Hadrian capta 40 M$ para seguridad ofensiva con agentes IA
Hadrian, una empresa de seguridad ofensiva con sede en Ámsterdam, ha cerrado una ronda de serie B de 40 millones de dólares. La startup dice que usará el dinero para crecer en EMEA y en Estados Unidos.
La compañía vende una plataforma nativa de IA que pone a prueba a las organizaciones igual que lo haría un atacante. Su argumento es sencillo: si la IA permite a los delincuentes encontrar y explotar fallos a velocidad de máquina, los defensores necesitan herramientas igual de rápidas.
Quién respalda la ronda
Forgepoint Capital International y SmartFin han liderado conjuntamente la serie B. También han participado los inversores que ya estaban en el capital: HV Capital, Motive Partners, Picus Capital y Oetker Ventures.
Con esta ronda, la financiación total de Hadrian asciende a 65 millones de dólares. Además de la expansión geográfica, la empresa prevé invertir más en sus equipos de ingeniería e investigación.
Hadrian fue fundada en 2021 por dos antiguos hackers éticos, el CEO Rogier Fischer y el director de hacking Olivier Beg. El emprendedor Maurice Clin, que dirige el desarrollo de negocio, se sumó a ellos como cofundador.
Atlas y Nova
La plataforma abarca cuatro fases: descubrimiento, validación, priorización y remediación. Combina la gestión continua de la exposición con pruebas de penetración agénticas, es decir, agentes de IA que realizan tareas de pruebas que normalmente harían pentesters humanos.
Dos productos se encargan del trabajo principal:
- Atlas mantiene un mapa actualizado de la superficie de ataque externa de una organización. Después, los agentes de IA comprueban cuáles de las exposiciones detectadas pueden explotarse de verdad.
- Nova ofrece pentesting agéntico bajo demanda.
Según Hadrian, el sistema sigue las rutas de ataque que tomaría un hacker, busca vías explotables para entrar en la organización y verifica por sí mismo si una corrección ha funcionado.
Demasiadas alertas, pocos riesgos reales
Hadrian presenta su producto como respuesta a un desequilibrio. Los atacantes han adoptado la IA, mientras que muchos defensores siguen dependiendo de pruebas manuales.
"Los atacantes ya se mueven a velocidad de máquina, pero muchos equipos de seguridad van años por detrás: los datos muestran que el 87 % de las organizaciones sigue haciendo pentests manuales", afirmó la empresa.
El trabajo manual también lidia mal con el ruido. Hadrian señala que solo el 0,47 % de los hallazgos de los escáneres de vulnerabilidades es realmente explotable. Según ese cálculo, el 99,5 % de las alertas a las que los equipos de seguridad dedican tiempo no requiere ninguna acción.
Fischer sostiene que el sector ha estado apuntando la IA hacia los objetivos equivocados.
"Todo el mundo ve que la IA está cambiando el panorama de amenazas. Puede que también tenga la respuesta, pero la mayoría se centra en automatizar lo que no toca", dijo. "Trabajamos con LLM desde antes de que se popularizaran y sabemos que la IA puede trabajar mucho más rápido que cualquier equipo humano de seguridad ofensiva. Por eso creamos una plataforma que emula las rutas de ataque de los hackers y ayuda a nuestros clientes a entender sus riesgos clave y a priorizar sus recursos de seguridad como corresponde".
Resultados que reivindica
Hadrian asegura que sus clientes han ganado 10 veces más visibilidad sobre los riesgos críticos. También afirma un retorno de la inversión cinco veces mejor que el de los pentests manuales y una resolución un 80 % más rápida. Estas cifras proceden de la propia empresa y no se han verificado de forma independiente.
La compañía insiste en que las personas siguen al mando. "Los humanos fijan la misión y toman las decisiones importantes, mientras que la IA hace el trabajo intermedio y aporta la cobertura, la repetición y la velocidad que ningún equipo puede mantener las 24 horas del día", explicó Hadrian.
Nuestra opinión
La ronda de Hadrian forma parte de una clara ola de financiación en torno a la seguridad ofensiva autónoma. La cobertura de SecurityWeek recoge varias rondas recientes en el mismo nicho, entre ellas las de A Security (37 millones de dólares), XBOW (35 millones), Escape (18 millones) y Tenzai (75 millones en financiación semilla). A principios de este mes, Armadin captó 255,5 millones de dólares para sus agentes de IA. Los inversores parecen convencidos de que el pentesting está a punto de pasar de proyectos periódicos a un trabajo continuo y automatizado.
El razonamiento detrás de ese cambio es fácil de seguir. Microsoft advirtió hace poco de que los atacantes van por delante de los defensores en la primera fase de la carrera de la IA. También hemos visto un fallo descubierto por IA que después se explotó en la práctica. Si el descubrimiento y la explotación siguen acelerándose, un pentest manual anual deja una larga ventana en la que las nuevas exposiciones pasan sin revisar.
Aun así, conviene tomarse con cautela las métricas de los fabricantes. Afirmaciones como "10 veces más visibilidad" dependen de cómo se midan, y Hadrian no ha publicado su metodología. Lo más útil para los equipos de seguridad es el problema del ruido. Si solo una mínima parte de los hallazgos de los escáneres es explotable, demostrar cuáles importan puede valer más que encontrar todavía más problemas.
Habrá que ver si estas plataformas son capaces de demostrar resultados en pruebas independientes y cómo gestionan la precisión y la seguridad cuando los agentes sondean sistemas en producción. Con un mercado cada vez más lleno de ofertas similares, una consolidación también parece plausible.
