La empresa portuguesa de ciberseguridad fundada en 2022 y responsable de algunos de los descubrimientos de vulnerabilidades más relevantes en el ámbito internacional en los últimos meses, inicia formalmente su actividad comercial en España.
La compañía aterriza en el mercado español con una destacada cartera internacional de clientes en países como Inglaterra, Alemania y la propia España. En este último mercado, su ambición es convertirse en el socio de referencia para aquellas organizaciones que necesitan determinar, de manera continua y demostrable, qué parte de su superficie de exposición digital es realmente explotable por un atacante.
Motor de IA basado en agentes
Los servicios de Ethiack se diferencian de los pentests anuales tradicionales —que solo ofrecen una fotografía estática que caduca en cuestión de semanas— y de los escáneres de vulnerabilidades convencionales, los cuales se limitan a entregar listas interminables de alertas ordenadas por una criticidad teórica, sin reflejar lo que un atacante puede explotar en la práctica.
Ethiack invierte esta lógica a través de su motor de IA basado en agentes, Hackian, que mapea permanentemente la superficie de ataque, encadena rutas de intrusión, ejecuta rutinas de explotación y ofrece una prueba de concepto en cada riesgo confirmado. El resultado, según datos de la compañía, es una tasa de falsos positivos inferior al 0,5%.
Ethiack nació en 2022 en Coímbra, la ciudad que alberga la universidad más antigua de Portugal (fundada en 1290, unas siete décadas después de la de Salamanca) y que sigue siendo la principal cuna académica del país. La empresa dio sus primeros pasos en el Instituto Pedro Nunes —la incubadora vinculada a la Universidad de Coímbra, reconocida en varias ocasiones como una de las mejores del mundo— y desde allí dio el salto al mercado internacional.

La compañía fue fundada por André Baptista y Jorge Monteiro, dos perfiles complementarios. Monteiro, CEO, aporta la visión de negocio e internacionalización. Baptista, director de tecnología (CTO), es probablemente el hacker ético más reconocido de la península ibérica. Nacido en Coímbra en 1994 y graduado en su universidad, ganó el título de Hacker Más Valioso en 2018 en la competición H1-202, organizada por HackerOne en Washington; una distinción que le valió el apodo del «Cristiano Ronaldo de la ciberseguridad» en la prensa portuguesa.
En agosto de 2024, revalidó el título en Las Vegas en una competición por invitación centrada en TikTok y Epic Games, convirtiéndose en uno de los cinco hackers del mundo en lograrlo en dos ocasiones. También es profesor invitado del Máster en Seguridad Informática de la Universidad de Oporto y entrenador del equipo portugués en el European Cyber Security Challenge.
Un historial de descubrimientos con alcance internacional
El equipo de investigación de Ethiack, liderado por André Baptista, identificó recientemente una vulnerabilidad crítica de ejecución remota de código en Ruby on Rails, el framework web de código abierto que soporta más de medio millón de aplicaciones y algunas de las plataformas digitales más grandes del mundo. El fallo, denominado KindaRails2Shell y registrado como CVE-2026-66066 con una puntuación de 9.5, se localizaba en el procesador de imágenes predeterminado del framework: bastaba con que un usuario subiera una imagen (una foto de perfil, un avatar o una miniatura) para abrir la puerta a la lectura de archivos, la ejecución de código malicioso y, en última instancia, al control total del servidor.
Ethiack notificó discretamente al equipo de Ruby on Rails y coordinó con ellos un proceso de divulgación responsable. La empresa advierte que actualizar el framework puede no ser suficiente: la solución completa requiere varios pasos, incluida la actualización independiente de una biblioteca de procesamiento de imágenes de terceros, por lo que muchas implementaciones podrían seguir expuestas tras aplicar el parche principal.
Semanas antes, el investigador Rafael Castilho había documentado cuatro vulnerabilidades en GeoNetwork, el catálogo de metadatos geoespaciales desarrollado originalmente en el seno de la FAO y mantenido actualmente por la Open Source Geospatial Foundation. Dos de ellas podían encadenarse para lograr la ejecución remota de código sin necesidad de credenciales.
El asunto es especialmente sensible en Europa, ya que GeoNetwork es un pilar central de las infraestructuras de datos espaciales del continente y sustenta el geoportal INSPIRE. Ethiack identificó 121 instalaciones expuestas que ejecutaban versiones vulnerables en 39 países —el 89% perteneciente a agencias gubernamentales, militares o nacionales, donde Europa representa el 77,7% del total— y se puso en contacto con las organizaciones afectadas antes de que existiera un parche oficial.
Estos hallazgos se suman a una destacada lista de investigaciones previstas realizadas por Ethiack, entre las que destacan de forma nativa:
· En OpenClaw: https://ethiack.com/info-hub/research/one-click-rce-openclaw
· En Grafana: https://ethiack.com/info-hub/research/grafana-cve-2025-6023-bypass-a-echnical-deep-dive
· En Git: https://ethiack.com/info-hub/research/git-arbitrary-configuration-injection-cve-2023-29007
Ciberdefensa: la continuidad operativa sin pausas
La tecnología de Ethiack se utiliza actualmente en entornos donde la continuidad operativa no permite pausas. En el ámbito de la defensa, la empresa participó en el proyecto de Hacking Ético por IA desarrollado por el Estado Mayor de las Fuerzas Armadas de Portugal, a través del Comando de Operaciones de Defensa Ciberespacial. Este proyecto estaba destinado a automatizar y aumentar la frecuencia de las pruebas de seguridad en las tres ramas de las fuerzas armadas y fue diseñado para operar también en redes aisladas (air-gapped). El trabajo se completó en junio de 2026 y fue validado el pasado 31 de agosto por la Agencia para la Modernización Administrativa (AMA) y la Comisión Europea.
Fuera del ámbito militar, entre los casos de éxito publicados por la propia compañía destacan el de la Universidad de Oporto, con más de 5.000 activos protegidos y dos millones de euros en pérdidas potenciales evitadas durante 2025, y el del grupo farmacéutico Bluepharma, con mil activos críticos bajo supervisión permanente. En total, Ethiack reportó más de 150.000 vulnerabilidades explotables y evitó daños financieros estimados en más de 150 millones de euros a lo largo del año 2025.
España, en plena ebullición regulatoria
La entrada de Ethiack en España coincide con un momento de gran presión regulatoria en el mercado local. La transposición de la Directiva NIS2, que extenderá a miles de entidades la obligación de gestionar el riesgo digital y notificar incidentes en plazos estrictos, sigue pendiente de tramitación parlamentaria en las Cortes y acumula un retraso que ya ha provocado advertencias y acciones formales por parte de la Comisión Europea. A esto se suman DORA, plenamente aplicable al sector financiero; el Esquema Nacional de Seguridad (ENS), que exige a las administraciones públicas y sus proveedores realizar auditorías y pruebas periódicas; y el Reglamento de Ciberresiliencia (CRA), cuyas primeras obligaciones de reporte de vulnerabilidades acaban de entrar en vigor este mes.
Ethiack ha identificado a 121 instalaciones expuestas que ejecutaban versiones vulnerables en 39 países, el 89% de ellas pertenecientes a agencias gubernamentales, militares o nacionales
Para Jorge Monteiro, cofundador y CEO de Ethiack: «España es un mercado natural para nosotros. Compartimos un marco regulatorio europeo y, en muchos casos, los mismos grupos empresariales operan a ambos lados de la frontera. Ya trabajamos con organizaciones españolas y lo que nos piden es siempre lo mismo: dejar de gestionar listas infinitas de alertas teóricas y empezar a mitigar el riesgo real demostrado».
Por su parte, André Baptista, cofundador y CTO de la compañía, afirma: «Cuando encuentras un fallo crítico que afecta a medio millón de aplicaciones o a los geoportales de decenas de países, te das cuenta de que el problema real no es la falta de herramientas, sino el tiempo que transcurre entre la aparición de una vulnerabilidad y el momento en que alguien comprueba si es explotable. En esa brecha es donde actúa el atacante y eso es exactamente lo que ayudamos a cerrar».
En diciembre de 2024, Ethiack cerró una ronda de financiación semilla de 4 millones de euros liderada por la firma de capital privado Explorer Investments, con la participación de CoreAngels, Startup Wise Guys, Aralab, Amena Ventures, Start Ventures y el inversor Paulo Marques, con el objetivo de acelerar su expansión internacional. La empresa cuenta con la certificación ISO 27001 y ha sido galardonada con el World Summit Award, la iniciativa de las Naciones Unidas que reconoce la excelencia en innovación digital global.




