Buscar “tipos de hackers” mezcla con frecuencia conceptos que pertenecen a niveles distintos. Un White Hat es una etiqueta informal sobre actuación autorizada; un hacktivista describe sobre todo una motivación; un insider parte de una relación de acceso o conocimiento con la organización; y un Red Team es una función organizada dentro de un ejercicio de seguridad. Si se colocan todos en la misma lista sin contexto, el resultado parece sencillo, pero enseña una taxonomía que en realidad no existe.

La pregunta propietaria de esta guía es, por tanto: ¿qué significa cada etiqueta, qué dimensión describe y qué términos tienen una definición operativa más sólida? Para elegir una especialización profesional, esta página deriva hacia la guía de ramas de ciberseguridad; para comparar funciones ofensivas y defensivas, hacia Red Team vs Blue Team.

Respuesta rápida: principales tipos de hackers y equipos #

La forma más útil de leer los términos es preguntar primero qué dimensión describen. La siguiente tabla no pretende crear un estándar: resume el uso habitual y señala dónde existe una definición operativa más formal.

TérminoQué describe mejor¿Es una categoría normativa universal?
White HatEtiqueta informal para actividad de seguridad autorizada y orientada a protegerNo
Black HatEtiqueta informal para actividad maliciosa/no autorizadaNo
Grey HatEtiqueta informal y ambigua para actuaciones fuera de autorización que se presentan como no maliciosasNo
HacktivistaActor o actividad con motivación ideológica/políticaDepende de la taxonomía de inteligencia usada
InsiderRelación previa de acceso, conocimiento o confianza con la organizaciónSí existen definiciones formales, pero el término no implica por sí solo malicia
CybercriminalActor que realiza actividad delictiva con objetivos como fraude, extorsión o lucroSe usa en taxonomías de amenaza, con alcance dependiente de la fuente
State-nexus / estatalRelación evaluada con intereses, apoyo o dirección estatalSe usa en inteligencia; la atribución requiere evidencia y nivel de confianza
Red TeamEquipo autorizado que emula capacidades adversariasNIST/CNSSI sí recogen una definición contextual
Blue TeamEquipo defensivo en el contexto de seguridad/ejerciciosNIST/CNSSI sí recogen una definición contextual
White TeamEquipo que arbitra, observa y controla un ejercicioNIST/CNSSI sí recogen una definición contextual
Purple TeamColaboración ofensivo-defensiva para mejorar controles y deteccionesNo es una estructura organizativa universal

Hacker no significa automáticamente ciberdelincuente #

Hacker es una palabra histórica y polisémica. Puede describir a una persona que explora sistemas con profundidad técnica, a un investigador de seguridad, a un desarrollador creativo o, en medios generalistas, a un atacante. Por eso, usarla como sinónimo jurídico de “ciberdelincuente” genera confusión.

Dos personas pueden conocer las mismas técnicas y herramientas y estar realizando actividades completamente diferentes. La evaluación debe separar al menos autorización, alcance, conducta, intención y efectos. Ninguna herramienta convierte por sí sola a alguien en profesional, investigador o delincuente.

Una regla de lectura más precisa

  • 01Actor: ¿quién realiza la actividad y qué relación tiene con el sistema?
  • 02Autorización: ¿existe permiso válido y cuál es su alcance?
  • 03Motivación: ¿defensa, lucro, espionaje, ideología, curiosidad u otra?
  • 04Función: ¿es una actividad profesional, una operación de amenaza o un ejercicio?
  • 05Evidencia: ¿qué hechos permiten sostener esa clasificación?

La autorización legal previa importa más que la intención declarada #

En seguridad ofensiva profesional, la autorización debe existir antes de ejecutar pruebas sobre sistemas ajenos y debe cubrir los activos y técnicas que realmente se van a utilizar. “Quería ayudar” no crea por sí solo un permiso.

En España, el artículo 197 bis del Código Penal sanciona determinadas conductas de acceso a sistemas o interceptación de transmisiones cuando se realizan sin estar debidamente autorizado, bajo los elementos que establece el propio precepto. En otros países cambian las leyes, excepciones, requisitos y mecanismos de divulgación. Por eso esta guía no convierte “White/Grey/Black Hat” en categorías legales universales.

Antes de una prueba autorizada

  • 01Identifica quién tiene capacidad para autorizar.
  • 02Define activos, cuentas, entornos y exclusiones.
  • 03Define técnicas permitidas, límites y ventanas.
  • 04Establece canales de emergencia, evidencia y reporting.

1. White Hat: el hacker ético y profesional de seguridad #

White Hat es una etiqueta informal para describir a quien utiliza conocimientos de seguridad con autorización y un objetivo legítimo de protección, evaluación o investigación. Es útil como lenguaje introductorio, pero no equivale a un puesto laboral concreto.

Un pentester, un investigador dentro de un programa de bug bounty, un especialista AppSec o un operador de Red Team pueden encajar coloquialmente bajo “White Hat” cuando actúan dentro del permiso aplicable. Sin embargo, sus responsabilidades, metodología, evidencia y entregables son diferentes.

Si tu interés es el trabajo de auditoría técnica, la URL propietaria es cómo ser pentester; allí se desarrolla la ruta profesional sin convertir “White Hat” en una profesión.

2. Black Hat: actor malicioso y atacante ilícito #

Black Hat es otra etiqueta informal, normalmente aplicada a actividad maliciosa o no autorizada: intrusión, fraude, robo de información, extorsión, sabotaje u otras conductas dañinas. No indica nivel técnico, estructura del grupo ni motivación concreta.

En inteligencia de amenazas suele ser más útil clasificar por actor, objetivo, motivación, recursos, TTPs y evidencia que por “color de sombrero”. Dos actores maliciosos pueden compartir técnicas y, aun así, pertenecer a ecosistemas completamente distintos.

3. Grey Hat: una etiqueta ambigua, no un permiso intermedio #

Grey Hat suele utilizarse para describir a quien investiga sistemas fuera de una autorización previa y después alega una finalidad no destructiva, por ejemplo reportar un fallo. El problema es que el término mezcla ética percibida con situación jurídica.

No existe un “permiso gris” universal. Un programa de bug bounty, una política de divulgación o un acuerdo privado pueden autorizar actividades específicas, pero sus condiciones, activos en alcance y safe harbor deben leerse de forma literal. Salirse del alcance puede cambiar por completo el análisis.

Bug bounty ≠ autorización ilimitada

  • AActivo incluido + técnica permitida + reglas cumplidas: actividad dentro del programa.
  • BActivo excluido, técnica prohibida o ausencia de permiso: no asumir que la buena intención subsana la falta de autorización.

4. Script Kiddie: una etiqueta coloquial sobre dependencia de herramientas #

Script Kiddie es un término coloquial y a menudo despectivo para referirse a alguien que ejecuta herramientas o código ajeno con poca comprensión de lo que ocurre. No es un nivel profesional, una certificación ni una categoría de amenaza estandarizada.

Además, usar automatización no demuestra falta de conocimientos: los profesionales automatizan constantemente. La diferencia relevante es si la persona puede explicar el protocolo, validar resultados, reconocer falsos positivos, controlar el impacto y documentar lo observado.

HERRAMIENTA → EVIDENCIA → INTERPRETACIÓN → VALIDACIÓN → DECISIÓN

5. Hacktivista: la motivación ideológica no define una técnica única #

En threat intelligence, hacktivista describe habitualmente a actores cuyas operaciones están impulsadas por objetivos ideológicos, políticos o sociales. ENISA Threat Landscape 2025 trata el hacktivismo como una categoría de actor dentro de su análisis del panorama de amenazas.

Eso no significa que toda forma de activismo digital sea una intrusión ni que todos los hacktivistas utilicen las mismas técnicas. DDoS, defacement, filtraciones o campañas de información pueden aparecer en distintos contextos; la clasificación exige observar conducta y evidencia, no únicamente el mensaje reivindicativo.

6. Insider: acceso o conocimiento previo no implica malicia automática #

Según la guía de mitigación de insider threat de CISA, un insider puede ser una persona que tiene o tuvo acceso autorizado o conocimiento relevante de recursos de una organización: empleados, contratistas, proveedores u otros perfiles de confianza. La definición es más amplia que “alguien dentro de la red”.

Conviene distinguir insider de insider threat. Una persona con acceso legítimo no es una amenaza por defecto. El riesgo puede surgir por conducta maliciosa, negligencia, error, coerción o compromiso de su cuenta, y cada caso requiere evidencia diferente.

7. Cybercriminal: delito y lucro pueden organizarse de muchas formas #

Cybercriminal describe a actores que utilizan medios digitales para cometer delitos como fraude, robo, extorsión o comercialización ilícita de acceso y datos. ENISA agrupa el cibercrimen como una categoría de actores de amenaza, pero eso no implica que todo el ecosistema funcione igual.

Existen operaciones individuales, grupos coordinados y mercados especializados. Modelos como Initial Access Brokers o Ransomware-as-a-Service muestran división del trabajo en algunos casos, pero no son una plantilla obligatoria para todo incidente de cibercrimen.

8. Actores estatales, state-nexus y APT no son sinónimos perfectos #

Las operaciones relacionadas con Estados pueden perseguir espionaje, influencia, obtención de información estratégica, preposicionamiento o disrupción. ENISA utiliza expresiones como state-nexus actors para describir esa dimensión de relación estatal.

APT tampoco debe usarse como sinónimo automático de “grupo gubernamental”. NIST define una advanced persistent threat por capacidades, recursos y oportunidad para perseguir objetivos mediante múltiples vectores. La atribución a un Estado es una conclusión adicional que requiere evidencia y nivel de confianza.

MITRE ATT&CK recuerda además que sus “Groups” son clusters de actividad seguidos por la comunidad y que los alias entre proveedores pueden solaparse sin representar exactamente al mismo conjunto de actividad.

9. “Hacker motivado por dinero”: mejor tratarlo como motivación #

El lucro es una motivación, no una clase técnica independiente de hacker. Puede aparecer en fraude, BEC, robo de credenciales, extorsión, ransomware, venta de acceso o robo de datos, entre otros escenarios.

Separar actor de motivación evita duplicidades: un grupo puede clasificarse como cibercriminal y, al mismo tiempo, tener motivación económica. La motivación tampoco prueba por sí sola la identidad del actor ni la técnica utilizada.

¿Y los Red Hat, Blue Hat o Green Hat? Mitos y etiquetas no estandarizadas #

Las listas de Internet añaden con frecuencia Red Hat, Blue Hat, Green Hat, Purple Hat y otros colores como si existiera un catálogo oficial. No hay una taxonomía internacional única que asigne esos significados de forma estable.

  • Red Hat hacker: suele aparecer en contenidos divulgativos como un supuesto “vigilante” que contraataca a atacantes. No es una profesión normalizada ni debe confundirse con Red Team.
  • Blue Hat hacker: su significado cambia según la fuente y el momento histórico. No debe confundirse con Blue Team.
  • Green/Purple Hat: pueden aparecer como etiquetas pedagógicas o comunitarias, pero carecen de una definición profesional universal.

Para currículo, entrevistas o arquitectura de seguridad, es más útil nombrar el rol real, las tareas y el contexto operativo.

Qué son los «Teams» de ciberseguridad: funciones operativas, no sombreros #

Los colores de los teams pertenecen a otra dimensión. En la terminología recogida por NIST/CNSSI, Red Team, Blue Team y White Team aparecen vinculados a ejercicios, emulación adversarial, defensa y arbitraje. No describen la moralidad de una persona.

Por eso “Red Team = hacker rojo” es una equivalencia incorrecta. Para entender cómo se relacionan ofensiva y defensa en la práctica, consulta la comparativa específica Red Team vs Blue Team.

10. Red Team: emulación adversarial autorizada #

NIST/CNSSI define el Red Team como un grupo autorizado y organizado para emular capacidades de ataque o explotación de un adversario contra la postura de seguridad de una organización. La palabra clave es autorizado.

Un pentest y un ejercicio de Red Team pueden compartir técnicas, pero no deben definirse por una regla universal como “el pentest busca todas las vulnerabilidades y Red Team solo una bandera”. El alcance, objetivos, sigilo, duración, criterios de éxito y coordinación dependen del engagement.

Si quieres desarrollar esta especialización, la ruta propietaria es el Red Team roadmap.

11. Blue Team: defensa de la organización en un contexto operativo #

NIST/CNSSI utiliza Blue Team para el grupo responsable de defender el uso que una organización hace de sus sistemas frente a atacantes simulados y, en otras definiciones contextuales, para equipos que realizan evaluaciones defensivas y recomendaciones de mitigación.

En el mercado actual, “Blue Team” se utiliza de forma más amplia para agrupar actividades defensivas: monitorización, ingeniería de detección, respuesta a incidentes, threat hunting, hardening y otras funciones. Blue Team no es sinónimo exacto de SOC: un SOC puede ser una parte de la función defensiva, no toda ella.

Para formación defensiva, consulta el Blue Team roadmap.

12. Purple Team: colaboración entre ofensiva y defensa #

Purple Team suele describir un modelo de colaboración en el que ofensiva y defensa comparten información para validar controles, telemetría y detecciones. No obliga a crear un departamento independiente llamado “Purple”.

Ejemplo de ciclo colaborativo

  • 01Se acuerda una técnica o comportamiento adversario que se quiere validar.
  • 02El equipo ofensivo ejecuta la actividad dentro del alcance autorizado.
  • 03Defensa revisa qué telemetría, controles y alertas observaron realmente el comportamiento.
  • 04Se ajustan controles o detecciones y se repite la prueba.

El valor está en el bucle de aprendizaje y validación, no en “ganar” un ejercicio.

13. White Team: supervisión, reglas y arbitraje del ejercicio #

NIST/CNSSI describe el White Team como el grupo que observa o arbitra la actividad entre Red y Blue Team y ayuda a asegurar que el ejercicio se mantiene dentro de límites predefinidos.

  • Ayuda a establecer o hacer cumplir las reglas del ejercicio.
  • Gestiona dudas, conflictos y problemas operativos.
  • Supervisa límites de seguridad y criterios de parada.
  • Apoya la evaluación posterior y las lecciones aprendidas.

El alcance exacto depende del ejercicio; no toda organización utiliza ese nombre.

¿Existen Green Team, Yellow Team o Gold Team? #

Pueden existir modelos internos, consultorías o materiales pedagógicos que asignen colores adicionales a desarrollo, operaciones, dirección u otras funciones. El problema aparece cuando esos modelos se presentan como una convención universal.

Si una empresa utiliza “Green Team”, “Yellow Team” o “Gold Team”, la pregunta correcta es: ¿qué responsabilidades, autoridad, entregables y relaciones define esa organización para ese equipo? El nombre por sí solo no permite inferirlas.

Comparativas clave: conceptos que no debes confundir #

White Hat vs. Red Team

White Hat es una etiqueta informal sobre actuación autorizada/ética. Red Team es una función de emulación adversarial dentro de un engagement. Una persona puede trabajar en Red Team sin que “White Hat” sea su título profesional.

Black Hat vs. Red Team

Pueden compartir técnicas, pero difieren en autorización, objetivo, gobernanza y accountability. La similitud técnica no hace equivalentes las actividades.

Grey Hat vs. bug bounty

Un programa de bug bounty define activos, reglas y condiciones de autorización. “Grey Hat” no crea autorización por sí mismo y no existe un safe harbor universal fuera de las condiciones aplicables.

APT vs. actor estatal

APT describe capacidades/persistencia en determinadas definiciones; “state-nexus” describe una relación evaluada con un Estado. No son sinónimos automáticos.

La clasificación que sí importa para tu carrera: roles, tareas y especializaciones #

Para estudiar o buscar empleo, es más útil preguntar qué trabajo quieres hacer que elegir un color. Las empresas contratan para funciones y capacidades: pentesting, AppSec, SOC, incident response, detection engineering, threat intelligence, GRC, cloud security, IAM y muchas otras.

La guía de ramas de ciberseguridad desarrolla esas especialidades. Si tu objetivo es ofensivo, cómo ser pentester y el roadmap de Red Team profundizan en tareas y aprendizaje; si es defensivo, el roadmap de Blue Team cumple esa función.

No necesitas memorizar veinte colores. Necesitas entender qué protege o evalúa el rol, qué evidencia produce, qué conocimientos requiere y bajo qué autorización trabaja.

Preguntas frecuentes sobre tipos de hackers y equipos #

¿Cuáles son los tres “sombreros” más conocidos?

White Hat, Black Hat y Grey Hat son las etiquetas más conocidas en divulgación. Son convenciones informales, no una taxonomía normativa universal.

¿White Hat significa pentester?

No exactamente. White Hat es una etiqueta amplia; pentester es una función o servicio de evaluación técnica con alcance y autorización definidos.

¿Grey Hat es legal si la intención es ayudar?

La intención no sustituye la autorización. La legalidad depende de la conducta, la jurisdicción y las condiciones aplicables. En España, el artículo 197 bis incluye el requisito de ausencia de autorización en determinados delitos de acceso/interceptación.

¿Red Team es un tipo de hacker?

No en el mismo sentido. Es una función de equipo autorizada para emular capacidades adversarias y evaluar la postura de seguridad.

¿Blue Team es lo mismo que SOC?

No. Un SOC puede formar parte de la defensa, pero Blue Team puede abarcar más funciones defensivas que la operación de un SOC.

¿Purple Team tiene que ser un departamento?

No. Puede ser un modo de colaboración entre capacidades ofensivas y defensivas sin crear una unidad independiente.

¿Todo APT está patrocinado por un Estado?

No debe asumirse automáticamente. APT y atribución estatal son conceptos distintos; la relación con un Estado necesita evidencia y una evaluación de atribución.

¿“Script kiddie” es un nivel de carrera?

No. Es una etiqueta coloquial, normalmente despectiva. El nivel técnico debe evaluarse por comprensión, autonomía, validación y calidad del trabajo.

Conclusión: no elijas un color antes de entender qué dimensión describe #

La mejor forma de entender los “tipos de hackers” es dejar de tratarlos como una lista plana. Sombreros, actores, motivaciones, relaciones de acceso y teams responden preguntas distintas. White/Black/Grey Hat son etiquetas informales; hacktivista, cybercriminal, insider o state-nexus describen dimensiones de amenaza; Red, Blue y White Team describen funciones de ejercicio con definiciones contextuales más sólidas.

Para tu carrera, cambia la pregunta de “¿qué color soy?” por “¿qué problemas quiero resolver y qué capacidades necesito demostrar?”. Ese cambio te lleva de una clasificación divulgativa a roles profesionales reales.