← Volver

Z-Pentest Alliance en primera persona: entrevista completa sobre estructura, alianzas y límites operativos

A partir de una entrevista exclusiva con iQBlack, Z-Pentest Alliance expone su propia lectura sobre estructura, alianzas, visibilidad, OT/ICS y límites operativos. Publicamos la entrevista completa como material primario para que los lectores puedan contrastar la voz directa del actor con la pieza analítica desarrollada por iQBlack.

Read in English
Imprimir Compartir

iQBlack mantuvo una entrevista directa con Z-Pentest Alliance, actor hacktivista prorruso observado en los últimos años en torno a operaciones, narrativas y publicaciones asociadas con sistemas OT/ICS, infraestructura crítica, exposición de accesos, coordinación con NoName057(16) y actividad dentro del ecosistema surgido alrededor de Cyber Army of Russia Reborn, también conocido como CARR.

A partir de esas respuestas, iQBlack elaboró una pieza analítica titulada Z-Pentest Alliance y la ambigüedad como estructura: lectura de inteligencia sobre una entrevista exclusiva. Ese análisis no buscaba reproducir la entrevista de forma lineal, sino interpretar qué revelaban las respuestas sobre la forma en que Z-Pentest intenta proyectarse: como una estructura politizada, disciplinada, internacionalizada y capaz de administrar visibilidad, reservar capacidades y operar entre cooperación, propaganda, actividad técnica y zonas grises de pertenencia.

Esta publicación cumple otra función. Aquí se presenta la entrevista completa como material primario, como una fuente directa de autodescripción del actor y en su versión original. El objetivo es permitir que investigadores, analistas, periodistas, equipos de seguridad y lectores especializados puedan acceder directamente a las respuestas de Z-Pentest Alliance y contrastarlas con la lectura analítica publicada por iQBlack o realizar sus propias interpretaciones.

La entrevista permite observar cómo el actor describe su estructura interna, su relación con NoName057(16), su posición frente a CARR, el lugar de OT/ICS dentro de su actividad, el uso de evidencia visual, su criterio sobre validación analítica, su lectura sobre sanciones, su postura frente a infraestructura crítica y su reencuadre del caso español como disputa entre contacto, periodismo, colaboración y pertenencia.

 

Nota editorial sobre la publicación literal

Las respuestas de Z-Pentest Alliance se presentan de forma literal, con normalización mínima de formato para facilitar su lectura, y no implican que iQBlack valide cada afirmación del actor.

En algunos pasajes, el actor utiliza lenguaje político, propagandístico o confrontacional para referirse a gobiernos, autoridades occidentales, analistas, investigaciones judiciales, infraestructura crítica y actores vinculados con la guerra ruso-ucraniana. iQBlack decidió conservar esas expresiones porque forman parte del valor documental de la entrevista y permiten observar cómo Z-Pentest interpreta su propia actividad, sus adversarios, sus alianzas y el ecosistema en el que opera.

 

La voz del actor como punto de partida

Lo que sigue es la voz directa de Z-Pentest Alliance, sin una lectura intercalada de iQBlack entre preguntas y respuestas.

 

  • El nombre “Alliance” sugiere algo más que una marca técnica. ¿Cómo definen ustedes esta idea de alianza: una comunidad, una coalición de equipos, una estructura operativa o una identidad compartida?

No se trata de una coalición de equipos separados. Es más correcto representarnos como una única estructura unificada, en lugar de una colección de equipos independientes que necesitan coordinarse constantemente entre sí. La coordinación ciertamente existe dentro de nuestra organización, pero ocurre dentro de un sistema común, no entre equipos separados, cada uno operando según sus propias prioridades, objetivos y principios.

Precisamente por eso funcionamos como una sola entidad: las decisiones se toman sobre la base de intereses compartidos y una estrategia común, no mediante la búsqueda de compromisos entre grupos independientes.


  • Z-Pentest ha sido asociado públicamente con operaciones o narrativas vinculadas a OT/ICS. ¿Consideran que ese es el núcleo real de su identidad operativa, o solo una línea dentro de un repertorio más amplio?

¡Por supuesto que no! Realizamos muchas operaciones que no están relacionadas de ninguna manera con sistemas de control industrial —OT/ICS—. Esta es simplemente una de nuestras áreas de enfoque. Lamentablemente, no podemos mostrar la mayor parte de nuestro trabajo. Como dijo una vez el gran escritor, pensador, filósofo y publicista ruso —un clásico de la literatura universal—: “El silencio es un gran talento”.


  • En entornos OT/ICS, el impacto psicológico de demostrar acceso puede ser tan importante como la manipulación real. ¿Cómo evalúan ustedes la diferencia entre acceso, demostración, intimidación y disrupción efectiva?

El efecto psicológico es simplemente un efecto psicológico. Lo que importa mucho más es la disrupción real del servicio. El malestar psicológico tiende a desvanecerse con el tiempo, o puede mitigarse, por ejemplo, mediante terapia o medicación.

Sí, resulta desagradable darse cuenta de que alguien ha visto algo que no debía ver. Sin embargo, si un problema interrumpe el funcionamiento de un servicio, las consecuencias se vuelven mucho más graves, y el daño puede ser verdaderamente enorme.


  • ¿Qué condiciones hacen que un entorno industrial o de infraestructura sea interesante para Z-Pentest: exposición remota, credenciales débiles, valor simbólico, país, sector o la posibilidad de generar una reacción pública?

Probablemente todo lo anterior, excepto el aspecto de la publicidad. La mayoría de nuestros ataques se descubren recién un año después o nunca se hacen públicos, por lo que la atención y la cobertura mediática en sí mismas no son algo que nos preocupe particularmente.

Por supuesto, hay casos en los que la divulgación y cierto nivel de publicidad, por así decirlo, son necesarios, pero esas situaciones son extremadamente raras. Además, hay información que deliberadamente elegimos no revelar.


  • Algunos reportes describen a Z-Pentest como un actor que aprovecha accesos remotos expuestos y malas prácticas de segmentación. ¿Esa lectura les parece correcta, incompleta o demasiado simplificada?

No, por supuesto que no. El problema es que algunos supuestos analistas suelen sacar conclusiones sin tener una comprensión completa de la situación ni acceso a toda la información relevante. Evalúan solo lo que es visible en la superficie y con frecuencia asumen que todo funciona exactamente como ellos creen.

Ya nos han atribuido todo tipo de cosas, desde el uso de herramientas disponibles públicamente como Shodan hasta otros métodos que, según su visión, constituyen la base de nuestro trabajo. Si esa es su opinión, tienen derecho a sostenerla. Pueden seguir pensando de esa manera.

No vemos como nuestra misión convencer a nadie de lo contrario ni revelar cada detalle de nuestras actividades. Parte de la información puede compartirse públicamente, mientras que otros aspectos quedan fuera del alcance de la discusión. Nos sentimos perfectamente cómodos con que algunas personas tengan una imagen incompleta basada únicamente en los datos disponibles públicamente.


  • ¿Qué papel tiene la prueba visual —videos, capturas, paneles, interfaces— en su comunicación pública? ¿La consideran evidencia técnica, herramienta de presión psicológica o mecanismo de reputación dentro del ecosistema?

Por lo general, publicamos lo que ya se mencionó anteriormente: videos, capturas de pantalla y una descripción de las acciones realizadas. En la mayoría de los casos, eso es más que suficiente para que alguien pueda comprender por su cuenta la situación y obtener una imagen general de lo ocurrido.

Al mismo tiempo, intentamos proporcionar la mayor cantidad de detalles posible sobre qué fue exactamente lo que se hizo y qué pasos llevaron al resultado. Un análisis técnico más profundo y la verificación de los detalles quedan en manos de los especialistas del otro lado: ellos son quienes deben investigar lo ocurrido, identificar las causas y abordar las consecuencias.

Por supuesto, situaciones como estas pueden generar presión adicional sobre los especialistas y afectar su estado psicológico, pero esa sigue sin ser la consecuencia principal. El problema mucho más serio es el hecho de que la falla ya existe y requiere tiempo, recursos y esfuerzo para reparar lo que fue interrumpido.


  • Ustedes han sido presentados como parte de un ecosistema prorruso más amplio, junto con actores como NoName057(16) y CARR. ¿Cómo debería entenderse esa relación: coordinación, solidaridad política, cooperación operativa, división de tareas o simple alineamiento narrativo?

Para mayor claridad, y para todos los que siguen afirmando que Z-Pentest Alliance = CARR, es importante aclararlo: no es así. CARR como estructura separada no existe desde hace mucho tiempo.

Sí, coordinamos nuestras acciones con nuestros amigos de NoName057(16). También hay un elemento de solidaridad política involucrado. A pesar de que nuestro grupo ahora tiene una composición más internacional, compartimos sus puntos de vista y principios, por lo que estamos dispuestos a mantener la cooperación y brindar apoyo dentro de nuestras capacidades.


  • En una campaña conjunta, ¿cómo se decide qué actor comunica, qué actor ejecuta, qué actor proyecta el mensaje y qué actor conserva el crédito público de la operación?

Todos contribuyen y participan en distintas áreas de trabajo. En cuanto a los logros o el reconocimiento personal, eso no es algo que consideremos la prioridad principal.

En última instancia, trabajamos hacia un objetivo común y perseguimos la misma finalidad. Lo que importa no es la contribución de una persona individual ni quién recibe más atención, sino el resultado general y la capacidad de trabajar juntos de manera efectiva como equipo.


  • Desde afuera, su identidad parece incluir elementos serbios, memoria histórica, una posición antioccidental y alineamiento prorruso. ¿Qué parte de esa identidad es cultural, qué parte es política y qué parte es operativa?

Inicialmente, la base de nuestro equipo estuvo formada por un núcleo serbio. Con el tiempo, debido a los acontecimientos en curso y a puntos de vista compartidos, se nos unió una gran cantidad de personas de distintos países, y hoy nuestra composición puede describirse verdaderamente como internacional.

Estamos unidos por principios comunes, apoyo mutuo y el deseo de operar como un solo equipo.

Creemos que los conflictos modernos revelan debilidades incluso en los sistemas más avanzados. Los países occidentales han pasado años enfatizando el alto nivel de su protección y seguridad, pero en la práctica han enfrentado repetidamente desafíos para mantener la resiliencia de sus propios sistemas digitales e infraestructura crítica.

Para nosotros, esto demuestra que no alcanza con confiar únicamente en declaraciones públicas: la resiliencia real se mide por acciones y por la capacidad de resistir desafíos. Continuaremos demostrando nuestra posición y mostrando que las capacidades de las partes adversarias no deben subestimarse.


  • ¿La identidad nacional o cultural de Z-Pentest influye en la selección de objetivos, o el criterio principal es la posición geopolítica del objetivo frente a Rusia y sus aliados?

Sí, sin duda, esto tiene impacto. Hoy ya está claro que el conflicto hace tiempo superó el marco de una confrontación puramente bilateral. Los países de la OTAN y los Estados europeos participan activamente en el proceso: desde el apoyo financiero y el suministro de armas hasta otras formas de asistencia.

Durante mucho tiempo, los países occidentales han intentado presentarse como una fuerza con control y superioridad absolutos, pero la realidad muestra que sus sistemas no son intocables. El apoyo a decisiones militares y políticas trae consecuencias, y la responsabilidad por esas decisiones recae en quienes participan en tomarlas.

Vemos las acciones de la OTAN y de Estados europeos individuales como una participación directa en los procesos que están ocurriendo. Para nosotros, esto demuestra que no puede ignorarse el rol de quienes influyen activamente en la situación y moldean el entorno actual.

El tiempo demuestra que incluso las estructuras más avanzadas tienen vulnerabilidades, y que las afirmaciones de seguridad y superioridad completas no siempre se corresponden con la realidad.


  • ¿Qué tipo de perfiles componen mejor una alianza como Z-Pentest? Sin mencionar identidades personales, ¿hablamos de operadores técnicos, investigadores OSINT, personas con conocimiento industrial, propagandistas, traductores, administradores de comunidad o contactos con accesos?

Tenemos una amplia gama de áreas de enfoque, y cada participante cumple su propio rol. El equipo incluye personas responsables de aspectos técnicos, análisis y diversas tareas operativas, así como quienes se ocupan de las comunicaciones, preparan materiales e interactúan con la audiencia.

Hemos construido una estructura completa en la que cada miembro complementa a los demás. Para nosotros, es importante no solo completar tareas individuales, sino también garantizar la coordinación general en todas las áreas de trabajo.

En este momento, contamos con todo lo necesario para alcanzar nuestros objetivos: personas experimentadas, una división clara de responsabilidades y un equipo capaz de operar eficazmente como un solo mecanismo.


  • Algunos comunicados de alianzas se refieren al reconocimiento, la intrusión, la persistencia y la adquisición de documentos como partes de un ciclo completo. ¿Z-Pentest se ve a sí mismo como una unidad de acceso, una unidad de persistencia, una unidad de impacto o una combinación de esas funciones?

Seguimos trabajando en desarrollar y ampliar nuestras capacidades. En el futuro próximo surgirán nuevas áreas de actividad y nuevos resultados, que serán aún más interesantes de seguir.

No tenemos intención de detenernos en lo que ya hemos conseguido: estamos mejorando constantemente, analizando nuestra experiencia y avanzando. Para nosotros, es importante no solo mantener nuestro nivel actual, sino también seguir desarrollándonos, fortalecer el equipo y ampliar nuestras capacidades.

Todavía queda mucho trabajo por delante, y estamos listos para las próximas etapas.


  • Cuando publican o apoyan una operación contra infraestructura crítica, ¿qué límites dicen aplicar internamente para evitar daño físico, impacto civil descontrolado o pérdida de control sobre el efecto?

Anteriormente, efectivamente teníamos una restricción interna: evitábamos conscientemente apuntar contra la infraestructura civil de nuestro adversario. Pero Occidente, con sus propias acciones, eliminó esa restricción.

Con sus supuestos ataques contra niños rusos, hospitales, escuelas y ciudades civiles, cruzaron una línea roja. Mostraron que, desde su punto de vista, no hay reglas ni piedad.

Ahora todo ha cambiado. Las restricciones han sido eliminadas por completo.

Golpearemos todo lo que les importe: instalaciones militares, sistemas energéticos, centros de transporte, centros de toma de decisiones, sin distinción y sin la menor vacilación. Ya no nos interesa seguir restricciones unilaterales que nuestro adversario nunca respetó.

Ya no hay más restricciones para nosotros. El juego se volvió duro y real. Ahora lo experimentarán de primera mano.


  • Las sanciones y menciones oficiales suelen ser interpretadas por algunos actores como castigo y por otros como reconocimiento. ¿Cómo afectan realmente a Z-Pentest: dificultan operaciones, fortalecen reputación, generan cohesión o cambian la forma de trabajar?

Jajaja, honestamente, estas sanciones no tienen absolutamente ningún impacto sobre nosotros. No nos importa qué medidas intenten imponer contra nuestro equipo. Cada nueva prohibición o restricción de su lado nos provoca más una sonrisa que una preocupación real.

Nuestra reputación habla por sí sola desde hace tiempo, y si se están tomando este tipo de medidas contra nosotros, eso solo demuestra que Occidente no es capaz de nada más que imponer sanciones.

¿De verdad creen que pueden detenernos solo con sanciones? Es una suposición bastante ingenua. Seguiremos avanzando, desarrollándonos y demostrando nuestros resultados no con palabras, sino con acciones. Estos intentos de presión solo nos motivan a seguir empujando aún más.


  • Si pudieran corregir una sola interpretación equivocada sobre Z-Pentest Alliance, su relación con NoName057(16) o su rol dentro del ecosistema prorruso, ¿cuál sería?

En general, no cambiaríamos nada, porque estamos completamente satisfechos con nuestra cooperación. Trabajamos junto a nuestros amigos, hombro con hombro, avanzando hacia un objetivo común. Para nosotros, lo más importante son el apoyo mutuo, la confianza y los esfuerzos conjuntos hacia nuestro objetivo compartido.

Juntos somos más fuertes, y seguimos avanzando únicamente hacia adelante.


  • Según algunas publicaciones en canales públicos, ustedes pidieron contactar a periodistas españoles para mostrar “la verdad” sobre la detención en España. ¿Cuál es, concretamente, el punto principal que consideran falso, incompleto o manipulado en la versión publicada por las autoridades?

¿Cuál es exactamente la manipulación aquí? Miren las fuentes abiertas donde se afirma que fue capturado un “hacker extremadamente peligroso” de Z-Pentest Alliance. En realidad, la situación parece ser diferente: la persona detenida era un periodista que mantenía contacto con nosotros y nos realizó entrevistas.

Es una situación desafortunada porque una comunicación ordinaria y una actividad periodística fueron presentadas bajo una luz completamente diferente. En lugar de ofrecer un análisis objetivo de las circunstancias, se muestra inmediatamente a las personas la imagen de un “hacker malicioso”, sin proporcionar el contexto completo.


  • Las autoridades españolas describen al detenido como una persona vinculada con CARR y Z-Pentest, y también mencionan actividades asociadas con NoName057(16). Desde su perspectiva, ¿qué significa realmente estar “vinculado” a Z-Pentest: pertenencia formal, colaboración ocasional, apoyo logístico, simpatía ideológica o contacto dentro del ecosistema?

Las autoridades españolas han demostrado una vez más lo que consideramos una falta de competencia y están repitiendo los mismos errores. Detuvieron a un periodista que nos había entrevistado y que simplemente estaba haciendo su trabajo.

Esto crea una situación extraña: los países europeos suelen hablar de libertad de expresión y protección de periodistas, pero una persona que estaba compartiendo información y comunicándose con distintas partes está siendo presentada bajo una luz completamente diferente.

¿No parece esto un doble estándar? Cuando algunos países acusan a otros de restringir la libertad de expresión, mientras enfrentan preguntas similares dentro de sus propios sistemas. Antes de hacer declaraciones ruidosas, es importante examinar los hechos y no reemplazar la actividad periodística por una versión de los acontecimientos que resulta más conveniente para alguien.


  • Según información pública, el caso incluye una supuesta asistencia logística para facilitar el desplazamiento de un hacker ucraniano hacia Rusia. Sin entrar en identidades personales ni rutas operativas, ¿consideran que el apoyo humano y logístico forma parte del ecosistema hacktivista, o lo ven como una narrativa construida por las autoridades para criminalizar contactos políticos?

¿Y ahora apoyar a alguien que quiere salir del país cuenta como delito? En ese caso, significaría que media Europa podría quedar potencialmente bajo sospecha, dado que proporciona asilo a ucranianos y gasta recursos significativos ayudando a personas que se vieron obligadas a irse.

La situación parece bastante extraña y forzada. Una persona de Italia intentaba ayudar a una persona de Ucrania a abandonar el país; incluso si esa persona realmente estaba involucrada en actividades de hacking, ¿el mero hecho de ayudar a alguien convierte automáticamente a otra persona en criminal?

La historia parece altamente ambigua y plantea muchas preguntas. ¿Dónde está la línea entre un delito y la asistencia humanitaria ordinaria? ¿No parece esta interpretación de la situación demasiado conveniente para construir una narrativa determinada?


  • La investigación menciona aplicaciones de mensajería cifrada, coordinación con otros miembros y una wallet presuntamente vinculada con beneficios provenientes de la venta de información. ¿Cómo separa Z-Pentest, dentro de su propia estructura, la comunicación pública, la coordinación operativa, el apoyo de terceros y cualquier actividad económica asociada con información o accesos?

Z-Pentest Alliance nunca ha vendido ni vende ningún tipo de información. No tenemos cuentas ni presencia en foros, marketplaces ni otras plataformas similares.

Nunca hemos participado en la venta de datos, cooperado con ese tipo de recursos ni pagado a nadie por actividades de esa clase.

Cualquier afirmación sobre la venta de información o cualquier conexión financiera con tales plataformas es inexacta. Nuestras actividades no están relacionadas con el comercio de datos ni con la generación de ganancias por esos medios.


  • ¿La detención en España cambió algo en la forma en que Z-Pentest gestiona la confianza, incorpora colaboradores, contacta simpatizantes o se relaciona con grupos aliados como CARR y NoName057(16)?

Creo que si la detención de un periodista ordinario que simplemente nos entrevistó y no tiene conexión con nuestras actividades se convierte en una razón para presionar el trabajo periodístico, eso crea un precedente peligroso. Significaría que cualquiera que se comunique con nosotros, realice una entrevista o intente obtener información podría convertirse automáticamente en sujeto de sospecha.

Desde ahí, cualquiera podría ser acusado basándose únicamente en contactos: hoy es una entrevista, mañana alguien descubre “conexiones”, y luego aparecen nuevas acusaciones.

Para nosotros, nada ha cambiado: seguimos comunicándonos con varios grupos e individuos igual que antes. Solo expresamos nuestro pesar por la situación que involucra a Chris Barlati, quien expresó públicamente opiniones diferentes de la perspectiva occidental dominante.

La pregunta sigue siendo la misma: ¿dónde está la línea entre periodismo, libertad de expresión e intentos de presentar cualquier forma de interacción como algo sospechoso?

 

  • Ustedes mencionaron que una parte importante de su actividad permanece privada y que solo una porción puede ser publicada. ¿Qué tipo de evidencia no pública considerarían significativa para una validación analítica independiente: capturas redactadas, líneas de tiempo, contexto técnico, categorías de acceso, sectores afectados u otro tipo de material?

Por supuesto, la mayor relevancia tendrán los datos sobre el objetivo alcanzado, incluyendo su identificación precisa y una descripción detallada de los daños causados. Cuanto más completa y fiable sea la información sobre los resultados del ataque, mayor será su valor para el análisis posterior, la evaluación de la eficacia y la documentación de lo ocurrido.

 

  • Cuando dicen que Z-Pentest no se limita a OT/ICS, ¿eso debe entenderse principalmente como una ampliación técnica hacia otros sistemas, o también como una estructura de soporte más amplia que incluye análisis político, contexto local, conocimiento de idiomas, documentación, relaciones, validación de información o interpretación del impacto?

En este contexto, se hablaba de que nuestra actividad no se limita exclusivamente al ámbito de OT/ICS. Si se puede decir así, contamos con una gran variedad de vectores de trabajo, y OT/ICS es solo uno de ellos. También utilizamos métodos de OSINT; sin embargo, esta área representa una parte significativamente menor de nuestra actividad y no es nuestra principal.

 

  • ¿Cómo deciden qué permanece privado, qué puede compartirse con periodistas o analistas y qué termina siendo publicado en sus propios canales? En otras palabras, ¿dónde trazan la línea entre seguridad operacional, comunicación estratégica, reputación y señalización hacia su audiencia?

Un usuario común y corriente, por lo general, no podrá comprender el principio y el tipo de ataque si simplemente se le muestra el contenido de la consola, incluso con una descripción textual de lo que ocurre. Este tipo de materiales requiere un cierto nivel de formación técnica para su correcta interpretación. Precisamente por eso, en las publicaciones se hace hincapié en resultados visualmente comprensibles, que permitan a una audiencia más amplia evaluar lo que sucede sin necesidad de profundizar en los detalles técnicos.

 

Cierre editorial

Esta entrevista se publica como registro documental de una interacción directa con Z-Pentest Alliance. Su lectura permite contrastar la autodescripción del actor con su actividad pública, con el análisis editorial desarrollado por iQBlack y con la evolución de un ecosistema hacktivista prorruso donde OT/ICS, infraestructura crítica, alianzas funcionales, presión narrativa, actividad visual y disputas sobre pertenencia también forman parte del terreno de confrontación.

El valor de esta publicación no está en asumir como verificadas todas las afirmaciones del actor, sino en preservar su voz como material primario. A lo largo de la entrevista, Z-Pentest describe su propia visión sobre la estructura de la alianza, la cooperación con NoName057(16), la distancia que intenta establecer respecto de CARR, el lugar de OT/ICS en su repertorio, la diferencia entre prueba pública y validación analítica, y el uso de la ambigüedad como recurso para operar entre visibilidad, reserva, contacto, apoyo y pertenencia.

Esta publicación también refleja una parte del trabajo que iQBlack desarrolla en [Cyber]Crime Characterization for Intelligence (3C-INT), donde actores como Z-Pentest Alliance son observados, caracterizados y vinculados dentro de un ecosistema más amplio de relaciones, actividad pública, cooperación entre actores, propaganda operacional, presión sobre infraestructura y señales de inteligencia.

El contenido completo de esa caracterización permanece reservado a flujos privados y contractuales; aquí se publica únicamente el material editorial apto para consulta pública.

Explora 3C-INT

Amplía el seguimiento de actores, campañas y vínculos operativos con una capa de inteligencia estructurada.

Ver módulo Más artículos

Recibe nuevas publicaciones

Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.

iQBlack | Threat Intelligence & Threat Research . © Copyright 2026. Todos los derechos reservados.