Recepção: 09-05-2026
Aprovação: 15-06-2026

pág. 2363

DOI
: https://doi.org/10.61616/rvdc.v7i2.1687
El Ecosistema del Ransomware-as-a-Service (RaaS) en Entornos
Institucionales: Revisión de Tácticas de Doble Extorsión

Juan Rigoberto Castillo Serracín

juan.castillos@up.ac.pa

https://orcid.org/0009-0006-5821-7028

Universidad de Panamá, Centro Regional Universitario de San Miguelito

Panamá

Javier Miguel Gómez S.

javier.gomez@up.ac.pa

https://orcid.org/0009-0000-4583-5157

Universidad de Panamá, Centro Regional Universitario de San Miguelito

Panamá

Carlos V. Bruce

Carlos.bruce@up.ac.pa

https://orcid.org/0009-0004-4223-0821

Universidad de Panamá, Facultad de Informática Electrónica y Comunicación

Panamá

Kathia Carmona

Kathia.carmona@up.ac.pa

https://orcid.org/0009-0004-4692-3115

Universidad de Panamá

Panamá
pág. 2364
RESUMEN

Este artículo analiza la disrupción del ecosistema Ransomware-as-a-Service (RaaS) y las
tácticas de doble extorsión en entornos institucionales y académicos, caracterizados por
infraestructuras heredadas y culturas de acceso abierto. Mediante una revisión bibliográfica
exploratoria (scoping review) orientada por lineamientos PRISMA, se analizaron 15 fuentes
primarias de alto impacto (2021-2026), incluyendo literatura académica, directrices
gubernamentales y reportes de inteligencia de amenazas. Los resultados evidencian que la
descentralización del cibercrimen, impulsada por Intermediarios de Acceso Inicial (IABs), ha
provocado el colapso del paradigma de seguridad perimetral tradicional. La evidencia confirma
que el vector principal de daño ya no es el cifrado, sino la exfiltración silenciosa de datos (doble
extorsión), transformando fallas técnicas en crisis legales, regulatorias y reputacionales. Se
concluye que las posturas defensivas reactivas son insuficientes, haciendo imperativa la
transición hacia arquitecturas de ciber-resiliencia fundamentadas en la Confianza Cero (Zero
Trust). No obstante, el estudio identifica una brecha crítica en la literatura respecto a la
adaptación de estos modelos a las realidades presupuestarias del sector público,
particularmente en América Latina, proponiendo el desarrollo de marcos de gobernanza
contextualizados como línea futura de investigación.

Palabras clave: Ransomware-as-a-Service, Doble Extorsión, Ciber-resiliencia, Zero Trust,
Gobernanza Institucional, Ciberseguridad

Licencia

Este trabajo está bajo una licencia Creative Commons Attribution 4.0 International.
pág. 2365
The Ransomware-as-a-Service (RaaS) Ecosystem in Institutional
Environments: A Review of Double Extortion Tactics

ABSTRACT

This article analyzes the disruption of the Ransomware-as-a-Service (RaaS) ecosystem and
double extortion tactics in institutional and academic environments, which are characterized
by legacy infrastructures and open-access cultures. Through an exploratory scoping review
guided by PRISMA principles, 15 high-impact primary sources (2021-2026) were analyzed,
encompassing academic literature, government guidelines, and cyber threat intelligence
reports. The findings demonstrate that the decentralization of cybercrime, driven by Initial
Access Brokers (IABs), has caused the collapse of traditional perimeter security paradigms.
Evidence confirms that the primary threat vector is no longer encryption, but rather silent data
exfiltration (double extortion), transforming technical failures into legal, regulatory, and
reputational crises. The study concludes that reactive defensive postures are insufficient,
making an urgent transition toward cyber-resilience architectures based on Zero Trust
imperative. However, the research identifies a critical gap in current literature regarding the
adaptation of these models to the budgetary realities of the public sector, particularly in Latin
America, proposing the development of contextualized governance frameworks as a vital
future research direction.

Keywords
: Ransomware-as-a-Service, Double Extortion, Cyber-Resilience, Zero Trust,
Institutional Governance, Cybersecurity

License

This work is licensed under a Creative Commons Attribution 4.0 International license.
pág. 2366
INTRODUCCIÓN

En la última década, los entornos institucionales y académicos han experimentado una
transformación digital profunda, impulsada por la necesidad de optimizar procesos,
descentralizar servicios y transitar hacia modelos operativos más ágiles (Halkhoree et al.,
2024). Este ecosistema digital, fundamental para la continuidad operativa y la gestión del
conocimiento, se ha consolidado paradójicamente como una superficie de ataque altamente
vulnerable. La dependencia crítica de infraestructuras interconectadas para la administración
de datos sensibles, investigación y gobernanza ha creado un escenario de riesgo sin
precedentes frente a amenazas asimétricas (Afolalu & Tsoeu, 2025).

Esta digitalización acelerada ha traído consigo una consecuencia crítica: la monetización
sistemática de las vulnerabilidades institucionales por parte del cibercrimen organizado
(Cybersecurity and Infrastructure Security Agency [CISA], 2023). Las organizaciones del sector
público y educativo se han convertido en objetivos directos y lucrativos para una clase de
actores hostiles altamente sofisticados. El incremento exponencial de ataques dirigidos, el
secuestro de información estratégica y la paralización de servicios esenciales demuestran una
brecha fundamental: la adopción tecnológica en estos recintos ha avanzado mucho más rápido
que los paradigmas de ciber-resiliencia para protegerlos (Agencia de Ciberseguridad de la
Unión Europea [ENISA], 2024).

En este contexto, los conceptos tradicionales del cibercrimen, basados en ataques
oportunistas y malware aislado, resultan insuficientes. La evolución de las ciberamenazas hacia
vectores más complejos ha precipitado la obsolescencia técnica de los modelos de seguridad
reactivos y estáticos, superando la capacidad de los sistemas tradicionales de detección
(Castillo-Serracín & Gómez, 2026). El panorama ha evolucionado hacia un modelo de negocio
sofisticado y descentralizado conocido como Ransomware-as-a-Service (RaaS), permitiendo a
pág. 2367
actores con menos recursos técnicos (afiliados) adquirir capacidades destructivas avanzadas a
través de desarrolladores en el mercado negro, desafiando las defensas de instituciones
enteras (Meurs et al., 2023; Mundt & Baier, 2023).

La presente investigación se justifica por la necesidad imperante de actualizar los marcos de
análisis de riesgos y gobernanza de ciberseguridad para el contexto institucional
contemporáneo. Este estudio es particularmente oportuno en un momento en que la
infraestructura tecnológica, especialmente en recintos inmersos en procesos de
transformación hacia modelos de ecosistemas digitales sostenibles y seguros, enfrenta el
asedio constante de la cibercriminalidad organizada.

En el escenario global actual, el ransomware ha trascendido su concepción técnica original de
simple cifrado para convertirse en un mecanismo de extorsión basado en la exfiltración de
datos; en particular, la doble extorsión se ha consolidado, ya que los atacantes roban los
archivos antes de cifrarlos y luego amenazan con divulgarlos (Meurs et al., 2023; Mundt &
Baier, 2023). En América Latina, si bien se reconoce la gravedad técnica del ransomware, el
debate a menudo se ha limitado a la mitigación reactiva, sin abordar las profundas
implicaciones de la cadena de suministro criminal del RaaS y su impacto legal o reputacional.
Esta investigación representa una iniciativa analítica al proponer un modelo de comprensión
sistémica del ecosistema RaaS desde una perspectiva de gobernanza institucional.

El problema central de esta investigación radica en la marcada brecha entre los paradigmas de
seguridad tradicionales, fundados en la protección perimetral estática, y la naturaleza
transnacional, modular y de múltiples etapas del RaaS. A pesar de que las instituciones
continúan operando bajo modelos de control heredados, persisten debilidades estructurales
en su capacidad para gobernar un entorno donde intermediarios de acceso inicial (Initial
Access Brokers) y afiliados proyectan su ataque de forma sigilosa. Esta desconexión convierte
pág. 2368
a la infraestructura institucional en una entidad vulnerable a la coacción (Kshetri, 2021). Esta
investigación aporta un marco documental que identifica las tácticas operativas, los flujos
económicos criminales y los paradigmas defensivos emergentes.

Para abordar esta complejidad, la investigación tiene como objetivo general analizar cómo el
modelo Ransomware-as-a-Service (RaaS) y sus tácticas de doble extorsión están vulnerando
los entornos institucionales, con la finalidad de sistematizar la literatura existente y desarrollar
un marco conceptual que facilite la transición hacia ecosistemas de ciber-resiliencia. Este
estudio surge de la necesidad de responder interrogantes fundamentales sobre las fases de
intrusión, considerando que la exfiltración de datos trasciende la simple falla técnica para
convertirse en una crisis institucional integral.

Por consiguiente, esta investigación se enfoca en describir la arquitectura operativa del
ecosistema RaaS y en identificar qué tácticas de doble extorsión están implementando los
ciberdelincuentes para eludir las defensas tradicionales. Asimismo, se examinarán los
principios y mecanismos emergentes de mitigación propuestos en el estado del arte. Bajo esta
perspectiva, se sostiene la hipótesis de trabajo de que la consolidación del RaaS ha provocado
una fractura fundamental en la eficacia de la seguridad perimetral clásica. Se prevé que la
literatura contemporánea demuestre que los cibercriminales explotan debilidades en la
gobernanza institucional priorizando la exfiltración previa al cifrado, lo que obliga a las
organizaciones a abandonar modelos reactivos en favor de arquitecturas de resiliencia
centradas en el dato y la confianza cero o Zero Trust (Rose et al., 2020).

METODOLOGIA

Enfoque y Diseño de la Investigación Para el desarrollo de este estudio, se adoptó un enfoque
cualitativo con un diseño no experimental, de tipo descriptivo y analítico. La estrategia
principal consistió en una investigación documental estructurada como una revisión
pág. 2369
bibliográfica exploratoria (scoping review). Este diseño está orientado a comprender la
evolución y el impacto de la cadena de suministro criminal del ransomware en organizaciones
complejas, permitiendo examinar el fenómeno desde su conceptualización teórica hasta su
ejecución operativa, sin la intervención directa sobre las variables de estudio.

Fuentes de Información y Muestra La investigación se sustentó en la recopilación, análisis y
síntesis de una muestra intencional conformada por un corpus central de 15 fuentes primarias
y seminales de alto impacto. Para garantizar la validez y triangulación de la información, estas
fuentes se clasificaron sistemáticamente en tres categorías principales:

Literatura académica indexada: Artículos científicos y actas de conferencias (extraídos
de bases de datos como Scopus, IEEE Xplore y Web of Science) utilizados para
establecer el estado del arte y el marco teórico sobre la gobernanza y la ciber-
resiliencia.

Informes de organismos internacionales y gubernamentales: Documentos técnicos y
guías de mejores prácticas emitidos por entidades de referencia (como CISA, ENISA y
las directrices del NIST) enfocados en la protección de infraestructuras críticas e
institucionales.

Reportes de Inteligencia de Amenazas (CTI): Análisis de la industria publicados por
centros de pensamiento y laboratorios especializados en ciberseguridad,
fundamentales para diseccionar las tácticas actuales de doble extorsión y el modelo de
negocio de los Initial Access Brokers (IABs) dentro del ecosistema RaaS.

Criterios de Búsqueda y Selección Inspirado metodológicamente en las directrices del
protocolo PRISMA (Preferred Reporting Items for Systematic Reviews and Meta-Analyses) para
la identificación y filtrado de la literatura (Page et al., 2021), se aplicó un criterio de actualidad
estricto debido a la rápida evolución de las tácticas de ciberextorsión. Se delimitó la ventana
pág. 2370
temporal de publicación estrictamente al periodo comprendido entre 2021 y 2026. Las
ecuaciones de búsqueda emplearon cadenas con operadores booleanos (ej. “Ransomware-as-
a-Service” AND “double extortion” OR “institutional cybersecurity”; “Zero Trust” AND “cyber-
resilience”). Como criterio de exclusión, se descartaron los documentos enfocados
exclusivamente en la ingeniería inversa o el análisis de malware a nivel de código máquina,
priorizando aquellos que abordaban el problema desde una perspectiva de gobernanza,
estrategia organizativa y tácticas operativas (TTPs).

Procedimiento de Análisis El procesamiento del corpus documental se realizó mediante un
análisis temático de contenido. La información extraída se categorizó y codificó en tres
dimensiones analíticas principales: (a) la arquitectura organizativa y los flujos de monetización
del modelo RaaS; (b) el mapeo de las tácticas de exfiltración y doble extorsión frente a las
vulnerabilidades estructurales típicas del sector institucional; y (c) la evaluación de los
paradigmas defensivos contemporáneos. Este abordaje permitió estructurar lógicamente los
hallazgos y fundamentar de manera rigurosa la propuesta de modelos de gobernanza
adaptados a la amenaza actual.

RESULTADOS

El análisis documental confirma contundentemente la premisa central de esta revisión: el
ecosistema del Ransomware-as-a-Service (RaaS) ha dejado de ser un mero desafío técnico
para consolidarse como una crisis de gobernanza sistémica en los entornos institucionales. La
síntesis de la literatura académica, los informes de inteligencia de amenazas y los marcos
normativos revisados estructuran esta discusión en torno a tres grandes ejes que definen la
asimetría de esta amenaza contemporánea.

La Descentralización y Especialización del Cibercrimen como Modelo de Negocio El primer
hallazgo significativo en la literatura reciente es la transición unánime hacia la
pág. 2371
profesionalización del cibercrimen. Los autores coinciden en que la eficacia del RaaS radica en
su arquitectura de cadena de suministro descentralizada, la cual fragmenta la ejecución del
ataque en especialistas altamente eficientes. A diferencia de las amenazas tradicionales de
hace una década, la investigación revela un ecosistema compartimentado que domina el
panorama actual. Según el Global Threat Report de CrowdStrike (2025), aproximadamente el
75% de los incidentes de ransomware a nivel global son operados bajo el modelo de afiliados
(RaaS), lo que demuestra que esta estructura es la norma y no la excepción.

En este contexto, la figura de los intermediarios de acceso inicial (Initial Access Brokers o IABs)
emerge como el eslabón más crítico. Estos actores se dedican exclusivamente a vulnerar el
perímetro institucional para luego subastar este acceso en la dark web. Como se evidencia en
el reporte M-Trends de Mandiant (2025), el tiempo de permanencia (dwell time) desde que
un IAB compromete una red hasta que vende el acceso a un afiliado de ransomware se ha
reducido a cuestión de días.

Figura 1. Crecimiento anual de anuncios de IABs en la Dark Web frente a incidentes de RaaS
(2022-2025)

Nota. Elaboración propia a partir de datos de CrowdStrike y Mandiant.
pág. 2372
La literatura argumenta que esta separación técnica reduce drásticamente las barreras de
entrada para los criminales, multiplicando exponencialmente la superficie de ataque. En
consecuencia, el modelo RaaS permite una escalabilidad del cibercrimen que los presupuestos
institucionales, tradicionalmente limitados y reactivos, no pueden contener bajo estrategias
convencionales.

La Doble Extorsión como Mecanismo de Coacción Estratégica Institucional El segundo eje de
discusión aborda la evolución táctica hacia la "doble extorsión", un cambio de paradigma que
ha invalidado las estrategias de contingencia tradicionales centradas exclusivamente en los
respaldos (backups). El análisis documental demuestra que el cifrado de activos ya no es el
vector principal de daño.

Para los entornos institucionales (universidades, hospitales, agencias gubernamentales), esta
táctica representa una coacción ineludible debido al volumen de información sensible que
custodian. Los datos recopilados en el informe The State of Ransomware in Education de
Sophos (2025) exponen la gravedad de esta asimetría: más del 70% de las instituciones de
educación superior que sufrieron un ataque de ransomware reportaron que los
cibercriminales lograron exfiltrar datos antes del cifrado. Además, el costo promedio de
recuperación en el sector educativo excluyendo el pago del rescate superó el millón de
dólares por incidente.
pág. 2373
Figura 2. Porcentaje de incidentes de ransomware con exfiltración de datos (Doble Extorsión)
en el sector institucional frente a otros sectores

Nota. Elaboración propia a partir de datos de Sophos (2025).

Aunque estas métricas reflejan una tendencia global, la naturaleza transfronteriza y
descentralizada del modelo RaaS implica que estas mismas tácticas de doble extorsión se
aplican con igual severidad en América Latina. De hecho, la falta de madurez en la
infraestructura heredada de las instituciones de la región las vuelve estadísticamente más
susceptibles a este comportamiento global.

En consecuencia, la literatura señala que la filtración de historiales de estudiantes,
investigaciones patentadas o datos gubernamentales expone a las instituciones a litigios
catastróficos. Al amenazar con la publicación de los datos, los atacantes fuerzan el pago del
rescate para evitar multas regulatorias y destrucción reputacional. Este escenario confirma
que la extorsión cibernética ha mutado hacia una guerra psicológica y legal, donde las
instituciones educativas y gubernamentales se perciben como blancos de alto valor y baja
resistencia.

El Colapso del Paradigma Perimetral y la Transición a la Ciber-Resiliencia El tercer pilar
derivado del análisis bibliográfico expone la profunda insuficiencia de las arquitecturas de