres tener que emigrar para tener un buen trabajo debes encontrar trabajo. Así que les debe ir bien a las empresas locales para que tengas más oportunidades.
  • Las CONs dan siempre visibilidad al talento local. Jóvenes que aparece en sus primeras charlas como carta de presentación de su futuro profesional. Un trampolín para ellos.
  • Las CONs locales son un lugar para coordinar personas, profesionales, empresas, para estar unidos ante situaciones que puedan surgir, como la construcción de proyectos internacionales con financiación Europea que necesitan de la colaboración de un gran ecosistema.
  • Pero es que también son un lugar de aprendizaje con las conexiones inesperadas que surgen en los cafés con los asistentes. Personas que anónimas que yo he ido conociendo a lo largo de mis 25 años de dar conferencias y que me han enriquecido. Que he hecho proyectos con ellos. Que me han enseñado, guiado y hecho ser mejor profesional.
  • Las CONs son un lugar para que encuentres trabajo, socios, proyectos de emprendimiento, ideas, amigos, un lugar de pertenencia donde los más veteranos te pueden dar experiencia, consejos, ideas o apoyo en tu vida profesional.
El círculo virtuoso de las economías crecientes se basa en la existencia de un ecosistema, y las CONs son una pieza fundamental en el ecosistema tecnológico de ciberseguridad en cada ciudad o región donde están. Ir a una CON es apoyarte a ti. Es hacer que tu carrera profesional esté mejor valorada, que tenga más oportunidades, y que tenga más progresión en tu ciudad o tu región.

Esa CON pequeña donde van 100 o 200 personas tiene un valor incalculable para la región. La administración, las empresas y los profesionales deben volcarse en ella. Apoyar a esos locos como Igor Lukic - por ser la CON más reciente que tenemos ahora - a que crezca. A que sea un punto de atracción nacional o mundial. A que cada año tenga más fuerza y sea más grande.

Figura 3: Igor Lukic, organizador y fundador de Hackron

Y puedes colaborar de muchas formas. Yendo, por supuesto como asistente, pero también colaborando como voluntario, difundiendo que en tu ciudad hay una CON - siéntete orgulloso de eso y promociónalo en todas las redes sociales - comparte que vas a asistir, invita a gente a que vaya. Si eres un profesional, intenta dar una conferencia o un curso, haz un taller, u ofrécete para hacer cobertura del trabajo en tu blog, en tu canal de Youtube o TikTok de lo que allí pasa.
Suscríbete a los canales de tu CON, haz que su X, Instagram, Linkedin o Youtube sea grande. Ofrécete a colaborar. Si eres una empresa de la región de tecnología, y no estás allí, mal. Si no apoyas a la CON de tu ciudad mal. Manda a tus empleados a la CON. Y si eres un medio de comunicación de la región y no sacas la CON con orgullo, mal para ti también. Si el ecosistema crece, beneficia a todos. Jovenes bien formados implican nuevas empresas, nuevas empresas implican menor paro, más oportunidades, y una economía más floreciente.

Y por supuesto, la Administración Pública también debería ser un motor de crecimiento de las CONs, especialmente con la llegada de la disrupción laboral que estamos viendo en las empresas con la llegada masiva de la IA. Así que todos a una.

Yo estuve en los inicios de la RootedCON en Madrid - anteriormente a eso hacía mis eventos por España con la Gira Up To Secure - y desde el día uno les dije que podían contar con mi espada. Mientras la RootedCON se haga en Madrid, yo estaré el primero apoyando ahí con mi presencia, dando mi charla y promocionándola por todo el mundo. La siento como mi casa, y hacer que la CON de Madrid (y de España) sea grande, sé que es bueno para todos.

Así que todos los que estéis en las Islas Canarias, o seáis canarios, deberíais hacer que la Hackr0n sea un emblema que importe profesionales, asistentes y ponentes por la fuerza que ha traído, que las empresas que están allí hagan proyectos grandes por todo el mundo, y que nuestra profesión sea un foco de riqueza en la región. Si no tienes tu entrada de la Hackr0n ya, cómpralo, y apoyemos a Igor Lukic - y a todos los fundadores de las CONs en sus regiones - para que no se cansen, y sigan metiéndose en el lío que es hacer una CON de hackers. Esos locos son los que cambian las cosas.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


miércoles, abril 29, 2026

7 y 8 de Mayo: Tres eventos en Madrid sobre Cloudflare, Ciberseguridad, IA, Hacking con IA y Hack Royale

A finales de la semana que viene pasaré por Madrid. Será un viaje relámpago que me he comprimido con muchas actividades, que tendrán que ver con comidas, cenas, galas, conferencias, eventos, entrevistas y reuniones. Vamos, que va ser pisar Madrid y correr de un lado a otro, pero... qué bonito es volver siempre a mi ciudad. Dicho esto, os paso un par de eventos que voy a tener el día 7 de Mayo, ambos por la mañana, así que iré de uno a otro. Más otro que haré al día siguiente.

Figura 1: 7 y 8 de Mayo: Tres eventos en Madrid sobre Cloudflare,
Ciberseguridad, IA, Hacking con IA y Hack Royale

El primero será, como os he dicho, el día 7 de Mayo en la Digitaliza Week de la Comunidad de Madrid, donde temeos un evento con ponentes de Cloudflare, Mistral, y un montón de emprendedores y empresas tecnológicas. 

Entre ellos Miguel Rego, David Hurtado, Carlos Luengo y yo estaremos por allí, así que si te pilla bien, no te lo puedes perder, que seguro que nos vemos un rato para hablar de hacer cosas con Inteligencia Artificial. Ya sabes.
Pero debes venir a primera hora si me quieres ver, porque yo me voy pronto después de mi charla, que me esperan en el ISMS Forum en el XV Foro de la Ciberseguridad donde estaré con Roberto Baratta, Sergio Padilla, Rafa Sánchez, Carlos Manchado, y un sinfín de amigos y grandes profesionales para hablar de Ciberseguridad sobre todas las cosas.
En esta ocasión, yo estaré en el track de Cyber Security Trends, donde me han pedido que hable de Mythos y el uso de Inteligencia Artificial para buscar vulnerabilidades y explotarlas en el código fuente, algo que, Mythos mediante o ausente ya es un problema, o una herramienta de solución.
De todo esto ya hablé en el libro de Hacking y Pentesting con Inteligencia Artificial, así que será una ampliación y actualización, además de contar alguna cosa extra que desde Cloudflare hemos estado cerca de Mythos
Aún así, la lista de temas que se van a tratar en el XV Foro de la Ciberseguridad del ISMS Forum son extensos, así que debes hacer un esfuerzo por venir a estar allí, que seguro que aprendes cosas. 
Eso sí, yo estaré solo un rato, que después tengo una reunión de trabajo y por la tarde otro acto, pero... allí podremos vernos. Como os he dicho, estaré poco en Madrid y tengo que exprimir el tiempo al máximo para hacer todo lo que tengo que hacer. 

Así que al día siguiente por la tarde, estaré en el Evento de Hack Royale de Secur0, la competición de Bug Hunters que reparte 25.000 €, donde estaré dando una charla a los participantes de la misma. Si quieres asistir, puedes contactar con ellos, a ver si puedes venir.
Así es mi vida de intensa cuando voy para Madrid, pero quiero aprovechar cada minuto que estoy por allí, y aunque será un poco de estrés, siempre merece la pena.

Si te interesa la IA y la Ciberseguridad, tienes en este enlace todos los postspapers y charlas que he escrito, citado o impartido sobre este tema: +300 referencias a papers, posts y talks de Hacking & Security con Inteligencia Artificial.

¡Saludos Malignos!

PS: Os dejo también la entrevista que me hizo recientemente Luis Herrero donde hablé de todos estos temas también, por supuesto.




Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, marzo 07, 2026

RootedCON Madrid: Una vez más

Un evento de más de 5.000 personas del mundo de la ciberseguridad y el hacking, hacen de RootedCON Madrid sea el corazón de la comunidad más grande de hackers en España, y con conexiones por todo el mundo hispanohablante. Y estar allí siempre me llena de energía y responsabilidad. Si ayer os dejaba mi plan para la RootedCON de este año, hoy os dejo un resumen de lo que fue, que veréis que fui muy disciplinado y cumplí a rajatabla. Hoy no estaré por allí, que toca ya pensar en volver a Lisboa (donde también habrá RootedCON pronto)
Como os dije, lo primero que hice fue irme a ver la grabación del Podcast de Cyberhades, para saludar a Fran Ramírez y Rafael Troncoso. Ellos estaba en la Sala 19, así que paré por allí para verlos, estar unos minutos, y animarme a contar alguna historia de hackers y CONs, que tenía alguna anécdota curiosa.
Actualización: Aquí está el podcast completo, donde además se pasó Pablo González por allí, que lo han publicado ya en Youtube.

Figura 3: Cyberhades podcast en RootedCON Madrid 2026

Aprovechando que estaba en ProtAAPP , en la Sala 19, me paré saludar a Willy que andaba por allí, como prometí, así que esto que dije que haría también lo hice.

Figura 4: Saludando al grande de Willy en la RootedCOM Madrid 2026

Y además, del saludo, me llevé de mi paso por allí, una pedazo de caricatura que tengo ya guardada para ir al "Museo de Chema Alonso" ]:P y que os dejo por aquí para que veáis cómo mola todo.

Luego me fui a firmar mi libro de "Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment", pero he de decir que también firmé otros muchos. Me hice también muchas fotos, y conversé con mucha gente.

Además, también me cayeron regalitos, pegatinas, marcapáginas, y un "Click de Chema Alonso" más adecuado a mi edad, que ya sabéis que tengo varios clicks, así que este pasa a formar parte de mi colección personal.

Figura 7: Gracias Quetzal por el click

Por supuesto, también pude conversar con hackers y amigos de los viejos tiempos. Atar, mis "soldados" de la "Eleven", el equipo de "Ideas Locas", y grandes como Hugo TesoFrikineka, Pablo San Emeterio, Pablo González, José Torres, Juan Luis CuencaRames SarwatCarlos GarcíaÁlvaro Núñez-RomeroSorian, Omar, etcétera, que estaban todos por allí.

Figura 8: Con Hugo Teso y Frikineka 

Luego, además, me dio tiempo a tener una reunión que me habían pedido por mi cuenta de MyPublicInbox, y luego me pasé por los Premios Divulguines, en la Sala 21, a saludar a Rafa López y Antonio Fernandes, y recoger el Premio al Divulgador del Año en la RootedCON, así que feliz y agradecido.

Figura 9: Premio al Divulgador del Año

Además, pude tomarme algún café, y pasar a ver la presentación de Ofelia Tejerina que siempre es interesante mezclar legalidad y ciberseguridad. Aunque a veces eche fuego. Y luego, pues a dar la charla que he preparado con Daniel Romero, que como os dije la llamé "Fear of the Dark", y que os iré contando por aquí durante esta semana.

Figura 10: Dando la charla de "Fear of the Dark"

Lo que di en la charla, ya lo tenéis publicado en varias entradas del blog, así que puedes leerlo y enterarte perfectamente de qué iba la sesión:
Allí, como siempre, acompañado del gran Román Ramírez, Arantxa, y todos los que hicisteis tiempo para quedaros a ver un momento tan especial en el año para mí. Mi charla de RootedCON. Además, que no me olvide, la RootedCON y MyPublicInbox os van a regalar 100 Tempos a medias a todos los asistentes, así que registraos en MyPublicInbox con el mismo correo electrónico que usasteis en RootedCON y os llegarán los Tempos.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares