
Hemeroteca
Hemeroteca
Más de dos décadas de apariciones en prensa, radio y televisión hablando de ciberseguridad, hacking e inteligencia artificial.
143 entradas
2026

2025

Videoblog de "Pasión por el Despacho"

Granjas de Bots

Develan al CNI sus charlas con Hacktivistas
Resumen
Rafa, el Cibercapitán, y yo llevamos a las jornadas STIC del CCN-CERT, el centro que depende del CNI, una ponencia sobre hacktivismo y operaciones psicológicas en el ciberespacio. Enseñamos las conversaciones reales que mantuvimos con cuatro grupos prorrusos, entre ellos NoName057(16), al que vinculo con los ataques de este año a Vitrasa y a los concellos de Vigo y Lugo. Insisto en una idea que incomoda: no son cuatro chavales en su casa, es gente muy organizada y resiliente que vive para esto por convicción, y atacan a España por su apoyo a la OTAN.

La IA ha llegado para quedarse
Resumen
La inteligencia artificial ha llegado para quedarse y va a facilitar muchísimo trabajo, pero con la velocidad a la que ha entrado en nuestras vidas mucha gente no ha calibrado los riesgos. Soy defensor de usarla siendo conscientes de los peligros de su mal uso, empezando por vigilar a quién le entregamos nuestros datos. Y aviso de que los cibercriminales ya la emplean para automatizar ataques, afinar engaños en cualquier idioma y montar deepfakes que suplantan identidades.

La 'Liga Sagrada': la alianza entre yihadistas y prorrusos
Resumen
Grupos que sobre el papel se detestan, hacktivistas prorrusos, yihadistas y afines a China o Irán, dejan de lado sus diferencias y se coordinan bajo una misma bandera para golpear a Occidente. En este reportaje, ligado a las jornadas del Centro Criptológico Nacional, explico por qué funciona esa alianza: cada uno cree estar haciendo lo correcto y a todos les une un objetivo común. Van desde las denegaciones de servicio hasta el robo y la venta de datos de empresas e industrias al mejor postor.
Ética y Libertad como pilares de la seguridad digital
Resumen
En esta entrevista repaso lo que me mueve después de más de dos décadas en esto: como suelo decir, algunas personas simplemente no queremos ver el mundo arder. Defiendo que la ciberseguridad es una parte inherente al negocio, que tarde o temprano todos seremos vulnerables a un ataque y que ya no existe separación entre la vida digital y la física. Y reivindico la cultura hacker, la comunidad y la privacidad, porque la privacidad es esencial para ser libres.

La Ciberseguridad es una inversión
Resumen
En esta entrevista durante el Foro CTV en A Coruña defiendo una idea que repito sin cansarme: la seguridad no es un gasto, es parte del diseño de cualquier proyecto desde el minuto uno. Aviso también de que España ha dejado pasar el tren de la inteligencia artificial y de la ciberseguridad, y de que corre el riesgo de perder también el de la computación cuántica. Y recuerdo un dato que asusta, el de la empresa británica que perdió veinticuatro millones de euros por un fraude con voz e imagen sintéticas.
TV
Robo de Datos Médicos

Inteligencia Artificial y Ciberseguridad
Resumen
La IA juega en los dos bandos: dispara la sofisticación de los ataques, pero también nos permite defendernos mejor. Lo enseño con un caso real, el vídeo falso en el que Marta Ortega ofrecía una supuesta oportunidad de inversión milagrosa, y explico que hoy basta con pasar el enlace por un detector para ver que casi con seguridad es falso. En defensa, un ordenador recibe miles de ataques al día y sin IA sería imposible revisarlos uno a uno; con ella sacamos patrones y separamos lo real del falso positivo.

Ciberseguridad en Crossover

Mi vida contada para ANFAIA

Dark Web en The Wild Project

Colaboración con la Ciudad de Málaga
Resumen
Formé parte de una comisión de veinte expertos que revisó y reforzó la Estrategia de Ciberseguridad de la ciudad de Málaga, junto a gente del Centro de Ciberseguridad de Madrid, la Agencia Estatal de Administración Digital y el Banco de España. Lo que más me gustó es que Málaga no se queda en lo técnico, también trabaja lo social y la concienciación. Ojalá más ciudades tomen este tipo de iniciativas y no se limiten a seguir las nacionales y autonómicas.

25 años del Malware "I Love You"

Ciberseguridad en Infraestructuras críticas

Opinión sobre ataques al sistema eléctrico
Resumen
Sobre el gran apagón del 28 de abril mantuve la cautela: apuesto más por un fallo técnico que por un ciberataque, entre otras cosas porque las redes industriales no tienen acceso directo a internet. Descarto que grupos como Dark Storm o NoName, que se lo atribuyeron en redes, tuvieran esa capacidad, porque lo suyo son las denegaciones de servicio, no tumbar una red eléctrica. Y añado una idea: si un Gobierno quisiera desestabilizar a un país con un apagón, no lo haría un lunes, sino un fin de semana, cuando los técnicos descansan.

¿Avería o Ciberataque?
Resumen
Cuando media península se quedó a oscuras, muchos corrieron a hablar de ciberataque. En esta pieza pongo el freno: si de verdad hubiera sido un ataque, sabríamos de dónde vino, con las consecuencias diplomáticas que eso arrastra. Repaso los precedentes reales, como los apagones provocados en Ucrania con malware del tipo BlackEnergy o Industroyer, pero recuerdo que una avería técnica sigue siendo la explicación más habitual.

La teoría del Ciberataque

Sobre el apagón de España

Estafas DeepFake

Phishing y tabnabbing
Resumen
Explico para Newtral qué es el tabnabbing, esa técnica de phishing que cambia el contenido de una pestaña que has dejado abierta en segundo plano para suplantar una web y robarte las credenciales. Detrás hay un código JavaScript que reescribe la página cuando no la miras. En el móvil es más difícil que ocurra, por cómo gestionan la batería los navegadores, y la mejor defensa es tener el software actualizado y fijarse siempre en la web donde vas a meter tus datos.
El origen del teclado QWERTY

Hablando de la Dark Web en Tiempo de Juego

Buenas prácticas de la Inteligencia Artificial
Resumen
Colaboro con la Oficina Europea de Inteligencia Artificial en la elaboración del primer código de buenas prácticas para la IA de propósito general, junto a un millar de expertos, empresas y Estados. Participo en línea desde Vigo en los grupos de riesgos y ciberseguridad, porque quiero que la tecnología que nazca sea segura y que nadie, tampoco los Gobiernos, pueda manipular sus resultados. No redacto el texto, pero aporto ideas y debate a la gente que está en los grupos de trabajo.

Deep Web, Dark Web, Dark Net y Sicarios

Entrevista en Azodose

Filtración de datos en Telefónica
Resumen
El grupo Hellcat, aparecido a finales de 2024, entró en el sistema interno de tickets de Telefónica usando credenciales de empleados comprometidas y se llevó unos 2,3 GB de datos. En este análisis aporto una lectura que conviene no perder de vista: un incidente así golpea sobre todo puertas adentro, a la operativa de la propia empresa, más que a sus clientes.

¿Se pueden recuperar los mensajes del Fiscal General?
Resumen
¿Se pueden recuperar los mensajes borrados de un móvil? En este artículo lo explico sin humo. Las operadoras guardan los metadatos de llamadas y SMS durante unos doce meses, pero no su contenido; lo demás es terreno del forense tecnológico, con herramientas como Cellebrite y las copias de seguridad en la nube. Y matizo algo clave: en un par de días se sabe qué se puede extraer de un teléfono, aunque muchas veces es cuestión de horas.

Entrevista en O Economista · Colegio Economistas A Coruña
2024

Piratería, multas y Roja Directa

Encuentro Tecnológico Quincemil
Resumen
En este Encuentro Tecnológico de Quincemil suelto una cifra que suele descolocar: si el cibercrimen fuese un país, sería la octava potencia mundial por PIB, muy por encima del tráfico de drogas. Explico cómo el ransomware se ha convertido en un negocio de afiliados que recluta hasta a gente sin conocimientos técnicos, y por qué comprar herramientas caras sin personal que las maneje no sirve de nada. La idea que quiero que quede es sencilla: invertir en protección siempre sale más barato que recuperarse de un ataque.

Pódcast CyberMindful con Sandra Estok

DanaCon Solidario de apoyo a las víctimas de Valencia
Resumen
Con Martín Vigo ayudé a montar DanaCON Solidario, un congreso online de ciberseguridad para recaudar donaciones para los afectados por la dana de Valencia. Reunimos a cuarenta y ocho ponentes de España y Latinoamérica en dos jornadas de doce horas, con las donaciones yendo directas a Cáritas, World Central Kitchen o el Banco de Alimentos. No era la primera: antes hicimos CoronaCON contra el covid, con la que recaudamos cuarenta mil euros. Somos un sector solidario.

Geopolítica, Soberanía digital y Cumplimiento
Resumen
En este debate con Marlon Molina repasamos el estado real de la ciberseguridad sin pelos en la lengua, más allá de lo puramente técnico. Hablamos de geopolítica, de soberanía digital y de por qué el cumplimiento normativo se ha vuelto una pieza crítica de la defensa. Un análisis pensado para quien tiene que tomar decisiones, no solo para quien está delante de la consola.

Ciberestafas y datos personales
Resumen
Comento el caso de un vigués investigado por una ciberestafa con unas trescientas víctimas en toda España, que abría cuentas online con datos ajenos para mover e invertir el dinero sin dejar rastro. Recuerdo que el cibercrimen mueve desde hace años más dinero que el tráfico de drogas, así que este tipo de estafas no las hace gente que se aburre. Mis recomendaciones de siempre: contraseñas adecuadas y un gestor, doble factor de autenticación y antivirus en todos los dispositivos, también en el móvil.

Podcast sobre Bug Bounty y Ciberseguridad

Ciberguerra en el Líbano

Ataques a "buscas" de Hizbolá
Resumen
Analizo para ABC cómo el Mossad pudo sabotear los buscas de Hizbolá para hacerlos estallar a la vez. Tuvo que ser una operación rapidísima: o los llevaban premodificados de fábrica o lo hicieron a la carrera, con un código de seguimiento, porque un envío parado mucho tiempo habría levantado sospechas. Lo comparo con nuestros avisos de emergencia por tormenta, un primer mensaje para que todos sacaran el busca del bolsillo y un segundo para la detonación. Estaba muy bien planificado.

Ciberseguridad y Hackers

Ciberseguridad en RNE
Dos expertos de Ciberseguridad felicitados por la NASA
TV
Fallos de seguridad en la web de NASA

La NASA y el Bug Bounty
Resumen
Un colega y yo nos retamos a ver quién encontraba antes un fallo en la web de la NASA, y acabamos empatados: los dos lo logramos casi a la vez y la agencia nos mandó a cada uno una carta de agradecimiento desde su cuartel general en Washington. El que yo encontré podía llegar a permitir el robo de credenciales de los usuarios, y no fue nada fácil, porque en la NASA tienen las cosas muy bien aseguradas. Esa es la gracia de los programas de recompensas: abres la puerta a mil ojos velando por la seguridad de tu organización.

Incidente global con CrowdStrike
Resumen
Sobre el mismo incidente de CrowdStrike explico por qué fue tan difícil de arreglar: muchos equipos había que repararlos a mano, y si tienes cinco lo haces, pero imagínate quien tenga dos mil o tres mil. Además se saltaron una norma básica del sector, la de no subir nada a producción un viernes. Es otro recordatorio de que en Europa dependemos demasiado de fuera y de que deberíamos desarrollar cierta soberanía digital, con nuestros propios servicios.

Opinión sobre CrowdStrike y Soberanía Digital
Resumen
El apagón informático mundial de julio de 2024 no fue de Microsoft, fue un error de CrowdStrike al actualizar su producto, y nos tumbó a casi todos los clientes, hasta la nube de Microsoft. Lo aprovecho para insistir en la dependencia tecnológica: vivimos supeditados a los antivirus y la nube de Estados Unidos, les dan a un botón y nos quedamos sin acceso aunque los datos estén en Europa. CrowdStrike es una empresa puntera, pero el fallo fue suyo, no de un cambio en Windows.

Privacidad en la Cartera Digital
Resumen
Revisé la documentación técnica de la Cartera Digital con la que el Gobierno quería controlar el acceso de los menores a la pornografía, y desmonté que fuese anónima: en cuanto contactas con su servidor te identifican por la clave pública, y hay un campo de ID y la IP del dispositivo. Si el Gobierno quiere, podrá saber quién usa la aplicación. Además no sirve de mucho, porque solo afecta a las páginas españolas y hay formas de esquivarla; los controles parentales serían mejor solución.

Ciberataques y Geopolítica
Resumen
Vinculo la oleada de ataques a Iberdrola, Telefónica, Santander o la DGT con la geopolítica: últimamente nos hemos llevado mal con algunos países, y Rusia e Israel están entre las mayores potencias de ciberseguridad. El caso Santander fue un ataque en la cadena de suministro, a través de un tercero. Insisto en que las organizaciones siguen viendo la ciberseguridad como un gasto cuando es una inversión, y en que detrás de esto no hay chavales con capucha, sino mafias que van a por dinero.

Entrevista en "Con P de Podcast"

El futuro de la Ciberseguridad: Un mapa con dos grandes calles
Resumen
En este reportaje sobre el futuro de la ciberseguridad aporto la visión del hacking ético: los hackers somos los buenos, los ciberdelincuentes los malos. Auguro más cibercrimen por dinero y más estafas con IA y deepfakes, y cuento la demostración de RootedCon en la que mi voz sonaba como la de un CEO en tiempo real. Repito dos ideas que me obsesionan: desde 2017 el cibercrimen mueve más que el narcotráfico, y somos peligrosamente dependientes de tecnología extranjera, porque en un conflicto global con un botón nos quitan esos servicios.

Claves para evitar Ciberestafas
Resumen
Ante el repunte de ciberestafas en Galicia resumo la defensa en dos palabras: desconfiar y verificar, o dicho de otro modo, lo que no harías en la calle no lo hagas en internet. Aviso de que los malos también usan ya la IA para clonar voces e imágenes en vídeos falsos y publicidad fraudulenta, y de que nosotros trabajamos en aplicaciones que detecten esas falsificaciones, aunque ellos tienen todo el tiempo y el dinero del mundo. Contraseñas seguras, distintas para cada sitio, y doble factor de autenticación.

Proyecto Inteligencia Artificial con OdiseIA y Google.org
Resumen
Google.org nos seleccionó a tres vigueses de OdiseIA para su fondo Digital Futures Project, y a mí me tocó liderar un grupo que explora cómo la IA afecta a la ciberseguridad de las empresas. El objetivo es crear una guía de buenas prácticas fácil de entender que ayude a protegerse mejor frente a los ataques. Lo hago por vocación, no por dinero, porque los malos van a tener ahora muchas más herramientas a su disposición.

Las empresas deben apostar por expertos en Ciberseguridad
Hablando sobre Ciberdelincuencia en la Televisión de Galicia

Equipo de Investigación · La Estafa del Nini

Podcast Café & Pizza · Lo que hizo este hacker te sorprenderá

Copiando voz de CEO para Fraude

La tecnología es gracias a los hackers
Resumen
En esta entrevista cuento cómo empecé con catorce años cacharreando con Infovía y un chat llamado Axis, cuando era trivial colarse en el PC de cualquiera conectado por módem. Reivindico que un hacker no es un delincuente y que buena parte de la tecnología que usamos, internet incluida, existe gracias a los hackers, y eso no va a cambiar. Recuerdo también un dato que repito mucho: seis de cada diez pymes que sufren un ciberataque acaban cerrando la persiana.

Las profundidades de Telegram
Resumen
Telegram se ha convertido en un bazar donde conviven drogas, fútbol pirata, pornografía y hasta la coordinación de ataques contra empresas y medios. En este reportaje lo resumo sin rodeos: no es exagerado decir que Telegram es la nueva deep web. Y aviso de dónde está el peligro real para el usuario de a pie, en los archivos que se descargan cargados de malware.

Fraude Deepfake del CEO en RootedCon
Resumen
Con Daniel Fernández demostramos en RootedCon lo fácil que es clonar la voz de un directivo con IA para la estafa del CEO. Di la charla mientras una máquina cambiaba mi voz en tiempo real por la de un CEO reconocido, con un portátil gamer de unos mil cuatrocientos euros y software libre. Aviso de que la IA generativa multiplica el fraude, desde phishing en perfecto español hasta el timo de veinticuatro millones que sufrió una empresa británica, y de que, aunque regular está bien, los malos van a ir por delante.

Postura en Ciberseguridad
Resumen
Aquí defiendo que tener una buena postura de ciberseguridad no es un lujo, es lo que permite a una empresa crecer y seguir dando batalla en el mercado. Recuerdo un dato que debería quitar el sueño a cualquier directivo: seis de cada diez pymes que sufren un ciberataque acaban cerrando. Y aviso contra los que venden soluciones mágicas, porque la seguridad de verdad va de acompañar a la compañía, no de colocarle un producto genérico.

Podcast con Lorenzo Martínez (Lawwait)

Podcast con Lucas Riggio

Reconocimiento facial en aeropuertos
2023

"Es muy fácil entrar en la deep web" · Antonio Fernandes, Hacker

De Hacker a Hacker: Entrevista de Pablo González

Un correo falso tumba el concello
Resumen
Comento el ciberataque al Concello de Cangas, que empezó con un correo falso a un funcionario y acabó siendo un ransomware, el LockBit 3.0, que dejó fuera de juego a media plantilla municipal y bloqueó las nóminas. Sospecho que detrás está la misma banda que poco antes robó datos a la operadora gallega R, y apunto a que puede haber más municipios pontevedreses afectados. LockBit es de los grupos más prolíficos del mundo.

Antonio Fernandes · Hacker de la vieja escuela

Un mail hackeado le cuesta 100.000 euros a un empresario

Entrevista en Securiters
Hablamos mucho de ciberataques, pero la propaganda modifica el comportamiento

Tus datos: no solo TikTok, ni solo en Pekín

CISO y dirección IT · Entrevista a Antonio Fernandes

¿Quién está detrás del ciberataque al Clínic de Barcelona?
¿Por qué Estados Unidos quiere prohibir TikTok?
Todo es Mentira y el uso de TikTok
2022

Encuentros digitales en el campus
Resumen
Participé como invitado en los encuentros de cultura digital Decembro Maker Talks, en el campus de Ourense, dentro del proyecto Emprende Makers de la Diputación. El programa reunió ciberseguridad, internet de las cosas, robótica, impresión 3D y videojuegos, con ponentes del sector y la entrega de los premios Talento Maker.

The Wild Project #172 ft Antonio Fernandes (Hacker)

España, uno de los países más atacados

Aprendemos as claves para protexer unha empresa

Premio Comunicador del Año en Ciberseguridad
Resumen
Recibí el premio Pericia Tecnológica al comunicador del año en Ciberseguridad, que me entregó la asociación PETEC en la Escuela de Policía Nacional de Ávila. Es un reconocimiento a veinte años divulgando, formando y organizando eventos como la ViCON. Justo se cumplían dos décadas de mi primera charla sobre Linux y seguridad, así que fue un camino que sirvió para algo.

EP131: Navegadores dentro de TikTok y Facebook + Zatko

Los alumnos del curso en ciberseguridad industrial
Resumen
Participé en la clausura de la primera edición del curso de especialista en ciberseguridad industrial de la Universidade de Vigo, una formación única en Galicia que agotó sus plazas con profesionales en activo de la industria. Siemens definió como potente el futuro laboral de esa primera promoción.
Prensa
Los ciberataques del futuro
Resumen
Sobre cómo evolucionarán las amenazas creo que habrá una especialización por sectores para abarcar más clientes: el malware del futuro irá a por industrias, gobiernos y partidos, para sacar más rédito al esfuerzo. Apuesto también por un aumento de los ataques a la cadena de suministro, movidos por intereses económicos según lo que pida el mercado.
Que é Pegasus? Como se espía nas redes?

La otra cara de los códigos QR y el peligro que suponen

Las mafias quieren mucho dinero deprisa
Resumen
En plena psicosis por los ciberataques rusos tras la invasión de Ucrania pido calma frente al alarmismo: muchas de esas medidas se aconsejan desde hace años. Aviso de que no todas las mafias están en Rusia, también las hay en España, y de que van desde el estafador de poca monta hasta la supermafia organizada. Lo resumo con una imagen: los ladrones no van a la casa con más alarmas, sino a la más desprotegida, y las mafias buscan pasta, así que atacan al sistema informático menos protegido.

Empresas e instituciones se "blindan" ante un repunte
Resumen
Explico que desde hace tiempo vivimos una ciberguerra fría con Rusia y China a la cabeza, y que los ataques a medios de comunicación han crecido, porque si controlas la información tienes media guerra ganada. Aviso de que eléctricas y bancos sufrirán más ataques por ser servicios esenciales, y de que muchas bandas están apoyadas por gobiernos. Frente a eso, sentido común: antivirus, doble factor, VirusTotal y mantenerlo todo actualizado, porque el cien por cien de seguridad no existe, pero se pueden poner trabas.

Los funcionarios gallegos, protegidos frente a Rusia
Resumen
Sobre la ciberguerra en Ucrania resto dramatismo: ciberataques siempre ha habido, no veo un repunte especial hacia la ciudadanía. En Galicia, con la Amtega, los funcionarios están bastante seguros y se hace mucho, como el nodo gallego de ciberseguridad, aunque faltan recursos. Aviso de que la OTAN debería tener cuidado, porque atribuir un ataque a un país es difícil, con mucha falsa bandera y oscuros intereses de por medio.

Ataque con bots a las infraestructuras ucranianas
Resumen
Comento la dimensión ciber de la invasión rusa de Ucrania, la primera guerra híbrida entre países. Confirmo que los rusos estaban lanzando denegaciones de servicio contra entidades ucranianas y que eso salpicaba también a su banca. Antes incluso de que llegaran los tanques ya se habían activado troyanos latentes en servidores ucranianos.

Cómo escapar a la "mafia" que roba tus datos bancarios
Resumen
Explico cómo escapar del phishing y el smishing que suplantan a tu banco: detrás no hay dos fulanos aburridos en su casa, sino mafias bien organizadas que juegan al gato y al ratón. Mi regla es sencilla, si no esperas ningún envío, ese correo no es para ti; y ante cualquier aviso, ve siempre a la web oficial en vez de pinchar el enlace, fijándote en que el dominio no tiene nada que ver con la empresa real. Contraseñas distintas, software actualizado y, ante la duda, el 017 del Incibe.
2021

Un hacker siempre es bueno
Resumen
En esta entrevista tras el Ciber.gal defiendo que un hacker siempre es bueno: es una mente curiosa que quiere entender cómo funcionan las cosas, y quien usa ese conocimiento para hacer daño es un ciberdelincuente, no un hacker. Aviso de que las empresas no están preparadas y de que siguen tratando la ciberseguridad como un gasto cuando es una inversión, porque esto no va solo de comprar tecnología cara, va de procesos y de personas. En Galicia no llegamos a una docena de personas dedicadas a esto.
Ciber.gal y Cibercrimen
Prensa
Malwares más sofisticados
Resumen
Sobre el malware del futuro insisto en la especialización por sectores para abarcar más clientes, con ataques dirigidos a industrias, gobiernos y partidos para sacar más rédito al esfuerzo. Preveo también más ataques a la cadena de suministro, orientados a favorecer intereses económicos según lo que pida el mercado.

Entrevista con Lord Draugr

EUROPOL detecta la oferta de VACUNAS FALSAS

Charla con Enrique de Vicente sobre Cyber Polygon

En ciberseguridad, los malos van por delante
Resumen
En esta entrevista parto de una asimetría incómoda: los atacantes van por delante porque tienen dinero, gente muy preparada y se dedican solo a esto, mientras que quien defiende tiene que proteger todos los frentes a la vez y basta con que falle uno. Pongo ejemplos como el de Colonial, que ni siquiera tenía un responsable de ciberseguridad, y comparo el marco europeo, con la directiva NIS marcando mínimos obligatorios, frente a un modelo estadounidense que deja las infraestructuras críticas en manos privadas. Y reclamo más inversión en las fuerzas del Estado para pasar de reaccionar a anticiparse.
"Levamos uns cantos anos nunha especie de ciberguerra fría"

CosasDeHackers · Hablamos de Bug Bounty

El mundo virtual es más peligroso, no sabes lo lejos que puede llegar
Resumen
Lamento que las empresas no estén preparadas para un ciberataque, como se vio en el SEPE o en Castellón, y que se siga viendo como un problema solo técnico cuando perder los datos acaba en la cuenta de resultados. Describo el cibercrimen como una pata más del crimen organizado, que ya factura más que el narcotráfico y hasta tiene call centers para gestionar rescates. Y aviso de que el mundo virtual es más peligroso que el real precisamente porque bajamos la guardia; el hackeo del móvil de Jeff Bezos acabó en el divorcio más caro de la historia.

Entrevista en FluProject
Resumen
En esta entrevista me defino como alguien que lleva veinte años en la tecnología de forma totalmente vocacional. Cuento mis inicios en las BBS, la demoscene e Infovía, y mi colaboración con la Comisión Europea evaluando proyectos y en un grupo sobre los riesgos de los productos de consumo con IA. Del día a día de un CISO destaco el trato humano, acompañar a la gente hacia prácticas más seguras, y suelto una idea que sostengo: la identidad es el nuevo perímetro.

"El progreso es como un Tsunami"
Resumen
El progreso es como un tsunami: puedes quedarte en la arena y dejar que te arrastre, o coger una tabla e intentar surfearlo. Con esa metáfora abro esta entrevista, en la que insisto en que un hacker no es un ciberdelincuente, porque la ética está en la persona y no en la tecnología. Critico además que las empresas busquen un informático para todo cuando lo que necesitan es un especialista, igual que con un brazo roto vas al traumatólogo y no al médico de cabecera.

Así fue el primer bug bounty de una Administración Pública
Resumen
En diciembre, la Generalitat de Cataluña se convirtió en la primera administración pública española en abrir un bug bounty, y fui uno de los quince investigadores invitados a buscarle las cosquillas a sus sistemas. Cuento cómo fue por dentro, con cinco fallos validados por el Catalonia-CERT, y reclamo lo que toca: que estas iniciativas se retribuyan como es debido y no se queden en una camiseta y un diploma.

La Generalitat recluta a un hacker gallego
Resumen
La Generalitat de Cataluña me pidió ayuda para montar el primer bug bounty de una administración pública en España: reclutar a un equipo de quince cazarrecompensas y dejar que buscaran fallos en su red. Encontramos cinco vulnerabilidades, que sus técnicos repararon bajo la supervisión del Catalonia-CERT. Les ayudé a encontrar a la gente y a definir cómo reportar los fallos a la agencia; un proyecto pionero en el país.

Trabajo reportando fallos de software a las grandes tecnológicas
Resumen
Reportar fallos a las grandes tecnológicas empezó para mí como un hobby en las navidades de 2019, para no oxidarme en la parte técnica. En esta entrevista explico cómo funciona el bug bounty, desde el reconocimiento de dominios hasta dar con un servidor mal configurado que dejaba a la vista el código fuente de una empresa conocida. Y aclaro que, aunque hay quien saca más de cien mil euros al año, prefiero mantenerlo como algo paralelo para no acabar aborreciéndolo.
2020

La Guardia Civil capta talento gallego
Resumen
Fui mentor de la National Cyber League de la Guardia Civil, un concurso en el que unos dos mil equipos de jóvenes defienden en un entorno simulado a una empresa atacada. Mi labor era acompañar a los equipos clasificados para la final. Hay mucho talento en Galicia: en la primera edición los concursantes gallegos se llevaron becas, prácticas y premios, no se fue ningún finalista sin algo.

"Expertos en ciberseguridad ayudan"

Esfuerzos de la Policía para atajar el Fraude al CEO
Resumen
Sobre el fraude del CEO, ese correo falso que pide cambiar la cuenta donde se ingresan los pagos, la solución que doy es el sentido común: cuando algo tenga que ver con dinero, venga de quien venga, confírmalo por otra vía. Si te piden cambiar una cuenta, coge el teléfono que ya conoces de esa persona y pregúntale si fue ella. Por entonces habíamos formado el grupo de cazarrecompensas SpInquisitors y preparábamos un taller de bug bounty para RootedCON.
2019

Los Hombres de Negro que protegen el ciberespacio
Resumen
En este reportaje sobre los responsables de vigilar el ciberespacio defiendo que al ciudadano europeo hay que darle herramientas. La Directiva NIS ha empujado a los países a crear sus estrategias, pero queda mucho por aplicar de cara a la ciudadanía. Echo en falta un mecanismo para que cualquier europeo pueda avisar de fallos en la Administración, en la línea de la directiva de alertadores, y reclamo un CSIRT ciudadano y de acceso público.

Infancia y el uso de móviles
Resumen
Sobre a qué edad dar un móvil a un niño, soy partidario de que conozcan pronto la tecnología, porque no podemos negarla y deben estar al día; el móvil es una herramienta que se conecta a sitios, no la reencarnación del mal. Eso sí, no le des a un niño tu propio móvil con tus datos personales y del trabajo, porque a un niño es muy fácil engañarlo para que pinche donde no debe. No soy de prohibir, sino de informarse y darles herramientas, apoyándose por ejemplo en las guías para padres del Incibe.

Los hackers no somos héroes
Resumen
Ser hacker, más que un oficio, es una forma de ser: curiosidad por saber cómo y por qué funcionan las cosas y hacer que hagan lo que no estaba previsto. La realidad se aleja mucho del estereotipo de Hollywood. Aviso de que hay muchos más incidentes y pagos de rescate de los que salen a la luz, reivindico el papel de las mujeres en el hacking y, sobre Snowden y Assange, aclaro que ellos son hacktivistas.

Problemas legales para las investigaciones de estafas
Resumen
Comento por qué cuesta tanto investigar las estafas por internet en Vigo: muchos delincuentes actúan desde países de la periferia poco colaboradores, y eso frena las investigaciones. Y aviso de que los malos van a ir al mundo de los videojuegos, una de las industrias que más factura, haciéndose pasar por otros o usando cuentas de PayPal de forma maliciosa.

Dos gallegos, embajadores de Telefónica
Resumen
ElevenPaths, la unidad de ciberseguridad de Telefónica, nos eligió a nueve expertos como embajadores para difundir la seguridad en internet. Aviso de una tendencia que ya es real: hoy es más fácil que te hagan daño en las redes que en la calle. En el móvil llevamos datos que no nos gustaría que salieran, así que cuidado con las apps y las wifis públicas, porque no sabes quién está al otro lado.

La Universidad de Vigo ficha hackers
Resumen
La Universidade de Vigo nos fichó a varios hackers para impartir cursos y el nuevo Máster interuniversitario en Ciberseguridad y para debatir cómo blindar las fábricas de la industria 4.0. Con Belén Pérez, con quien organizo el Hack & Beers de Vigo, di un curso sobre ciberseguridad en las fábricas inteligentes.

Holanda premia a un hacker por una ayuda
Resumen
El Gobierno de Holanda me agradeció el aviso de una vulnerabilidad con una carta y, en tono de humor, una camiseta negra que decía «hackeé al Gobierno holandés y todo lo que conseguí fue esta pésima camiseta». No es el único reconocimiento: figuro en el HackerOne del Departamento de Defensa de Estados Unidos, en el Hall of Honors de Philips y en el Hall of Fame del CERT de la UE. Para mí el bug bounty es un hobby, una forma de no oxidarme técnicamente.
2018

Narcos usan sistemas de cifrado para sus comunicaciones
Resumen
En un reportaje sobre cómo las bandas usan apps de cifrado explico los entresijos: delegar tu privacidad en un tercero, sea Telegram, Signal o WhatsApp, implica confiar en que trate tus comunicaciones de forma segura. Recuerdo que con criptografía de clave pública, entre otras técnicas, cualquiera puede montarse su propio sistema de comunicación prácticamente inviolable. Como hacker, mantengo el escepticismo y no descarto puntos débiles que permitan filtraciones.

Hackers en el Hack&Beers de Vigo
Resumen
Con Belén Pérez organizamos una edición del Hack & Beers de Vigo dedicada a dar visibilidad a las mujeres, con cinco expertas gallegas dando las ponencias. Buscamos que se vea el talento que tenemos para exportar, en un ambiente distendido donde la gente aprenda y se relacione. Con la nueva normativa europea de protección de datos avisé de que las grandes empresas se enfrentan a multas que pueden afectar a su facturación, y que algunas, como Facebook, tendrán que ponerse las pilas.

Hackers avisan del peligro del IoT de Gasolineras
Resumen
Firmé el dictamen que alertó a la UE de fallos de ciberseguridad en ciento ochenta y nueve gasolineras españolas con dispositivos conectados: en casi todas, un intruso podría ejecutar cientos de comandos desde internet e incluso cambiar los precios de los surtidores. Los profesionales conocemos el problema desde 2015, tiene un coste ridículo de solucionar y el impacto de un ataque podría ser grave, pero casi nadie se ha preocupado. Hace falta concienciación.

Hackers y Kevin Mitnick
Resumen
Recuerdo mi encuentro con Kevin Mitnick, del que todavía conservo la foto: es una leyenda. Reivindico a la gente de los grupos con los que crecí, como Hispahack, Els Apòstols o La Vieja Guardia, y a los pioneros europeos del Chaos Computer Club, que siguen organizando algunos de los mejores eventos del continente. Quince años después de aquella foto, sigo montando cada trimestre el Hack & Beers en Vigo.
2017
Las posibilidades laborales del ámbito hacker

Un Hacker no es un delincuente
Resumen
Ante los alumnos de un máster de Teleco en Vigo defendí que el hacker no es un delincuente y recomendé dedicarse a la seguridad del Internet de las Cosas, porque ahora prima sacar el producto y la seguridad espera, y esta tecnología lo va a cambiar todo. Avisé de que ya hay televisores que espían con micrófono y cámara, y hasta juguetes con fallos que permitían hablarle a un niño a través de ellos. Estoy activo y preparado para colaborar: quiero devolver a la comunidad lo que ella me dio.

Éxito de la Hack&Beers de Vigo
Resumen
El segundo Hack & Beers de Galicia reunió en Vigo a una treintena de expertos en seguridad, con ponencias como la de Dave Ryan sobre pentesting. Creo que el público se llevó trucos interesantes al descubrir que hay herramientas en internet para mantener un nivel de seguridad aceptable sin pagar los precios de las grandes consultoras, automatizando las pruebas de intrusión para ahorrar.

Santiago acoge el mayor encuentro internacional de tecnologías libres
Resumen
Participé como ponente en el Librecon de Santiago, el mayor encuentro internacional de tecnologías libres, con trescientos cincuenta expertos y doscientas empresas, hablando de los retos de la industria 4.0 junto a nombres como Yaiza Rubio o Pilar Vila.

Expertos en seguridad en la Hack&Beers
Resumen
Una edición del Hack & Beers en Vigo reunió a entre treinta y cuarenta hackers éticos y expertos gallegos, con una conclusión clara: hace falta una campaña de sensibilización para que el ciudadano tome más medidas. Entre el público había empresarios, profesores, estudiantes e investigadores. Insisto en una idea práctica: si contratas a una empresa externa para el pentesting te cobran una fortuna, pero con las herramientas disponibles puedes hacértelo tú y ahorrar.

La UE recluta a un exhacker
Resumen
La UE me incorporó a la lista de expertos de la agencia Enisa para ayudar a idear estrategias legales, evaluar riesgos y frenar ciberataques como el WannaCry. Cuento cómo de adolescente descubría agujeros en webs de empresas y les avisaba, y cómo recorría Vigo en coche con un portátil comprobando lo vulnerables que eran las redes wifi. Buena parte del trabajo sería en remoto, evaluando y colaborando según el grupo que te toque.

Cibercrimen y amenazas
Resumen
Preveo que seguirán las amenazas clásicas, ransomware y phishing, pero especializándose con IA y explotación del Big Data, y usadas también por grupos subvencionados por Estados para la ciberguerra. Aviso del software antiguo que sigue funcionando en sistemas críticos: se descubrirán fallos viejos que servirán para ataques masivos. Y de la industria 4.0, donde vamos camino de que infecten lo que producimos para propagar el malware a los clientes, con los dispositivos conectados como objetivo para una red zombi mundial.

Un gallego lidera el hacking ético
Resumen
En esta entrevista cuento que a los diecisiete destapaba agujeros en webs bancarias para avisarlas, y que acababa de aprobar un curso online del MIT sobre ciberseguridad. Explico el hacking ético: intentos de intrusión con mentalidad de atacante pero con permiso y a un precio justo. Sobre si existe el hacker bueno, respondo que un hacker es un apasionado, y la pasión no es buena ni mala, es una cuestión ética; la época del hacker romántico que superaba barreras solo por reto ya es historia.

Expertos vigueses en ciberseguridad alertan a las industrias
Resumen
Recuerdo cuando un amigo y yo recorrimos Vigo en coche con un portátil para mapear la ciberseguridad de la ciudad y descubrimos cuántos hogares no habían puesto contraseña a su wifi. Aviso de que, aunque casi todos tienen algún antivirus, muy pocos renuevan sus contraseñas, tienen cortafuegos o usan un usuario con privilegios limitados. Con la industria 4.0, lo visto hasta ahora puede quedarse en un juego de niños si de repente una fábrica queda paralizada por un secuestro.
2016

La policía se prepara para timos en Navidad
Resumen
Vengo de un congreso de criptografía con mil setecientos expertos organizado por el Centro Nacional de Criptografía, donde se habló de amenazas avanzadas persistentes y ciberespionaje: 2017 promete ser movidito. Para comprar por internet recomiendo métodos como PayPal y entrar siempre directamente a la tienda oficial. Porque más allá del dinero que te estafen, el problema es a quién le das tu nombre, dirección y tarjeta: podrían suplantar tu identidad o secuestrarte el equipo. Revisa siempre el dominio y el candado del pago cifrado.

Bloquean empresas para extorsionar
Resumen
Aviso de que empresas de Vigo están sufriendo el ransomware, que cifra los discos de la oficina y exige un rescate en bitcoins para devolver los archivos. En el último año he notado una puesta de moda de este tipo de ataque, y aunque ninguna empresa quiere reconocer si pagó, sé de algunas que tuvieron incidentes. Los criminales usan bitcoin precisamente para complicarlo todo y despistar el rastro.
2010

Los vigilantes de la red de redes
Resumen
Un perfil temprano de mis inicios como emprendedor, cuando con un socio montamos Fernandes Soluciones, especializados en seguridad de sistemas y en ayudar a las empresas a protegerse del espionaje y los ataques y, a la vez, a venderse mejor. Nos definían como hackers éticos, esos apasionados de curiosidad sana que prueban todas las cerraduras para ver si están bien cerradas.
En manos de Antonio Fernandes
Resumen
Un perfil personal de mis comienzos: cuentan que mi primer contacto con un ordenador fue por la época de la primera comunión y que, mientras otros iban a ver al Celta, yo miraba a la pantalla. Ya entonces asesorábamos a las empresas en seguridad, aunque la mayoría solo se preocupaba cuando les pasaba algo grave.

Ataque web de la Presidencia de la UE
Resumen
Analizo el incidente de la web de la presidencia española de la UE, donde apareció la cara de Mr. Bean en lugar de la de Zapatero. Aclaro que nadie atacó los servidores ni fue un montaje: fue un fallo de cross-site scripting, un agujero que permite mostrar contenido de otra web a través del buscador, sin entrar en el servidor. El riesgo real de estas cosas no es el servidor, es que se engañe al usuario para que introduzca datos creyendo que está en la página oficial, como en el phishing.
2009

Malware que convierte en zombis los ordenadores
Resumen
Explico cómo se crean los ordenadores zombi, controlados por delincuentes con virus que llegan por webs, correos o descargas: pueden entrar hasta desde un pendrive y quedas a su merced sin saberlo, con tus datos y tu conexión en manos del dueño de la red. Recuerdo que en 2007 una legión de zombis atacó los trece servidores raíz del DNS, el corazón de internet; si hubieran caído todos, habría sido un caos hasta repararlo.
2006

Los peligros de compartir por P2P
Resumen
En un reportaje sobre los riesgos de compartir archivos por P2P insisto en que la seguridad depende del usuario y de lo que comparta. Confieso que ni siquiera uso el eMule, aunque sea una tecnología revolucionaria, y le veo futuro para la comunicación entre personas, la voz IP y la videoconferencia. La precaución mínima: revisar bien lo que gestionas, porque hay quien esconde contenidos ilegales o un virus bajo un título inocente.

Pornografía infantil en redes P2P
Resumen
Sobre los riesgos de las redes P2P sostengo que su seguridad depende por completo del usuario y de lo que comparta. Le auguro un buen futuro a esta tecnología, no solo para películas sino también para libros, voz IP y videoconferencia, pero recuerdo que toda tecnología depende del uso que le des. La precaución mínima es revisar lo que descargas antes de abrirlo, porque hay quien oculta bajo un título de Disney una película porno o un virus.

Las redes wireless de Vigo son inseguras
Resumen
En este reportaje sobre los cibervillanos del futuro cuento, ya reconvertido en asesor, que colarse en el wifi del vecino para robarle la conexión está a la orden del día. Si cruzas Vigo una noche cualquiera puedes encontrar más de trescientas redes de empresas y particulares, casi todas vulnerables. Y lo peor es que la víctima solo notará que su conexión va más lenta, sin sospechar que alguien controla su equipo.
2005

Reacción a la detención de un ciberdelincuente
Resumen
En las reacciones a la absolución del hacker QuickBasic, que asaltó las webs de Hacienda y del PP, dejé claro que para nosotros no era un hacker: usaba un programa al alcance de cualquier aficionado. Tuvo suerte de que lo soltaran, aunque el susto de pisar la cárcel no se lo quita nadie. Creo que lo hacía por notoriedad, para que vieran lo bueno que era y conseguir trabajo y fama, no por el afán de aprender que mueve a un hacker de verdad.
2004

Opinión sobre la filtración del código fuente de Windows
Resumen
Analizo la filtración de parte del código fuente de Windows NT y 2000. En ese código, descargado por miles de internautas, se puede ver la programación del escritorio o del núcleo de red, y creo que provocará nuevos fallos de seguridad, aunque subrayo que no fue culpa de Microsoft. Tras estudiarlo a fondo, todo apunta a que la filtración salió de una empresa estadounidense, no de un gobierno ni de una universidad.
2003

Presentación del Foro Tecnoatlántico
Resumen
Formé parte del comité de honor del Tecnoatlántico, el primer foro de informática y nuevas tecnologías de Vigo, que reunió a un millar de aficionados durante cuatro días en Cotogrande, con foros profesionales, talleres y gurús de internet como Albert Gabàs, del Chaos Computer Club.
2001

UNR asalta las principales webs de España
Resumen
Uno de mis primeros pasos, con veinte años, en el grupo vigués Unluck Net Research, que hacía auditorías de seguridad a grandes webs y ponía en evidencia fallos que otros no veían. Lo nuestro era un reto intelectual: cuando encontrábamos un fallo lo reportábamos a la compañía para que lo arreglara, y solo si no hacían caso alertábamos a las auditorías. Nunca tocábamos datos de clientes; hacíamos I+D, no destrozos gratuitos.
2000

El niño de internet llega a Vigo
Resumen
Una de mis primeras apariciones, con diecinueve años y estudiando COU, cuando dirigí la filial viguesa del grupo Babysoft dedicada a programación a medida, seguridad informática y alojamiento de servidores, junto a Daniel Fernández. Todo empezó con un contacto por internet que acabó en un viaje a Mallorca.