La compañía portuguesa de ciberseguridad Ethiack ha anunciado el inicio formal de su actividad comercial en España, un mercado en el que ya trabaja con organizaciones como Leroy Merlin, Cegid, CIE Automotive, Salto Systems, Coverflex y Glintt Global.
Fundada en Coímbra en 2022 por Jorge Monteiro y André Baptista, la compañía está especializada en la validación continua de vulnerabilidades. Su propuesta combina agentes de inteligencia artificial con el trabajo de hackers éticos para determinar qué fallos pueden ser realmente explotados, frente a los escáneres tradicionales que generan alertas a partir de su criticidad teórica.
Esta aproximación se apoya en Hackian, su motor de IA basado en agentes, que analiza de forma continua la superficie de ataque, busca posibles rutas de intrusión e intenta explotar las vulnerabilidades detectadas. Cuando confirma un riesgo, genera una prueba de concepto. Según datos de Ethiack, el sistema mantiene una tasa de falsos positivos inferior al 0,5%.
De Ruby on Rails a GeoNetwork
La llegada al mercado español coincide con varios hallazgos recientes de su equipo de investigación. Uno de ellos es CVE-2026-66066, una vulnerabilidad crítica en Ruby on Rails con una puntuación CVSS de 9,5 y potencial impacto sobre más de medio millón de aplicaciones web.
El fallo, bautizado como KindaRails2Shell, podía permitir desde la lectura de archivos hasta la ejecución remota de código a través del procesamiento de imágenes. Ethiack comunicó la vulnerabilidad al equipo de Ruby on Rails y participó en el proceso de divulgación coordinada.
La compañía también ha investigado varias vulnerabilidades en GeoNetwork, plataforma de código abierto utilizada para gestionar información geoespacial y presente en infraestructuras públicas de datos. Dos de los fallos podían combinarse para conseguir ejecución remota de código sin autenticación. Ethiack localizó 121 instalaciones con versiones vulnerables en 39 países y señala que el 89% correspondía a organismos gubernamentales, militares o agencias nacionales.
La tecnología de la compañía también se ha utilizado en un proyecto de ciberdefensa de las Fuerzas Armadas portuguesas destinado a automatizar y aumentar la frecuencia de las pruebas de seguridad, incluso en redes aisladas. El proyecto concluyó en junio de 2026.
España y la presión regulatoria
Ethiack vincula su expansión en España con la creciente necesidad de las organizaciones de demostrar de forma continua el estado de su seguridad. A la futura transposición de NIS2 se suman requisitos derivados de marcos como DORA, el Esquema Nacional de Seguridad (ENS) y el Reglamento de Ciberresiliencia (CRA).
La expansión internacional de Ethiack está respaldada por una ronda semilla de cuatro millones de euros, cerrada en diciembre de 2024 y liderada por Explorer Investments. La compañía busca ahora reforzar su presencia en España apoyándose tanto en su plataforma de pentesting automatizado como en su equipo de investigación.
La entrada Ethiack inicia su actividad en España con su propuesta de pentesting continuo basado en IA se publicó primero en Ciberseguridadtic.
