Modelamos al
adversario
que tus herramientas
no están hechas para ver
Red teaming de alcance completo, penetration testing y desarrollo de malware. Con alcance acordado, evidencia y reproducibilidad. Cada hallazgo llega con una prueba de concepto funcional y la ruta exacta para cerrarlo.
Seis disciplinas, y todas terminan en evidencia con la que puedes actuar.
Operaciones de red team
Intrusión de alcance completo y guiada por objetivos, modelada sobre un actor de amenaza concreto. Nos ganamos el acceso inicial y después demostramos lo que vale.
- Alcance según modelo de amenaza
- Assumed breach y alcance completo
- Tradecraft de evasión de detección
Penetration testing
Pruebas de cloud, infraestructura y aplicaciones. Cada hallazgo llega con una PoC funcional y su radio de impacto.
Detalle del servicioDesarrollo de malware
Implants y loaders a medida para una emulación realista, construidos y documentados, y destruidos al finalizar.
Detalle del servicioIngeniería de detección
Trabajamos junto a tu blue team y convertimos cada hallazgo en una detección probada y duradera.
Detalle del servicioSeguridad cloud
Rutas de ataque en AWS, Azure y GCP: identidad, malas configuraciones y la cadena de privilegios que acaba en tus datos.
Detalle del servicioSeguridad de IA
Pruebas adversariales para sistemas LLM y ML: prompt injection, abuso de herramientas y agentes, exposición de datos de entrenamiento y de la cadena de suministro del modelo. Atacamos el modelo, su contexto y todo aquello a lo que se le permite llegar.
- Prompt injection y cadenas de jailbreak
- Abuso de agentes y de herramientas
- RAG y rutas de exfiltración
- Revisión de la cadena de suministro del modelo
Una operación repetible, no un escaneo puntual.
Cinco fases, un único estándar de prueba. El mismo operador ejecuta las cinco en cada operación, así que la secuencia se mantiene y la disciplina aparece en la segunda fase (emular, explotar, construir, enumerar, ejercitar, sondear). Cada fase termina en un artefacto que te quedas.
// La verificación se acuerda y se presupuesta aparte
Alineado con
El método completohabitual: 6 semanas
Encuadrar
Semana 0[ artefacto ] ROE firmadas · actor de amenaza concreto · mapa de activos críticos
Objetivos, límites y reglas de enfrentamiento, acordados y firmados antes de que se mueva un solo paquete. Elegimos el actor de amenaza que de verdad preocupa a tus reguladores.
Emular
Semanas 1-3[ artefacto ] Registro de campaña: cada acción con marca de tiempo, desconflictada y atribuible
Operamos como el actor de tu modelo de amenaza: con paciencia, sin ruido y con imaginación. Herramientas propias donde las de catálogo hacen saltar el EDR. Tradecraft, no ruido.
Evidenciar
Semanas 3-4[ artefacto ] Hallazgos priorizados · PoC funcional por hallazgo · grafo de ruta crítica
Cada paso queda registrado sobre la marcha. Cada hallazgo lleva una PoC reproducible, el radio de impacto que habría tenido si el actor hubiera seguido, y las capturas que lo demuestran.
Traspasar
Semana 4[ artefacto ] Ruta de corrección y observable por hallazgo
Entregamos a tu blue team la ruta de corrección y el observable que debería haber generado cada paso, mapeado sobre MITRE ATT&CK. Es lo que necesita un ingeniero de detección, en el formato en que lo necesita.
Verificar
Semana 6[ artefacto ] Informe de re-test · confirmación de ruta cerrada
Una sesión de trabajo con tus ingenieros: reproducir, cerrar, verificar. Repetimos la ruta de ataque hasta que muere.
Encuadrar
Días 0-2[ artefacto ] Hoja de alcance · credenciales emitidas · ventanas de exclusión
Inventario de activos, acceso al entorno y ventanas de prueba acordadas. Definimos qué entra en alcance hasta el nivel de hostname, y qué cuenta como hallazgo bloqueante.
Explotar
Días 3-8[ artefacto ] Registro de pruebas · matriz de cobertura por superficie
Pasadas autenticadas y sin autenticar sobre la superficie cloud, de red y de aplicación. Trabajo manual donde los escáneres se detienen: lógica de negocio, encadenamiento y límites de confianza.
Evidenciar
Días 8-10[ artefacto ] Hallazgos priorizados · petición de PoC por hallazgo
Cada problema se reproduce dos veces, con la petición y la respuesta capturadas y el radio de impacto establecido antes de que llegue al informe.
Traspasar
Día 10[ artefacto ] Ruta de corrección · condición de regresión por hallazgo
Remediación escrita para el equipo que mantiene el código: la corrección a nivel de parche, las concesiones que implica y la condición que debes afirmar en tu propia suite para que falle si el bug vuelve.
Verificar
Semana 3[ artefacto ] Informe de re-test · certificación de cierre verificado
Re-test de todo lo cerrado. El informe se reemite con el estado verificado de cada hallazgo.
Encuadrar
Semana 0[ artefacto ] Especificación · reglas de contención · diseño del kill switch
Especificación de la capacidad, stack de EDR objetivo y reglas de contención de la construcción: qué puede tocar, dónde puede ejecutarse y cómo muere.
Construir
Semanas 1-4[ artefacto ] Capacidad compilada · notas de build · análisis de superficie de detección
Loaders e implants escritos para tu entorno y probados contra el EDR exacto que ejecutas. Recibes la capacidad compilada y la documentación para operarla; el código fuente es nuestro y sigue siéndolo.
Evidenciar
Semana 4[ artefacto ] Informe de comportamiento · conjunto de IOC · lista de huecos de telemetría
Evidencia de comportamiento: qué hace la muestra, qué deja detrás y qué vio realmente tu telemetría en cada etapa.
Traspasar
Semana 5[ artefacto ] Contenido de detección · notas de técnica que sobreviven a una reescritura
Traspaso a ingeniería de detección con lo necesario para cazar esta clase de herramienta, no solo esta compilación.
Verificar
Semana 6[ artefacto ] Registro de destrucción · re-test contra recompilación
Muestra e infraestructura destruidas al finalizar, con confirmación por escrito. Las detecciones se vuelven a probar contra una recompilación limpia.
Encuadrar
Semana 0[ artefacto ] Backlog de detección · inventario de telemetría
Los objetivos de detección salen de tu registro de riesgos real, junto con la telemetría que se nos permite leer y los huecos que ya sospechas.
Ejercitar
Semanas 1-2[ artefacto ] Registro de ejecución de técnicas · capturas de telemetría en bruto
Técnicas ejecutadas codo con codo con tu SOC: anunciadas, repetidas y ajustadas hasta que la señal queda limpia y el ruido desaparece.
Evidenciar
Semanas 2-3[ artefacto ] Mapa de calor de cobertura · corpus de verdaderos positivos
Por cada técnica: qué disparó, qué no y por qué. La cobertura se mide contra ATT&CK en lugar de afirmarse.
Traspasar
Semana 3[ artefacto ] Reglas probadas · arnés de reproducción
Reglas escritas, ajustadas y entregadas en el formato que consuma tu stack, cada una con un arnés de reproducción que tu equipo puede volver a ejecutar.
Verificar
Semana 5[ artefacto ] Ejecución de validación · informe de fidelidad de alertas
Volvemos a ejecutar el conjunto de técnicas contra las reglas nuevas y confirmamos que todas disparan en producción, con la severidad correcta.
Encuadrar
Días 0-2[ artefacto ] Hoja de alcance · roles de auditoría · guardrails
Cuentas, suscripciones y proyectos dentro del alcance. Roles de auditoría de solo lectura emitidos, y guardrails de producción acordados por escrito.
Enumerar
Días 3-9[ artefacto ] Grafo de privilegios de IAM · rutas de ataque candidatas
Enumeración completa del grafo de identidad y después recorrido de las cadenas de privilegios entre cuentas y servicios, hasta que una ruta llega a los datos.
Evidenciar
Días 9-11[ artefacto ] Rutas de ataque · traza de llamadas API por salto
Cada ruta se recorre de principio a fin con las llamadas a la API registradas, para que tu equipo pueda repetirla en un sandbox en vez de creernos.
Traspasar
Día 11[ artefacto ] Diff de política por hallazgo · hoja de ruta de hardening
Diffs de política, no consejos: la sentencia exacta que hay que cambiar, con notas sobre el radio de impacto del propio cambio.
Verificar
Semana 4[ artefacto ] Diff de reenumeración · confirmación de ruta cerrada
Volvemos a recorrer el grafo después de tus cambios. Confirmamos que la cadena está rota y que no se ha abierto ninguna ruta nueva detrás.
Encuadrar
Semana 0[ artefacto ] Modelo de amenaza · inventario de herramientas · mapa de flujo de datos
Modelo, superficie de herramientas y límites de datos mapeados: qué se le puede pedir al sistema, a qué puede llamar y hasta dónde alcanza.
Sondear
Semanas 1-2[ artefacto ] Corpus de ataque · registro de cadenas con éxito
Prompting adversarial, inyección indirecta a través de contenido recuperado y cadenas de abuso de herramientas por parte del agente, ejecutadas contra el stack real.
Evidenciar
Semana 2[ artefacto ] Cadenas reproducibles · impacto por cadena
Cada cadena que funciona se reproduce con el prompt exacto, el contexto recuperado y las llamadas a herramientas que la provocaron.
Traspasar
Semana 3[ artefacto ] Diffs de guardrails · suite de evaluación de regresión
Cambios en los guardrails, diffs de permisos de herramientas y casos de evaluación que fallan de forma ruidosa si el comportamiento vuelve.
Verificar
Semana 5[ artefacto ] Informe de reejecución · suite de evaluación entregada
Volvemos a ejecutar el corpus contra el sistema parcheado. Cualquier regresión reabre el hallazgo en lugar de cerrar la operación.
Un operador. Sin banquillo, sin traspasos.
Quien define el alcance de tu operación es quien la ejecuta y quien escribe el informe. Sin gestor de cuenta por medio, sin un junior al teclado, sin hallazgos sobre los que nadie te sepa responder.
- 100+ operaciones entregadas
- MITRE ATT&CK · PTES · TIBER-EU · TLPT · DORA
- Divulgación coordinada, siempre
// Certificaciones del operador
20+ certificaciones obtenidas
Una selección de 11, entre disciplinas ofensivas, defensivas y de cloud.
Selecciona una insignia para inspeccionarla
Pablo RuizFundador y operador principalSeguridad ofensiva desde 2018 en Madrid, Oslo y Ámsterdam. Ejecuta la intrusión y después escribe el informe con el que tu equipo puede actuar.

Seguridad ofensiva desde 2018, entre España, Noruega y Países Bajos.
La ruta de certificación responde a un plan, no al adorno: primero OSCP y después la cadena completa de OSCE³, con OSEP para evasión, OSWE para la capa web y OSED para desarrollo de exploits. GPEN y GCIH cubren el lado defensivo, CRTO las operaciones de red team y AWS Security Specialty el trabajo en cloud.
Cursó la carrera en la Universidad de León a tiempo parcial mientras trabajaba a jornada completa, y la terminó con sobresaliente.
OffSec lo incluye como embajador de su capítulo en Países Bajos, donde cuatro de esas certificaciones aparecen publicadas por el organismo que las emitió. Una certificación es un punto de partida, no un hallazgo: dice que el método es sólido, no que el trabajo lo haya sido.
Cada operación la ejecuta de principio a fin la misma persona que definió el alcance. Nada se subcontrata y ningún hallazgo se pasa a otro para que lo redacte, así que quien entró es quien explica cómo lo hizo y quien se sienta con tus ingenieros a cerrar la ruta.
Lo que no cubre un NDA se publica. En los Labs están las notas de campo, los teardowns y las sesiones en vivo: el mismo tradecraft, trabajado en abierto en lugar de contado después.
La práctica opera desde Países Bajos y trabaja en remoto para todo el mundo.
Español · Inglés · Noruego
20+ obtenidas, entre disciplinas ofensivas, defensivas y de cloud
Sectores donde el radio de impacto es real
- Ferroviario
- Sector público
- Financiero
- Entretenimiento
- Infraestructura crítica
Agenda una llamada de alcance.
Cuéntanos qué necesitas demostrar. Te respondemos con un modelo de amenaza, una propuesta de alcance y un precio en menos de 48 horas.
- Alineado con TIBER-EU · TLPT · DORA
- NDA mutuo antes del alcance
- 48h de respuesta





