Recepção: 09-06-2026
Aprovação: 15-07-2026
pág. 2835
DOI: https://doi.org/10.61616/rvdc.v7i2.1710
El Costo de la Extorsión Digital: Análisis del Impacto Operativo y
Financiero del Ransomware en el Entorno Empresarial
Juan Rigoberto Castillo Serracín
juan.castillos@up.ac.pa
https://orcid.org/0009-0006-5821-7028
Universidad de Panamá, Centro Regional Universitario de San Miguelito
Panamá
Carlos V. Bruce
Carlos.bruce@up.ac.pa
https://orcid.org/0009-0004-4223-0821
Universidad de Panamá, Facultad de Informática Electrónica y Comunicación
Panamá
Kathia Carmona
Kathia.carmona@up.ac.pa
https://orcid.org/0009-0004-4692-3115
Universidad de Panamá
Panamá
Maricella Corpas Ford
victoriascorpas@gmail.com
https://orcid.org/0000-0001-6430-4423
Universidad de Panamá, Facultad de Administración de Empresas y Contabilidad
Panamá
Ibrain Kadir Rios
ibrain.lin@up.ac.pa
https://orcid.org/0009-0009-0690-6261
Universidad de Panamá, Facultad de Informática Electrónica y Comunicación
Panamá

pág. 2836
RESUMEN
La hiperconectividad empresarial ha vuelto obsoletos los modelos de seguridad perimetral
frente a la industrialización del Ransomware-as-a-Service (RaaS). Esta investigación analiza el
impacto operativo y financiero de la extorsión digital en el sector corporativo, evaluando cómo
las vulnerabilidades arquitectónicas afectan los Objetivos de Tiempo de Recuperación (RTO) y
la Planificación de Ventas y Operaciones (S&OP). Mediante una revisión exploratoria de la
literatura (Scoping Review) fundamentada en PRISMA-ScR, se analizaron 23 fuentes,
priorizando literatura contemporánea y obras seminales, que triangulan evidencia científica,
normativas globales e inteligencia de amenazas. Los hallazgos confirman que la
mercantilización del acceso inicial y las tácticas Living-off-the-Land comprimen el tiempo de
detección a niveles críticos. Se evidencia empíricamente que el impacto financiero dominante
radica en los costos de inactividad comercial y la severa contracción del mercado de
ciberseguros. El estudio concluye que las arquitecturas de red reactivas incrementan
exponencialmente el riesgo sistémico. Para garantizar la resiliencia corporativa, resulta
imperativa la adopción estratégica de una Arquitectura de Confianza Cero (Zero Trust),
implementando microsegmentación y repositorios de respaldo inmutables para disociar
eficazmente una intrusión técnica del colapso operativo.
Palabras clave: Ransomware; Arquitectura Zero Trust; Resiliencia cibernética; Impacto
financiero; Microsegmentación
Licencia
Este trabajo está bajo una licencia Creative Commons Attribution 4.0 International.

pág. 2837
The Cost of Digital Extortion: Analysis of the Operational and
Financial Impact of Ransomware in the Corporate Environment
ABSTRACT
Corporate hyperconnectivity has rendered perimeter security models obsolete against the
industrialization of Ransomware-as-a-Service (RaaS). This research analyzes the operational
and financial impact of digital extortion in the corporate sector, evaluating how architectural
vulnerabilities affect Recovery Time Objectives (RTO) and Sales and Operations Planning
(S&OP). Through a PRISMA-ScR guided scoping review, 23 sources—prioritizing contemporary
literature and seminal works—were analyzed to triangulate scientific evidence, global
regulations, and threat intelligence. The findings confirm that the commodification of initial
access and Living-off-the-Land tactics compress detection time to critical levels. Empirical
evidence demonstrates that the dominant financial impact lies in commercial downtime costs
and the severe contraction of the cyber insurance market. The study concludes that reactive
network architectures exponentially increase systemic risk. To ensure corporate resilience, the
strategic adoption of a Zero Trust Architecture is imperative, implementing microsegmentation
and immutable backup repositories to effectively decouple a technical intrusion from
operational collapse.
Keywords: ransomware; zero trust architecture; cyber resilience; financial impact;
microsegmentation
License
This work is licensed under a Creative Commons Attribution 4.0 International license

pág. 2838
INTRODUCCIÓN
En el ecosistema empresarial contemporáneo, las organizaciones han experimentado una
integración estructural de tecnologías emergentes, impulsada por la migración hacia
infraestructuras en la nube, la consolidación de modelos operativos descentralizados y la
digitalización integral de la cadena de valor (IBM Security, 2025). Si bien esta hiperconectividad
resulta necesaria para mantener la competitividad y la agilidad corporativa, la proliferación de
interfaces de programación de aplicaciones (API) y la interdependencia con proveedores de
servicios de terceros han expandido la superficie de ataque. Las infraestructuras críticas y los
sistemas de planificación de recursos (ERP), que históricamente operaban en entornos
aislados y perimetralmente controlados, convergen en la actualidad dentro de ecosistemas
híbridos, creando vectores de intrusión latentes que desafían los paradigmas de seguridad
heredados (Lee et al., 2024).
Como consecuencia directa de esta evolución tecnológica, la naturaleza de las amenazas
cibernéticas ha transitado de ataques disruptivos aislados a un modelo de macroeconomía
criminal transnacional estructurado (Kshetri, 2013). En este escenario, la cadena de valor del
cibercrimen se ha fragmentado y especializado. El surgimiento y consolidación de los Initial
Access Brokers (IABs) —actores dedicados a vulnerar perímetros corporativos para
comercializar credenciales y accesos en foros clandestinos— ha facilitado que grupos afiliados
ejecuten campañas masivas sin necesidad de desarrollar la intrusión inicial (Mandiant, 2025).
Según la Agencia de Ciberseguridad de la Unión Europea (European Union Agency for
Cybersecurity [ENISA], 2025), el secuestro de datos ha dejado de ser una contingencia técnica
gestionada por los departamentos de TI, para consolidarse como un riesgo sistémico que
compromete la viabilidad financiera, la gobernanza corporativa y la continuidad operativa a
nivel global.

pág. 2839
El cambio paradigmático en el impacto de estos ataques radica en la industrialización del
modelo Ransomware-as-a-Service (RaaS) y la estandarización de tácticas de múltiple
extorsión. Los actores de amenazas han superado el simple secuestro criptográfico de
servidores físicos o virtuales; en el panorama actual, la fase de exfiltración sigilosa de
propiedad intelectual y datos financieros suele preceder al cifrado. Además, bajo esquemas
de triple extorsión, la presión económica y reputacional se extiende hacia los clientes y socios
comerciales de la víctima (Cybersecurity and Infrastructure Security Agency [CISA], 2026a).
Esta evolución operativa neutraliza la eficacia de las estrategias tradicionales de recuperación
mediante copias de seguridad aisladas, transformando una brecha de acceso inicial en una
crisis corporativa multidimensional que desencadena interrupciones operativas prolongadas y
penalizaciones regulatorias por incumplimiento de normativas de privacidad.
El núcleo de esta problemática radica en la brecha estructural existente entre la sofisticación
algorítmica de estas cadenas de ataque y la obsolescencia de los controles defensivos en
entornos corporativos. Una proporción significativa de organizaciones continúa operando bajo
modelos de seguridad perimetral estática, los cuales resultan ineficaces frente a técnicas
contemporáneas de evasión de plataformas de protección de endpoints (EPP/EDR),
escalamiento de privilegios y movimiento lateral sigiloso dentro de infraestructuras críticas de
gestión de identidades, como Active Directory (Rose et al., 2020; Sophos, 2025). La alta
latencia en la detección —conocida como dwell time— otorga a los atacantes el margen
temporal para mapear la topología de red y comprometer los repositorios de respaldo antes
de desplegar la carga útil (payload) final. La carencia de una segmentación de red robusta y de
mecanismos de detección de anomalías contextuales permite que un compromiso de bajo
nivel se traduzca en una interrupción del entorno de producción.

pág. 2840
La presente investigación se justifica por la necesidad de estructurar la desconexión observada
entre la arquitectura tecnológica y la gobernanza ejecutiva de ciberseguridad. Aunque la
literatura detalla la criptografía y el análisis forense del ransomware, persiste una carencia de
marcos teóricos que sinteticen y correlacionen las vulnerabilidades de la topología de red con
los costos de inactividad comercial. Para abordar esta problemática, el objetivo general de esta
investigación es analizar y estructurar el impacto operativo y financiero derivado de los
incidentes de ransomware en el sector corporativo. De manera específica, el estudio busca,
mediante una revisión sistemática de la literatura, mapear los vectores de intrusión
contemporáneos y evaluar comparativamente las dimensiones del costo de inactividad de los
servicios empresariales críticos. Este esfuerzo tiene como propósito actualizar los modelos de
evaluación de riesgos, delineando cómo la vulnerabilidad arquitectónica impacta los Objetivos
de Tiempo de Recuperación (RTO) y los Objetivos de Punto de Recuperación (RPO), elevando
el costo de remediación.
En virtud de lo expuesto, se plantea la siguiente hipótesis de investigación: la persistencia de
arquitecturas de red basadas en seguridad perimetral reactiva incrementa de manera directa
y proporcional el tiempo de inactividad (RTO) y el impacto financiero frente a incidentes de
Ransomware-as-a-Service, en comparación con entornos estructurados bajo esquemas de
Confianza Cero (Zero Trust) y resiliencia centrada en el dato.
METODOLOGÍA
El presente estudio se estructuró bajo un enfoque cualitativo de corte descriptivo y analítico,
adoptando un diseño no experimental. Para abordar la complejidad del fenómeno de la
extorsión digital corporativa, se implementó una revisión exploratoria de la literatura (scoping
review). Este marco metodológico resultó idóneo para diseccionar la evolución de la cadena
de suministro criminal del Ransomware-as-a-Service (RaaS) y su impacto directo en la

pág. 2841
operatividad empresarial. Dicho enfoque permite analizar el problema desde sus fundamentos
teóricos hasta sus repercusiones financieras en organizaciones inmersas en procesos de
transformación digital y búsqueda de resiliencia corporativa, sin requerir la manipulación de
las variables en un entorno controlado.
Estrategia de Búsqueda y Criterios de Elegibilidad
El proceso de identificación y selección de la literatura se fundamentó en los lineamientos de
la extensión PRISMA-ScR (PRISMA Extension for Scoping Reviews), adaptada para revisiones
documentales exploratorias. Dada la obsolescencia acelerada de las tácticas cibercriminales,
la búsqueda primaria se concentró en documentos publicados en el último quinquenio (2021-
2026). No obstante, para garantizar el rigor metodológico y la trazabilidad de los paradigmas
fundacionales —como la macroeconomía criminal y la evolución teórica de la arquitectura
Zero Trust—, se habilitó la inclusión selectiva de literatura seminal previa a este periodo bajo
un criterio de impacto y saturación teórica.
Las búsquedas especializadas se ejecutaron empleando ecuaciones con operadores booleanos
parametrizados hacia el entorno corporativo, tales como: ("Ransomware-as-a-Service" OR
"double extortion") AND ("financial impact" OR "corporate network") y ("Zero Trust" OR
"cyber-resilience") AND "operational downtime".
El proceso de filtrado se documentó de manera sistemática: tras la ejecución de las ecuaciones
en las bases de datos primarias, se identificó un universo inicial de 345 registros.
Posteriormente, se aplicaron filtros sucesivos de elegibilidad para eliminar 87 estudios
duplicados, así como investigaciones con obsolescencia táctica y análisis estrictamente
orientados a la ingeniería inversa de código malicioso. El filtro crítico final exigió que los
documentos correlacionaran explícitamente el impacto técnico del secuestro de datos con la
disrupción de los procesos de Planificación de Ventas y Operaciones (S&OP) y la continuidad

pág. 2842
comercial, descartando así la literatura puramente informática que careciera de una
perspectiva financiera y operativa.
Conformación y Triangulación del Corpus Documental
Como resultado de la aplicación rigurosa de los criterios de exclusión mencionados, la muestra
final se consolidó en un corpus de 23 fuentes seminales de alto impacto. Esta depuración
estructurada obedece a un criterio de saturación teórica y calidad metodológica, habilitando
la triangulación de datos a través de tres dominios estratificados:
• Acervo Científico Indexado: Artículos de investigación peer-reviewed y actas de
conferencias extraídos de bases de datos de alto impacto (Scopus, IEEE Xplore, Web of
Science), orientados a cimentar el estado del arte sobre topologías de red y resiliencia
corporativa.
• Marcos Regulatorios y Normativos: Directrices, guías de mitigación y estándares
técnicos emitidos por autoridades globales (CISA, ENISA, NIST), esenciales para evaluar
los controles de protección exigidos en infraestructuras híbridas descentralizadas.
• Inteligencia de Amenazas (CTI - Cyber Threat Intelligence): Reportes analíticos
profundos elaborados por firmas líderes en la industria de la ciberseguridad,
indispensables para mapear el comportamiento contemporáneo de los Initial Access
Brokers (IABs) y los vectores de la múltiple extorsión operativa.
Técnica de Procesamiento y Análisis de Datos
La extracción y síntesis de la información se ejecutó a través de un análisis temático de
contenido estructurado. Los datos recabados de las 23 fuentes fueron codificados y
clasificados en tres dimensiones analíticas fundamentales para el entorno empresarial:

pág. 2843
• Morfología de la Intrusión: Evaluación de las Tácticas, Técnicas y Procedimientos (TTPs)
empleados para vulnerar el perímetro estático y consolidar el movimiento lateral dentro
de ecosistemas corporativos.
• Cuantificación del Daño e Impacto: Mapeo de la interrupción operativa, analizando la
degradación de las métricas de recuperación (RTO/RPO) y sus consecuencias financieras
directas (costos de inactividad, multas regulatorias y disrupción de la cadena de valor).
• Evaluación de Paradigmas Defensivos: Análisis de las estrategias de mitigación
contemporáneas, con especial énfasis en la viabilidad técnica, arquitectónica y operativa
de los modelos de Confianza Cero (Zero Trust).
Para mitigar el sesgo del investigador durante el análisis temático, el protocolo de extracción
de datos se estandarizó mediante matrices de codificación, asegurando que cada vector de
intrusión y métrica de impacto financiero fuera validado de manera cruzada entre las fuentes
académicas y la telemetría reportada por los informes de Inteligencia de Amenazas. Esta
categorización permitió consolidar los hallazgos de forma lógica y secuencial, proporcionando
el sustento analítico y teórico-práctico necesario para validar las conclusiones del estudio
respecto a la transición imperativa de la seguridad estática hacia modelos de ciber-resiliencia
activa.
RESULTADOS
El procesamiento analítico del corpus documental (n=23) confirma de manera inequívoca la
hipótesis central de la investigación: el ecosistema del Ransomware-as-a-Service (RaaS) ha
trascendido la categoría de contingencia de TI para consolidarse como el principal catalizador
de disrupción financiera y operativa en el entorno empresarial. La triangulación de la literatura
académica, las normativas globales y la inteligencia de amenazas permite estructurar los

pág. 2844
hallazgos en tres dimensiones críticas que exponen la profunda asimetría entre las tácticas de
extorsión contemporáneas y las arquitecturas de red convencionales.
La Mercantilización del Acceso y la Explotación Silenciosa de Entornos Híbridos
(Windows/Linux)
El primer hallazgo sustancial radica en la industrialización de las fases iniciales del ataque y la
sofisticación técnica de la evasión, un fenómeno que ha transformado el cibercrimen en una
cadena de suministro modular y altamente eficiente. La literatura contemporánea confirma
que la intrusión perimetral y el despliegue del secuestro criptográfico han dejado de ser
procesos monolíticos ejecutados de principio a fin por un único actor. En el escenario actual,
el ecosistema corporativo enfrenta la consolidación de los Initial Access Brokers (IABs),
entidades cibercriminales hiper-especializadas que actúan como el eslabón primario y
facilitador de esta macroeconomía ilícita.
Estos intermediarios no interactúan en ningún momento con el cifrado de datos ni con la
negociación de rescates; su modelo de negocio se enfoca de manera exclusiva en penetrar las
defensas de la organización, establecer una persistencia sigilosa en la red y subastar estos
accesos validados en mercados clandestinos (Dark Web) a los operadores y afiliados de RaaS.
Para materializar y mercantilizar estas brechas, los IABs explotan sistemáticamente
deficiencias estructurales en el endurecimiento (hardening) de las infraestructuras
corporativas. Esto incluye la capitalización de interfaces de administración remota expuestas a
internet (como puertos RDP o SSH no securizados), la explotación de pasarelas VPN carentes
de parches críticos, y el uso de credenciales comprometidas que carecen de autenticación
multifactor (MFA), convirtiendo así las vulnerabilidades operativas de la empresa en activos
transaccionales de alta liquidez para el crimen organizado (Easttom & Butler, 2026; Saccone et
al., 2025).

pág. 2845
El análisis de la telemetría global revela un cambio táctico documentado: el abandono
progresivo del malware tradicional en favor de técnicas Living-off-the-Land (LotL) (ver Figura
1). Según el Global Threat Report de CrowdStrike (2026), el 75% de los ataques exitosos de
RaaS no utilizan archivos ejecutables maliciosos en su fase de movimiento lateral. En su lugar,
los cibercriminales instrumentalizan herramientas nativas de administración dentro de
implementaciones de Windows Server —como PowerShell, Windows Management
Instrumentation (WMI) y PsExec— para eludir las plataformas de protección de endpoints
(EDR) basadas en firmas. Esta instrumentalización táctica del tráfico administrativo legítimo
genera fatiga de alertas (alert fatigue) en los Centros de Operaciones de Seguridad (SOC),
camuflando la intrusión y permitiendo a los atacantes escalar privilegios hacia el Active
Directory. Una vez comprometida esta capa central de gobernanza de identidades, el impacto
operativo sobre la red corporativa se vuelve prácticamente irreversible.
Paralelamente, el estado del arte evidencia una migración de los ataques hacia los entornos
Linux, históricamente considerados menos vulnerables en el ámbito corporativo. El reporte M-
Trends de Mandiant (2025) subraya que los hipervisores VMware ESXi (basados en Linux) se
han convertido en el objetivo de más rápido crecimiento para el cifrado masivo. Al
comprometer la capa de virtualización, un afiliado de ransomware puede paralizar docenas de
servidores sobre la misma infraestructura física con un solo comando (Szefer & Lee, 2011).
Este vector expone una deficiencia crítica en la gobernanza de la nube híbrida y la arquitectura
de red corporativa: la vulneración del hipervisor permite al atacante eludir integralmente los
controles de seguridad configurados de manera aislada dentro de las máquinas virtuales
individuales (Guest OS).
La métrica más significativa extraída del análisis es la reducción del dwell time; los atacantes
están acelerando los hand-offs entre acceso inicial y ejecución, ocurriendo en algunos casos