top of page

Conviértase en un Líder de Opinión

Reciba más información estratégica directamente en su bandeja de entrada. Únase a la lista de correo de líderes que entienden el nuevo paradigma de la seguridad.

"En la Mira de la Dark Web: El Asedio Cibernético al Sector Privado Ecuatoriano"

23 mar
29 min de lectura

 

1. Contexto Estructural y Evolución del Panorama de Amenazas en Ecuador

El ecosistema digital del sector privado ecuatoriano ha experimentado una transformación tectónica en el transcurso de la presente década. Esta rápida adopción de arquitecturas basadas en la nube, la digitalización compulsiva de los servicios financieros y la expansión irrestricta del comercio electrónico —catalizada inicialmente por las restricciones de la pandemia de COVID-19— no fue acompañada por una maduración proporcional en las estrategias de ciberseguridad corporativa, la resiliencia de la infraestructura o la higiene cibernética.

 

Como resultado directo, América Latina en general, y Ecuador en particular, se han consolidado como vectores de ataque altamente rentables y de menor resistencia para las organizaciones cibercriminales transnacionales y los sindicatos de ciberextorsión.

 

La evolución de las amenazas cibernéticas dirigidas contra la infraestructura privada en Ecuador entre los años 2020 y 2026 evidencia una transición fundamental. Se ha superado la era de los ataques oportunistas, caracterizados por la distribución de malware genérico y campañas de phishing de arrastre, para entrar en un período definido por Operaciones de Ransomware como Servicio (RaaS) altamente dirigidas, esquemas de extorsión multifacética, espionaje corporativo y compromisos complejos de la cadena de suministro.

 

Las vulnerabilidades técnicas y organizativas comúnmente observadas en las corporaciones ecuatorianas incluyen una segmentación débil de la red, controles de acceso interno insuficientes, protocolos inadecuados de respuesta a incidentes, susceptibilidad del personal a la ingeniería social, dependencia excesiva de sistemas informáticos heredados (legacy systems) y una deficiente supervisión de la postura de seguridad de terceros y proveedores tecnológicos.

A nivel macroeconómico y geopolítico, el Índice Global de Ciberseguridad de la Unión Internacional de Telecomunicaciones (UIT) ha posicionado históricamente a Ecuador en un nivel de alta vulnerabilidad frente a ataques cibernéticos, ubicándolo en puestos de rezago a nivel mundial debido a marcos regulatorios incipientes y escasez de profesionales especializados.

 

Esta debilidad estructural se ha visto agravada por factores externos y crisis nacionales; por ejemplo, entre finales de 2023 y a lo largo de 2024, una severa crisis energética impulsada por la sequía obligó a las autoridades a implementar cortes de energía programados (apagones) que duraron hasta 13 horas diarias. Estas interrupciones sostenidas en el suministro eléctrico no solo degradaron la calidad de los servicios de telecomunicaciones, sino que forzaron reinicios abruptos de servidores, desincronización de sistemas de seguridad y ventanas de mantenimiento no planificadas, creando brechas temporales de seguridad que los actores de amenazas aprovecharon para infiltrarse en redes corporativas.

 

En este escenario de vulnerabilidad multidimensional, la Dark Web (o web oscura) ha dejado de ser un mero refugio anárquico para convertirse en una cadena de suministro corporativa, altamente estructurada y predecible para el cibercrimen, facilitando la monetización de accesos ilícitos, la tercerización de ataques y la comercialización masiva de datos corporativos robados a las empresas ecuatorianas.

 

2. Anatomía de la Economía Clandestina: La Dark Web como Vector de Facilitación

Para comprender la magnitud real de la amenaza que enfrenta la banca privada y las grandes corporaciones comerciales en Ecuador, es imperativo diseccionar el modelo de negocio industrializado que opera en las profundidades de la Dark Web.

 

La comercialización de las amenazas cibernéticas se ha acelerado drásticamente, con servicios ofensivos, herramientas de Inteligencia Artificial y bases de datos anunciadas rutinariamente en foros clandestinos de alto nivel.

 

2.1. El Rol Crítico de los Brokers de Acceso Inicial (IABs)

El ecosistema actual de ataques cibernéticos está dominado por la especialización del trabajo criminal. Los Brokers de Acceso Inicial (IABs, por sus siglas en inglés) son actores de amenazas tácticos cuya única función en la cadena de muerte cibernética (Cyber Kill Chain) es vulnerar los perímetros externos de las organizaciones. Una vez que aseguran una persistencia silenciosa dentro de una red corporativa, no despliegan malware destructivo ni roban datos directamente; en su lugar, empaquetan este acceso y lo subastan en mercados clandestinos de la Dark Web.

 

Sus clientes principales son los grupos de ransomware y sus afiliados, quienes compran estos accesos "llave en mano" para saltarse las complejas fases de reconocimiento y penetración, pasando directamente a la exfiltración de datos y el despliegue del cifrado. Esta mercantilización del acceso permite escalar los ataques masivamente.

 

En foros de habla rusa altamente restringidos, moderados y profesionalizados, como XSS y Exploit, se ha observado desde 2022 un incremento exponencial en la subasta de accesos a redes corporativas y gubernamentales latinoamericanas, incluyendo un enfoque particular en Ecuador. Para ganar acceso a foros élite como Exploit, los criminales deben pagar tarifas de entrada o demostrar una reputación impecable en el bajo mundo, lo que asegura que las transacciones relacionadas con corporaciones ecuatorianas sean manejadas por profesionales del cibercrimen.

 

Los IABs comprometen sistemas corporativos ecuatorianos a través de múltiples vectores estandarizados:

  • Credenciales Comprometidas (Infostealers): Utilizando malware diseñado para robar contraseñas guardadas en navegadores o tokens de sesión. Grupos como TA577 han sido identificados operando como IABs, distribuyendo infecciones que roban hashes NTLM de empleados para ejecutar ataques Pass-the-Hash sin necesidad de descifrar las contraseñas. Según reportes globales, más de 100 mil millones de registros de credenciales robadas circularon en foros de la Dark Web en 2024.

  • Explotación de Perímetros Expuestos: Los IABs escanean masivamente el espacio IP ecuatoriano en busca de vulnerabilidades no parcheadas (CVEs) en firewalls, puertas de enlace de Redes Privadas Virtuales (VPN) y Protocolos de Escritorio Remoto (RDP). Es particularmente común la venta de accesos RDP de instituciones financieras y gubernamentales que carecen de Autenticación Multifactor (MFA).

  • Accesos a Servicios en la Nube: Venta de cuentas corporativas comprometidas de Microsoft 365, Google Workspace, y paneles de control como cPanel o entornos SaaS, lo que permite a los atacantes evadir los firewalls tradicionales.

 

Una vez que un IAB vulnera a una empresa comercial o un banco ecuatoriano, el anuncio en la Dark Web sigue un formato estructurado. Para proteger su operación de los investigadores de seguridad, rara vez nombran a la víctima directamente.

 

En su lugar, publican el sector industrial, el país (Ecuador), los ingresos anuales estimados de la empresa, el nivel de privilegios obtenidos (por ejemplo, Domain Admin) y el vector de entrada (VPN, RDP, Citrix). Los precios fluctúan dependiendo del tamaño de la víctima, pero la adquisición de este acceso por parte de un sindicato de ransomware garantiza que el ataque final sea dirigido, silencioso y devastador.

 

2.2. Foros Clandestinos, Fugas de Datos y Enriquecimiento de Inteligencia (OSINT)

La Dark Web también funciona como un repositorio histórico inagotable de inteligencia procesable para los atacantes. Un evento catalizador para la inseguridad endémica del sector privado ecuatoriano fue la filtración masiva descubierta en septiembre de 2019, vinculada a la empresa de análisis de datos Novaestrat.

 

Un servidor ElasticSearch mal configurado y expuesto en Miami filtró aproximadamente 18 GB de información que contenía datos personales de más de 20 millones de ciudadanos ecuatorianos (incluyendo personas fallecidas y menores de edad). Esta base de datos contenía nombres completos, direcciones, números de teléfono, historiales laborales, estado civil y conexiones familiares.

Aunque este incidente se originó años atrás, las implicaciones de segundo y tercer orden mantienen su vigencia y peligrosidad. En foros de nivel medio como BreachForums, esta clase de bases de datos maestras se indexan, combinan y comercializan continuamente.

 

Los actores de amenazas modernos utilizan esta información rica en contexto para orquestar campañas de ingeniería social, suplantación de identidad (Spear-Phishing) y fraudes tipo BEC (Business Email Compromise) altamente convincentes. Al poseer el organigrama familiar y el historial laboral completo de un ejecutivo de la banca o de una cadena minorista ecuatoriana, los atacantes pueden redactar correos electrónicos o mensajes de WhatsApp falsificados que eluden cualquier sospecha, facilitando así el robo de credenciales y el acceso inicial.

 

Además de los datos civiles, se ha documentado repetidamente la venta de datos altamente sensibles relacionados con la seguridad nacional del Estado ecuatoriano, lo cual impacta indirectamente al sector privado. A mediados de 2023, el prolífico actor de amenazas conocido como Spectre (alias intelbroker), líder del grupo hacktivista CyberGuerilla, comercializó un paquete de 6 GB que contenía 28.000 archivos clasificados de las Fuerzas Armadas y la Presidencia de Ecuador. Este paquete fue subastado por USD 5.000 en repositorios clandestinos.

 

La porosidad de la infraestructura gubernamental y militar genera efectos colaterales inevitables en el sector corporativo. Los contratistas comerciales, bancos y aseguradoras que interactúan con entidades del Estado ven sus contratos, acuerdos de confidencialidad (NDAs), correos electrónicos interinstitucionales y datos financieros expuestos en estos foros cuando los ministerios son vulnerados. Esta triangulación de datos permite a los cibercriminales perfilar exactamente qué empresas privadas tienen los contratos más lucrativos y, por ende, la mayor capacidad para pagar rescates cibernéticos.

 

2.3. Transición Operativa y el Uso de Inteligencia Artificial Clandestina

Hacia 2025 y 2026, la economía de la Dark Web ha presenciado una migración táctica impulsada por la aplicación maliciosa de la Inteligencia Artificial (IA).

Previendo operaciones policiales globales, muchos colectivos criminales están abandonando canales expuestos como Telegram para refugiarse nuevamente en foros Dark Web más especializados y cifrados. En estos espacios, la IA se ofrece como un servicio (AI-as-a-Service).

 

Herramientas avanzadas anuncian capacidades para automatizar llamadas telefónicas con clonación de voz (deepfakes de audio) en cualquier idioma, diseñadas para eludir los protocolos de verificación telefónica de los bancos o engañar a los empleados de soporte de TI para que restablezcan contraseñas de accesos VPN.

 

Otros servicios, como los promocionados por el actor Gabber77 en el foro XSS, utilizan IA para validar masivamente credenciales robadas, comprobando su eficacia contra portales corporativos en tiempo real. Esta automatización disminuye dramáticamente la barrera de entrada para criminales novatos, permitiéndoles ejecutar ataques de escala corporativa contra empresas ecuatorianas sin requerir conocimientos profundos de programación.

 

3. Vetting de Ciberseguridad: El Sector Bancario y Financiero

El sector financiero latinoamericano es, por amplio margen, el blanco principal de las redes criminales transnacionales, experimentando la tasa más alta de ataques de ransomware a nivel global (un 79% de los incidentes en la región están relacionados con ransomware, frente al 53% del promedio mundial).

 

En Ecuador, la banca privada y las instituciones de servicios financieros han sido sometidas a incidentes de extrema gravedad que han puesto a prueba no solo su resiliencia técnica operativa, sino la confianza institucional de los depositantes y la capacidad de respuesta de los entes reguladores.

 

La rápida transición hacia la banca móvil, ecosistemas de pagos digitales y la adopción de infraestructuras híbridas incrementó drásticamente la superficie de exposición.

 

Las instituciones financieras son clasificadas y ranqueadas regularmente según su volumen de activos y utilidades (por ejemplo, lideradas históricamente por actores dominantes como Banco Pichincha, Banco Guayaquil, Banco del Pacífico y Produbanco). Esta concentración de capital y de datos de tarjetas de crédito los convierte en los "trofeos" más codiciados (Big Game Hunting) para los sindicatos de ransomware.

 

3.1. Análisis Profundo del Caso Banco Pichincha (2021)

El Banco Pichincha, la institución financiera privada más grande de Ecuador tanto por nivel de capitalización como por número de depositantes (con miles de millones en activos y presencia multinacional en Perú, Colombia, Panamá y España) , sufrió una serie secuencial de ciberataques en 2021 que ilustran perfectamente la anatomía de una brecha moderna, las tácticas avanzadas de persistencia y las debilidades inherentes al riesgo de terceros.

 

3.1.1. Incidente de Febrero 2021: Riesgo de Cadena de Suministro y Exfiltración

En febrero de 2021, un colectivo cibercriminal autodenominado "Hotarus Corp" emergió en la escena pública afirmando haber vulnerado los sistemas internos críticos del Banco Pichincha y, de forma paralela, la infraestructura del Ministerio de Economía y Finanzas de Ecuador. El grupo afirmó haber desplegado una cepa de ransomware basada en PHP conocida como Ronggolawe (también identificada en repositorios de malware como AwesomeWare).

 

El análisis forense y las declaraciones posteriores sobre este incidente revelan un vector de ataque clásico y altamente efectivo: el compromiso de la cadena de suministro (Third-Party Risk).

 

El Banco Pichincha emitió un comunicado oficial confirmando la existencia de la brecha, pero aclaró enfáticamente que el ataque no penetró su núcleo transaccional bancario (Core Bancario), sino que vulneró exclusivamente los sistemas de un proveedor externo de servicios de marketing que administraba el programa de fidelización "Pichincha Miles".

 

Aprovechando este acceso de confianza subvertido, los atacantes utilizaron la infraestructura del socio de marketing para orquestar envíos masivos de correos electrónicos de phishing altamente dirigidos a los clientes legítimos del banco, con la intención fraudulenta de robar credenciales bancarias sensibles y ejecutar transferencias ilegítimas.

 

Sin embargo, en los foros de la Dark Web y portales de noticias especializadas, el grupo Hotarus Corp desafió abiertamente la narrativa de contención del banco. Los criminales afirmaron que el compromiso inicial del proveedor de marketing les sirvió como cabeza de playa (beachhead) para realizar un pivoteo lateral exitoso hacia las redes corporativas internas del banco. Como prueba de la exfiltración, el grupo publicó en la red Tor un archivo de texto crudo que contenía más de 6.500 combinaciones de nombres de usuario y hashes de contraseñas, y alegaron haber exfiltrado un volumen masivo de 30 millones de registros de clientes, junto a 50.000 registros sensibles del sistema y detalles de tarjetas de crédito.

 

Este evento de febrero subraya una falla crítica de arquitectura a nivel de la industria financiera latinoamericana: las conexiones entre la red interna de un banco y sus contratistas externos a menudo operan bajo modelos de confianza implícita, careciendo de una arquitectura estricta de Confianza Cero (Zero Trust). En estos escenarios, la infiltración de un proveedor de marketing periférico puede escalar rápidamente, evadiendo controles perimetrales, hasta convertirse en una crisis de fuga masiva de datos y daño reputacional.

 

3.1.2. Incidente de Octubre 2021: Interrupción Operativa Mayor y Crisis Sistémica

Apenas ocho meses después de la brecha del proveedor, durante el fin de semana del 10 de octubre de 2021, el Banco Pichincha sufrió un segundo y muchísimo más destructivo ciberataque que paralizó gran parte de su red nacional.

 

A diferencia del evento de febrero, el impacto operativo fue inmediato y visible para el público. La institución se vio forzada a tomar la decisión de contención más drástica en ciberseguridad: desconectar manualmente partes críticas de su propia infraestructura de red para evitar la propagación lateral de la amenaza hacia sistemas no infectados.

Esta acción defensiva resultó en una interrupción masiva de servicios a nivel nacional que duró varios días; la extensa red de cajeros automáticos (ATMs) quedó inoperativa, las aplicaciones móviles dejaron de procesar solicitudes, y los portales de banca en línea mostraban notificaciones de mantenimiento persistentes. El banco comunicó a sus empleados a través de memorandos internos que, debido a un problema tecnológico severo, el correo electrónico corporativo y los canales de autoservicio estarían inaccesibles.

 

La inteligencia de amenazas posterior al incidente, validada por investigadores independientes, reveló el modus operandi: los atacantes lograron infiltrar e instalar un beacon (baliza) de Cobalt Strike profundamente dentro de la red corporativa del banco.

 

Cobalt Strike es una plataforma comercial legítima de emulación de adversarios utilizada por equipos de Red Team, pero sus binarios han sido cooptados masivamente por sindicatos de ransomware y actores de estado-nación para establecer una persistencia sigilosa, evadir soluciones antivirus, ejecutar comandos remotamente en la memoria RAM y facilitar la exfiltración silenciosa de bases de datos enteras antes de desplegar la carga útil final de cifrado.

 

El uso de este framework avanzado confirma que el ataque fue orquestado por un colectivo de ransomware de alto nivel técnico que operó bajo el modelo de "caza mayor" (Big Game Hunting). El ataque fue diseñado metodológicamente para desestabilizar una arteria crítica de la economía ecuatoriana, buscando generar una presión mediática y social insostenible que forzara el pago de un rescate multimillonario. Las fallas de octubre no fueron eventos aislados, sino la culminación de un acceso probablemente adquirido a un IAB semanas antes.

 

El impacto de este ataque trascendió la mitigación técnica. La Super de Bancos de Ecuador intervino en el marco de sus competencias regulatorias, exigiendo a la entidad bancaria realizar una auditoría forense externa independiente, una auditoría informática integral y asumir de forma directa cualquier afectación económica o pecuniaria sufrida por los usuarios financieros que no pudieron operar durante el apagón tecnológico.

Este caso emblemático establece un precedente regional irrefutable: la interrupción cibernética desencadena inmediatamente riesgos regulatorios, sanciones de cumplimiento y una crisis de confianza que requiere años para repararse. Adicionalmente, demostró que la resiliencia en el sector financiero no puede depender únicamente de copias de seguridad, sino de la capacidad de mantener operaciones en entornos degradados.

 

3.2. Amenazas a otras Entidades Financieras, Aseguradoras y Servicios de Salud Privados

El ecosistema financiero en Ecuador es intrincado y no se limita exclusivamente a la banca comercial tradicional. Las compañías de seguros, las cooperativas de ahorro y crédito (como aquellas agrupadas en los segmentos supervisados por la SEPS) y las entidades de medicina prepagada manejan volúmenes masivos de datos financieros, perfiles de riesgo y registros de salud protegidos (PHI).

 

Estos datos altamente monetizables las convierten en blancos extraordinariamente lucrativos para esquemas de doble y triple extorsión en la Dark Web. El análisis de registros de víctimas publicadas entre 2023 y principios de 2026 demuestra un asedio sistemático contra estos actores:

  • Seguros Equinoccial (Enero 2023): Una de las compañías aseguradoras líderes y de mayor trayectoria en Ecuador fue víctima de un ataque cibernético orquestado por el grupo de ransomware Vice Society a finales de enero de 2023. Este grupo es infamemente conocido en la comunidad de inteligencia de amenazas por su rápida capitalización de vulnerabilidades públicas no parcheadas (como el caso de PrintNightmare) y por su enfoque agresivo en la exfiltración de datos corporativos. Para una aseguradora, la publicación de pólizas, reclamos de clientes corporativos y datos de siniestros en sitios de filtración de la red Tor compromete directamente el secreto comercial y expone a sus propios clientes a fraudes dirigidos.

  • Saludsa (Febrero 2025): En febrero de 2025, el prominente grupo de ransomware Akira reclamó oficialmente la autoría de un ciberataque contra la empresa de medicina prepagada Saludsa, listándola en su portal de extorsión de la Dark Web. Akira es un actor de amenazas que emergió en 2023 y ha demostrado un alto grado de sofisticación técnica, enfocándose en comprometer redes corporativas mediante la explotación de vulnerabilidades en concentradores VPN y firewalls perimetrales (por ejemplo, explotando fallos en Cisco ASA y SonicWall). El impacto en instituciones como Saludsa trasciende lo puramente financiero; la exfiltración de registros médicos y diagnósticos genera un riesgo inminente de fraude de identidad de por vida, además de abrir la puerta a extorsiones directas contra pacientes individuales que no desean que sus historiales clínicos se hagan públicos.

  • Biodimed (Diciembre 2024): Esta importante red de centros médicos privados sufrió una brecha masiva a mediados de diciembre de 2024 perpetrada por el colectivo cibercriminal Stormous. Los atacantes afirmaron haber robado y puesto a disposición 60 GB de datos confidenciales. Según los metadatos expuestos en la Dark Web, la filtración incluyó operaciones completas de correo electrónico asociadas a los empleados médicos y administrativos, junto con archivos adjuntos no clasificados. La fuga de correos electrónicos permite a actores de amenazas secundarios realizar operaciones de inteligencia para entender las cadenas de aprobación de pagos de la clínica y lanzar ataques de interceptación de facturas (Invoice Fraud).

 

Además de los ataques dirigidos de ransomware, el monitoreo pasivo y continuo de foros del cibercrimen ha revelado una constante mercantilización de información financiera masiva extraída silenciosamente.

 

Diferentes reportes de inteligencia de la Dark Web señalan que bases de datos masivas (como un "dump" gratuito de un millón de tarjetas de crédito publicadas en foros) incluyen miles de registros de tarjetas emitidas por bancos ecuatorianos de primera línea, donde entidades como el Banco Pichincha, junto a pares internacionales, figuraban prominentemente. La abrumadora disponibilidad de estos datos crudos en la web profunda actúa como combustible inagotable para la economía regional del fraude con tarjeta no presente (CNP), donde ciberdelincuentes de menor nivel técnico compran lotes de tarjetas robadas para monetizarlas comprando bienes electrónicos o lavando los fondos a través de pasarelas de criptomonedas.

 

4. Vetting del Sector Comercial, Retail y Corporaciones Estratégicas

Las grandes empresas comerciales, logísticas e industriales en Ecuador, agrupadas en poderosos conglomerados como Corporación Favorita, Corporación El Rosado, PRONACA y Tiendas Industriales Asociadas (TIA) , dominan la vasta cuota del mercado minorista y de consumo masivo nacional, registrando miles de millones en ingresos anuales.

 

Aunque la información pública sobre ataques destructivos directos (como bloqueos de ransomware que paralicen la venta en la caja) contra las cúpulas de estos conglomerados es menos escandalosa mediáticamente que los ataques a la banca, su exposición al riesgo cibernético es asimétrica.

 

Estas corporaciones gestionan cadenas de suministro extremadamente complejas, dependen de software de terceros para el análisis de ventas y forecasting de inventario (a menudo basado en Machine Learning o integraciones en la nube) , y manejan redes de cientos de puntos de venta a nivel nacional.

 

La vasta red de subsidiarias y dependencias tecnológicas fragmentadas crea una superficie de ataque inmensamente ancha y difícil de asegurar perimetralmente. La filtración o venta de acceso a bases de datos corporativas de empresas como Corporación El Rosado a menudo aparece sutilmente en foros oscuros a través de la vulneración de empresas emergentes de análisis de datos asociadas a ellos.

 

Para comprender plenamente el riesgo que corre el sector minorista e industrial, es necesarioo analizar los ciberataques contra la infraestructura de conectividad de la cual son absolutamente dependientes, así como la nueva tendencia de apuntar a sus proveedores tecnológicos.

 

 

 

4.1. Ataques a la Infraestructura Habilitante: El Caso CNT y las Telecomunicaciones

El sector comercial moderno no puede facturar sin conectividad. En julio de 2021, el país presenció un ataque paralizante contra la Corporación Nacional de Telecomunicaciones (CNT EP), la operadora estatal dominante que provee servicios de internet, telefonía fija, móvil y enlaces de datos corporativos a una parte sustancial del sector privado y gubernamental.

 

CNT fue víctima de una infiltración profunda por parte del grupo de ransomware RansomEXX (originalmente conocido como Defray). Los atacantes, empleando tácticas típicas de los sindicatos rusos, lograron acceso a la red interna posiblemente a través de credenciales VPN comprometidas o forzando servidores RDP expuestos. Una vez dentro, se propagaron silenciosamente, escalando privilegios hasta obtener el control del Directorio Activo.

 

Antes de ejecutar la fase destructiva del ataque, RansomEXX exfiltró 190 GB de datos corporativos altamente sensibles. Posteriormente, desplegaron el ransomware que cifró servidores críticos, obligando a CNT a declarar una emergencia institucional y provocando una interrupción total de los procesos de atención al cliente, facturación y la caída de los portales de pago en línea durante varios días.

 

El impacto cruzado hacia el sector privado fue severo. Para forzar el pago, RansomEXX publicó en su página de fugas de la Dark Web capturas de pantalla de los documentos robados, que incluían listas de contactos corporativos, bitácoras de soporte técnico y contratos de telecomunicaciones confidenciales con entidades privadas ecuatorianas.

 

La interrupción de servicios de telecomunicaciones genera un efecto cascada ineludible que degrada de forma inmediata la operatividad de los puntos de venta (POS) en los supermercados, retrasa la coordinación logística terrestre y aísla los centros de datos corporativos, ilustrando cómo un ataque a la infraestructura crítica paraliza al sector comercial.

 

Este patrón continuó en los años siguientes; en noviembre de 2024, el grupo de ransomware Akira listó a Xtrim TVCable, un grupo corporativo de telecomunicaciones de capital 100% ecuatoriano, en su portal de extorsión, demostrando que la conectividad privada es un objetivo permanente.

 

4.2. El Vector de Ataque Inevitable: Infiltración de la Cadena de Suministro Tecnológica

Las proyecciones de inteligencia de amenazas publicadas a finales de 2024 indicaban claramente que la tendencia más devastadora para 2025 y 2026 sería el incremento de brechas de datos a través de ataques a terceros contratistas (Third-Party Supply Chain Attacks).

 

Los sindicatos cibercriminales han adaptado su estrategia: han comprendido que atacar de frente los controles perimetrales de una corporación multimillonaria minorista o financiera requiere un esfuerzo considerable; sin embargo, infiltrar al pequeño proveedor que desarrolla su software de facturación o gestiona sus servicios en la nube ofrece una puerta trasera directa, confiable y sin fricción hacia los datos empresariales de múltiples clientes a la vez.

 

Esta tendencia destructiva se materializó con precisión quirúrgica en ataques recientes y documentados contra el corazón tecnológico del sector privado ecuatoriano:

  • Bayteq (Febrero 2025): A principios de 2025, el grupo de ransomware Fog logró comprometer profundamente los sistemas de Bayteq, un socio tecnológico y desarrollador de software ecuatoriano crucial para el sector financiero y corporativo. La extorsión no se basó simplemente en bloquear computadoras, sino en la exfiltración masiva de código fuente propietario y proyectos confidenciales extraídos directamente de sus repositorios de Gitlabs (incluyendo arquitecturas de software como Naphix y WDNA). El compromiso del código fuente de un desarrollador comercial es una vulnerabilidad arquitectónica catastrófica; proporciona a los actores de amenazas maliciosos los planos exactos para identificar debilidades de día cero (zero-days) en las aplicaciones que Bayteq ya ha vendido y desplegado en los servidores de sus clientes (bancos y aseguradoras), permitiendo posibles ataques de "puerta trasera" (backdoors) a nivel nacional.

  • Sipecom (Agosto 2025): En agosto de 2025, la compañía Sipecom, un pilar tecnológico que provee software ERP, sistemas de facturación electrónica, portales de licitación y plataformas de inteligencia de negocios (Big Data) para algunas de las corporaciones y grupos empresariales más grandes del Ecuador (como Grupo Difare y Grupo Mavesa) , fue víctima de un ataque destructivo atribuido al grupo de ransomware Warlock. Los atacantes declararon poseer "todos los datos" de la empresa en sus portales de la red oscura. Dada la naturaleza centralizada de los servicios de Sipecom —que procesa el flujo logístico, la facturación y la comunicación con proveedores— la exfiltración de sus bases de datos expone inmediatamente la inteligencia comercial, los secretos de precios, los registros de transacciones y los datos de clientes de innumerables corporaciones privadas del país, demostrando el poder destructivo de vulnerar un solo nodo de la cadena de suministro.

  • Quifatex (Noviembre 2023): La exposición al riesgo no perdona la antigüedad de las integraciones. La importante distribuidora y operadora logística del sector farmacéutico y de consumo masivo, Quifatex (clave en la distribución para corporaciones gigantes), experimentó un incidente de exposición de datos que la llevó a ser listada en portales de monitoreo de ataques cibernéticos a finales de 2023, evidenciando un interés continuo de los atacantes en ahogar la logística de distribución médica y comercial para forzar el pago de extorsiones.

 

4.3. Listado de Incidentes en Corporaciones y Sectores Productivos (2024-2026)

El monitoreo forense de la Dark Web y de los portales de extorsión (DLS - Data Leak Sites) revela una lista creciente de corporaciones comerciales, productivas e industriales ecuatorianas que han sido sometidas a exfiltración de datos y secuestro de sistemas entre 2024 y el primer trimestre de 2026. La amplitud de las víctimas subraya que ningún sector está a salvo de ser objetivo financiero:

Fecha de Descubrimiento

Víctima Ecuatoriana Identificada

Sector Productivo / Comercial

Actor de Amenaza (Ransomware)

Implicaciones y Tácticas Observadas

Diciembre 2024

Frigopesca

Logística, Producción y Exportación de Mariscos

RansomHub

Ataque al núcleo exportador primario del Ecuador. RansomHub utiliza extorsión doble para interrumpir las cadenas de frío y las operaciones logísticas críticas, obligando a exportadores dependientes del tiempo a ceder ante las demandas.

Abril 2024

Todoagro

Agricultura y Suministros Comerciales

Spacebears

Vulneración de los sistemas de distribución de suministros agrícolas, amenazando la continuidad de la base productiva del país y exponiendo registros comerciales.

Febrero 2025

Elecgalapagos

Infraestructura y Servicios (Electricidad)

RansomHub

Extorsión contra la operadora privada/pública responsable de proveer energía eléctrica en las Islas Galápagos. Una interrupción aquí afecta directamente a todo el sector hotelero y turístico comercial del archipiélago.

Junio 2025

Comelesa

Retail, Comercio Minorista y Mayorista

Nightspire

Infiltración directa a la estructura comercial. Este grupo se centra en el bloqueo de operaciones contables, listando a la empresa en la Dark Web para ejercer presión sobre los directivos.

Junio 2025

Hotam EC

Importaciones y Comercio General

Handala

El colectivo Handala (de origen estatal iraní) ejecutó un ataque atípico, dejando un mensaje público y desafiante dirigido explícitamente a los fundadores y ejecutivos de la empresa, demostrando el uso de extorsión psicológica y coerción directa.

Noviembre 2025

Ecuacorriente S.A.

Minería e Industria Extractiva Pesada

Thegentlemen

Vulneración de los sistemas de IT de uno de los consorcios mineros de capital transnacional más grandes que operan en Ecuador, amenazando con publicar información industrial y ambiental altamente sensible.

Enero 2026

Comercial Automotriz de los Altos S.A.

Comercio Automotriz

Tengu

Aunque identificada inicialmente en listados ecuatorianos y operando en la región, la compañía con raíces mexicanas fue blanco del emergente y agresivo grupo Tengu, ilustrando el alcance transnacional de los nuevos actores.

Esta cronología demuestra que el cibercrimen ha democratizado sus objetivos; no atacan únicamente a la banca, sino a cualquier entidad que dependa de la tecnología para facturar y mantener su flujo de caja diario.

5. Tácticas, Técnicas y Procedimientos (TTPs) Dominantes en el Entorno Nacional

La acumulación de evidencia forense, extraída de los incidentes mencionados y del monitoreo de foros de inteligencia, permite perfilar rigurosamente el Modus Operandi de los actores de amenaza que asedian al Ecuador. La convergencia y estandarización de estas técnicas ha creado un modelo operativo predecible pero altamente letal.

 

5.1. El Dominio de Grupos Elite: RansomHub, Akira y LockBit

La topología de los ataques contra el sector privado ecuatoriano está dominada actualmente por sindicatos específicos de ransomware que operan bajo un esquema de "afiliados" (Ransomware-as-a-Service).

  • Akira: Este grupo ha demostrado una eficacia notable y constante al atacar la infraestructura ecuatoriana, cobrando víctimas prominentes como Saludsa y Xtrim TVCable. La firma táctica de Akira radica en su capacidad para obtener acceso inicial sistemático explotando vulnerabilidades de hardware perimetral, específicamente sistemas VPN de Cisco ASA carentes de actualizaciones, puertas de enlace SonicWall (mediante fallos de día cero como CVE-2024-40766) y dispositivos Fortinet. Una vez que penetran la red, no utilizan malware ruidoso de inmediato; establecen persistencia creando nuevas cuentas de administrador de dominio camufladas y utilizan herramientas legítimas de administración remota (como AnyDesk, LogMeIn o RustDesk) para moverse lateralmente sin alertar a los antivirus tradicionales (técnica conocida como Living off the Land).

  • RansomHub: Emergente en el panorama global a principios de 2024 tras la caída de otros grupos, se transformó velozmente en un depredador alfa del sector financiero e industrial, reclamando casi 40 víctimas financieras a nivel global y ejecutando ataques en Ecuador contra Frigopesca y Elecgalapagos. Su letalidad radica en haber reclutado a los desarrolladores y afiliados huérfanos de antiguos colosos como BlackCat/ALPHV, lo que les permite utilizar herramientas de evasión de sistemas de Detección y Respuesta en Endpoints (EDR) de última generación.

  • El Legado de LockBit y BlackCat: Aunque estos colectivos predominantemente de habla rusa fueron severamente perturbados por operaciones policiales internacionales conjuntas entre 2023 y 2024 (Operación Cronos) , fueron ellos quienes inicialmente sentaron el precedente metodológico para atacar infraestructuras en Latinoamérica. Históricamente, las reglas no escritas de la Dark Web sugerían evitar objetivos estatales o infraestructuras críticas en la región para no atraer presiones diplomáticas, pero el asalto sistémico iniciado en 2022 contra los gobiernos y la banca de Costa Rica, Perú y Ecuador quebró ese paradigma, declarando a LATAM como territorio de caza libre.

 

5.2. Convergencia hacia la Extorsión Multifacética (Double Extortion)

El modelo de ataque donde un hacker simplemente cifra los archivos de un servidor y exige un pago para devolver el acceso es un relicto del pasado. Hoy, las organizaciones privadas en Ecuador sufren de manera estandarizada lo que se denomina "Doble Extorsión" (y ocasionalmente, Triple Extorsión).

 

Tras adquirir las credenciales de acceso a un Broker IAB, el afiliado de ransomware pasa días o incluso semanas navegando furtivamente por la red corporativa del banco o supermercado ecuatoriano (periodo conocido como dwell time). Durante esta fase, localizan los servidores de respaldo, las bases de datos de clientes, el código fuente y las comunicaciones de recursos humanos, procediendo a exfiltrar (robar) terabytes de información hacia servidores en la nube controlados por el atacante.

 

Solo después de que los datos críticos han sido robados y los sistemas de respaldo corporativos (backups) han sido borrados mediante scripts automatizados, se ejecuta el cifrado masivo de la red. Si la corporación ecuatoriana se niega a pagar por la clave de descifrado, el grupo criminal activa su segunda palanca de presión: amenazan con publicar progresivamente los datos comerciales confidenciales en sus portales de fugas de la Dark Web.

Para instituciones financieras reguladas, el daño reputacional paralizante, las demandas colectivas y el riesgo de intervención estatal por exponer datos de tarjetas superan astronómicamente el monto del rescate, lo que a menudo fuerza capitulaciones confidenciales que nunca se reportan a la prensa.

 

5.3. Hacktivismo Geopolítico, Destrucción de Datos (Wipers) y Extorsión Psicológica

Recientemente, el ecosistema de amenazas se ha vuelto aún más volátil con la introducción de actores de estado-nación y motivaciones geopolíticas que impactan al sector privado corporativo de forma directa.

 

El agresivo colectivo autodenominado Handala (cuyo núcleo operativo es rastreado por firmas de inteligencia bajo el nombre de Void Manticore o Red Sandstorm), un brazo afiliado directamente al Ministerio de Inteligencia y Seguridad de Irán (MOIS), ha reclamado responsabilidad por ataques altamente intrusivos, incluyendo su incursión contra la empresa ecuatoriana Hotam EC.

 

A diferencia de los cárteles cibercriminales tradicionales que persiguen un pago económico, las operaciones de Handala se caracterizan por amalgamar el "hackeo y filtración" (hack-and-leak) con una destrucción deliberada de la infraestructura, utilizando malware de borrado irreversible conocido como Wipers. Sus ataques incorporan tácticas no convencionales: utilizan scripts asistidos por Inteligencia Artificial generativa (PowerShell) para enumerar y borrar masivamente directorios de usuarios, corrompen a bajo nivel los registros de arranque principal (MBR) de los servidores Windows impidiendo su inicio, y despliegan herramientas como NetBird para crear redes superpuestas que les otorgan túneles de control absoluto sobre la infraestructura de la víctima. En algunos casos operativos, tras borrar los datos corporativos, configuran los servidores para mostrar únicamente imágenes de propaganda política.

 

La penetración de actores vinculados a agencias de inteligencia extranjeras en el tejido empresarial ecuatoriano marca una escalada asimétrica.

 

Indica que las redes informáticas de las empresas comerciales locales no solo son vistas como cajeros automáticos vulnerables para criminales financieros, sino que, por su falta de defensas avanzadas, pueden ser utilizadas ocasionalmente como campos de prueba, vectores de rebote o demostraciones de fuerza política dentro de conflictos cibernéticos globales.

 

6. Implicaciones Estratégicas y Efectos de Segundo y Tercer Orden

La intersección directa entre la vulnerabilidad técnica de las corporaciones nacionales y el grado de sofisticación mercantil de la Dark Web genera ramificaciones de impacto sistémico que trascienden el departamento de TI y amenazan la viabilidad macroeconómica del sector privado en Ecuador.

  1. Parálisis Logística por Efecto Cascada (Ripple Effect): La alta concentración del mercado ecuatoriano implica que la interrupción de un solo nodo central puede inducir un infarto logístico a escala nacional. Como se evidenció en los ataques a la infraestructura gubernamental (elecciones) o proveedores como Sipecom, la interrupción del software de facturación o el enrutamiento de transacciones bancarias detiene la maquinaria del retail minorista (Corporación Favorita, TIA, El Rosado). Si un ataque de ransomware coordinado golpea un integrador de API esencial entre la banca privada y las aduanas, la provisión y el reabastecimiento de bienes básicos físicos se interrumpen en cuestión de 48 a 72 horas.

  2. Erosión Endémica de la Confianza y Retracción Digital: La repetida e incesante exposición de credenciales y datos patrimoniales de clientes ecuatorianos en foros oscuros (como XSS o foros de filtración en Telegram) mina gradualmente, pero de forma irreversible, la confianza pública en el sistema bancario digital y las plataformas de comercio electrónico. Frente a la percepción de que la información financiera no está segura, segmentos poblacionales pueden experimentar fricción hacia la inclusión financiera, optando por mantener liquidez fuera del sistema formal.

  3. Contracción del Mercado de Reaseguros y Pólizas Cibernéticas: A medida que la frecuencia y el impacto pecuniario de los ataques de ransomware a grandes empresas en Ecuador aumentan, la viabilidad de adquirir un seguro cibernético se desploma. Las entidades reaseguradoras globales están imponiendo incrementos draconianos en las primas y redactando exclusiones por actos de guerra cibernética, exigiendo niveles de cumplimiento de seguridad (como Autenticación Multifactor universal, encriptación en reposo y Detección de Endpoints gestionada en 24/7) que un vasto porcentaje de corporaciones ecuatorianas con arquitecturas legacy aún no están en capacidad de demostrar financieramente.

  4. Escalada Defensiva frente a la Inteligencia Artificial Ofensiva: La adopción generalizada de la Inteligencia Artificial por parte de los adversarios en la Dark Web (empleada para perfeccionar el phishing adaptativo a escala industrial, eludir el reconocimiento biométrico de los bancos mediante deepfakes de voz y video, y automatizar el descubrimiento de vulnerabilidades web) exige que las defensas corporativas ecuatorianas abandonen los modelos de reacción manual. El ciclo de vida de un ataque ha pasado de semanas a horas; las defensas de la banca y el comercio minorista deben ahora basarse fundamentalmente en algoritmos de IA de comportamiento para detener intrusiones a la velocidad de la máquina, dado que la intervención humana será estadísticamente demasiado lenta para reaccionar ante una infección automatizada.

 

7. Mitigación, Defensa Estructural y Postura Regulatoria

El sector privado ecuatoriano, liderado por sus gigantes bancarios y consorcios comerciales mayoristas, se encuentra inmerso de forma ineludible en un estado de asedio digital persistente. La industrialización del cibercrimen a través del RaaS y la fluidez de los Brokers de Acceso Inicial garantizan que el volumen, la severidad y la precisión de los ataques dirigidos continuarán en una trayectoria ascendente.

 

Los incidentes analizados a fondo en este documento (desde la parálisis nacional intermitente de la banca y telecomunicaciones, hasta las exfiltraciones corporativas masivas recientes contra la minería, la exportación y el núcleo logístico de software) demuestran con claridad absoluta que la confianza ciega en cortafuegos perimetrales estáticos y en plataformas antivirus convencionales es un error arquitectónico letal frente a los adversarios modernos.

 

Para mitigar proactivamente esta exposición sistémica abrumadora, las juntas directivas, los oficiales de seguridad de la información (CISO) y las agencias regulatorias de la banca y el comercio deben forzar una transición urgente hacia los siguientes paradigmas operativos de resiliencia:

  • Gestión Continua de la Exposición a Amenazas (CTEM): Es insostenible depender de pruebas de penetración (pentesting) anuales. Las organizaciones deben migrar a una validación automatizada y continua de su superficie de ataque externa, enfocándose implacablemente en parchar y asegurar de inmediato todo servicio expuesto a internet, en particular servidores VPN, gateways RDP y firewalls, que constituyen el punto de entrada predilecto que los IABs comercializan en foros rusos clandestinos.

  • Adopción Rigurosa de Arquitecturas Zero Trust (Confianza Cero): La estrategia defensiva debe asumir que la red interna ya ha sido comprometida. Es mandatorio implementar una microsegmentación severa de las redes que aísle los sistemas de bases de datos críticos y los core bancarios de las estaciones de trabajo de los usuarios regulares. Más imperativo aún, se debe imponer la Autenticación Multifactor (MFA) resistente al phishing (basada en tokens de hardware físico) para absolutamente todos los accesos internos, con políticas de verificación estricta para todo proveedor y tercero contratista, neutralizando así el letal vector de ataque de la cadena de suministro tecnológica.

  • Inteligencia de Amenazas y Monitoreo Activo de Riesgos Digitales (DRP): La defensa perimetral no es suficiente; la prevención comienza antes de que el atacante toque la red corporativa. Es fundamental integrar servicios de inteligencia de la Dark Web (DRP) capaces de monitorear foros clandestinos (XSS, Exploit, BreachForums), repositorios Tor y grupos de Telegram en busca de menciones tempranas de la marca de la empresa, ventas de credenciales corporativas robadas a empleados por infostealers, o indicios de que IABs están discutiendo subastas de acceso a sus subredes. Identificar y neutralizar un riesgo en esta etapa embrionaria permite bloquear un acceso antes de que el letal operador de ransomware logre ser introducido en la infraestructura.

 

  • Aislamiento y Recuperación Inmutable de Datos: Dado el inminente riesgo de malware de borrado tipo Wiper y las tácticas de triple extorsión, los planes de respuesta a incidentes deben estar fundamentados en repositorios de respaldo verdaderamente inmutables y segregados lógicamente (air-gapped). Estos respaldos no deben poder ser alterados, cifrados ni eliminados desde la red de producción principal, ni siquiera por credenciales de administrador de dominio comprometidas, impidiendo las técnicas que eliminan las instantáneas de volumen de Windows (VSS). Además, estos planes de recuperación de desastres deben ser ensayados rutinariamente mediante ejercicios de simulación que incluyan a la alta gerencia y al departamento legal.

 

La viabilidad operativa y la supervivencia financiera del sector corporativo ecuatoriano en esta nueva era de volatilidad digital dependerán, en última instancia, de su capacidad colectiva e institucional para tratar a la ciberseguridad, no como un mero gasto de mantenimiento de tecnologías de la información, sino como el riesgo sistémico de negocio más crítico, sofisticado y existencial de la presente década.

Fuentes citadas

Panorama de amenazas para el sector financiero de ... - Digi Americas, acceso: marzo 20, 2026, https://digiamericas.org/wp-content/uploads/2025/06/FinancialSector_ES.pdf

Cyberattacks Threaten Security in Ecuador - Diálogo Américas, acceso: marzo 23, 2026, https://dialogo-americas.com/articles/cyberattacks-threaten-security-in-ecuador/

Ransomware Statistics 2025: Latest Trends & Must-Know Insights - Fortinet, acceso: marzo 22, 2026, https://www.fortinet.com/resources/cyberglossary/ransomware-statistics

First Quarter 2025 Ransomware Trends - Optiv, acceso: marzo 22, 2026, https://www.optiv.com/insights/discover/blog/first-quarter-2025-ransomware-trends

Ecuador: Freedom on the Net 2024 Country Report, acceso: marzo 23, 2026, https://freedomhouse.org/country/ecuador/freedom-net/2024

Dark Web vs. Deep Web - All About the Hidden Internet - Fortinet, acceso: marzo 21, 2026, https://www.fortinet.com/resources/cyberglossary/dark-vs-deep-web

Use of Artificial Intelligence by High Risk Criminal Networks EL PACCTO 2.0 | 1 - Expertise France, acceso: marzo 20, 2026, https://www.expertisefrance.fr/sites/expertise/files/2026-02/ai-and-hrncs_elpaccto2.0_en_compressed.pdf

Initial Access Brokers - Arctic Wolf, acceso: marzo 22, 2026, https://arcticwolf.com/resources/glossary/what-are-initial-access-brokers/

Initial Access Brokers How They're Changing Cybercrime - CIS Center for Internet Security, acceso: marzo 23, 2026, https://www.cisecurity.org/insights/blog/initial-access-brokers-how-theyre-changing-cybercrime

Intro to Deep and Dark Web Forums - ZeroFox, acceso: marzo 23, 2026, https://www.zerofox.com/blog/intro-to-deep-and-dark-web-forums/

Latin American Governments Targeted By Ransomware - Recorded Future, acceso: marzo 23, 2026, https://www.recordedfuture.com/research/latin-american-governments-targeted-by-ransomware

Biggest Cyber Attacks, Data Breaches Ransomware Attacks: March 2024, acceso: marzo 23, 2026, https://www.cm-alliance.com/cybersecurity-blog/biggest-cyber-attacks-data-breaches-ransomware-attacks-march-2024

Threat Intelligence Report January 13 to January 19, 2026, acceso: marzo 23, 2026, https://redpiranha.net/news/threat-intelligence-report-january-13-january-19-2026

Data in the Dark: The Public Sector on the Dark Web - LevelBlue, acceso: marzo 23, 2026, https://www.levelblue.com/blogs/spiderlabs-blog/data-in-the-dark-the-public-sector-on-the-dark-web

A Rising Tide of Threats: The Offshore Energy Industry's Threat Landscape - LevelBlue, acceso: marzo 23, 2026, https://www.levelblue.com/blogs/spiderlabs-blog/a-rising-tide-of-threats-the-offshore-energy-industrys-threat-landscape/

Data leak from millions of Ecuadorians | INCIBE-CERT, acceso: marzo 22, 2026, https://www.incibe.es/en/incibe-cert/publications/cybersecurity-highlights/data-leak-millions-ecuadorians

Microsoft Digital Defense Report 2025 – Safeguarding Trust in the AI Era, acceso: marzo 21, 2026, https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/msc/documents/presentations/CSR/Microsoft-Digital-Defense-Report-2025.pdf

The CyberThreat Report: April 2025 - Trellix, acceso: marzo 22, 2026, https://www.trellix.com/advanced-research-center/threat-reports/april-2025/

Unveiling the Dark Web's Massive Military Data Leak - Flare | Threat ..., acceso: marzo 22, 2026, https://flare.io/learn/resources/blog/unveiling-the-dark-webs-massive-military-data-leak

Ecuador's state-run CNT telco hit by RansomEXX ransomware - Bleeping Computer, acceso: marzo 23, 2026, https://www.bleepingcomputer.com/news/security/ecuadors-state-run-cnt-telco-hit-by-ransomexx-ransomware/

Resumen y predicciones del dark market para 2025 | Securelist, acceso: marzo 23, 2026, https://securelist.lat/ksb-dark-web-predictions-2025/99469/

2026 Cyber Threat Predictions and Recommendations from ZeroFox Intelligence, acceso: marzo 20, 2026, https://www.zerofox.com/blog/2026-cyber-threat-predictions/

The CyberThreat Report: October 2025 - Trellix, acceso: marzo 23, 2026, https://www.trellix.com/advanced-research-center/threat-reports/october-2025/

Cyber Security Report 2026 | Check Point Software, acceso: marzo 23, 2026, https://www.checkpoint.com/security-report/

The Impact of COVID-19 on Financial Markets and the Real Economy - MDPI, acceso: marzo 22, 2026, https://mdpi-res.com/bookfiles/book/7436/The_Impact_of_COVID19_on_Financial_Markets_and_the_Real_Economy.pdf?v=1715562227

English Text (1.47 MB) - World Bank Open Knowledge Repository, acceso: marzo 23, 2026, https://openknowledge.worldbank.org/bitstreams/cd0dd1cd-56d2-5cc1-abdd-7a42c8a899da/download

Los 10 bancos con más utilidades en 2025 - Forbes Ecuador, acceso: marzo 23, 2026, https://www.forbes.com.ec/rankings/los-10-bancos-mas-utilidades-2025-n84675

Banco Pichincha Shut Down Operations After an Alleged Ransomware Attack, acceso: marzo 23, 2026, https://heimdalsecurity.com/blog/banco-pichincha-impacted-by-a-cyberattack/

Ransomware Gang Hacks Ecuador's Largest Private Bank, Ministry of Finance, acceso: marzo 23, 2026, https://www.sos-vo.org/news/ransomware-gang-hacks-ecuadors-largest-private-bank-ministry-finance

Cyberattack shuts down Ecuador's largest bank, Banco Pichincha, acceso: marzo 22, 2026, https://www.bleepingcomputer.com/news/security/cyberattack-shuts-down-ecuadors-largest-bank-banco-pichincha/

The State of Ransomware in 2021 - BlackFog, acceso: marzo 23, 2026, https://www.blackfog.com/the-state-of-ransomware-in-2021/

Timeline of Cyber Incidents Involving Financial Institutions | Carnegie Endowment for International Peace, acceso: marzo 20, 2026, https://carnegieendowment.org/features/fincyber-timeline

Ecuador's legislature says hackers attempted to access confidential information - The Record, acceso: marzo 23, 2026, https://therecord.media/ecuador-national-assembly-cyberattack

DarkSide Ransomware - Enterprise Strategies to Mitigate Threats | Fortinet, acceso: marzo 23, 2026, https://www.fortinet.com/resources/cyberglossary/darkside-ransomware

Acciones de la Super de Bancos frente a Ciberataque de entidad controlada, acceso: marzo 22, 2026, https://www.superbancos.gob.ec/bancos/acciones-de-la-super-de-bancos-frente-a-ciberataque-de-entidad-controlada/

Segmentación de entidades del Sector Financiero Popular y Solidario - SEPS, acceso: marzo 21, 2026, https://www.seps.gob.ec/wp-content/uploads/Segmentacion-Ano-2025.pdf

22 victims for Ecuador - Ransomware.live, acceso: marzo 23, 2026, https://www.ransomware.live/map/EC

The Top Threat Actor Groups Targeting the Financial Sector | Flashpoint, acceso: marzo 23, 2026, https://flashpoint.io/blog/top-threat-actor-groups-targeting-financial-sector/

1 Mn Credit Cards Leaked/Hacked In A Cybercrime Forum - Cyble, acceso: marzo 23, 2026, https://cyble.com/one-million-credit-cards-leaked-in-a-cybercrime-forum-for-free/amp/

Technische Hochschule Ingolstadt THI Business School Retail and Consumer Management Master's Thesis Subject: Supply Chain Mana - OPUS, acceso: marzo 23, 2026, https://opus4.kobv.de/opus4-haw/files/3502/I001221234Thesis.pdf

Ranking Merco Empresas Ecuador - Quito, acceso: marzo 23, 2026, https://www.merco.info/ec/ranking-merco-empresas

Ranking Empresarial del Ecuador | Ekosnegocios, acceso: marzo 23, 2026, https://ekosnegocios.com/ranking-empresarial

PythonPro | Packt Newsletter Hub, acceso: marzo 23, 2026, https://www.packtpub.com/en-us/newsletters/pythonpro?page=2

Detección de anomalías en entornos del Internet de las cosas - O2 Repositori UOC, acceso: marzo 23, 2026, https://openaccess.uoc.edu/server/api/core/bitstreams/afcd755c-aaba-4790-8815-fae72b02544a/content

Meta Kaggle: Competition Shake-up, acceso: marzo 23, 2026, https://www.kaggle.com/code/jtrotman/meta-kaggle-competition-shake-up

Ecuador's Top 10 Startups That Tech Professionals Should Watch Out For in 2024, acceso: marzo 23, 2026, https://www.nucamp.co/blog/coding-bootcamp-ecuador-ecu-ecuadors-top-10-startups-that-tech-professionals-should-watch-out-for-in-2024

Ecuador's CNT Hit With RansomEXX Ransomware Attack - Heimdal Security, acceso: marzo 23, 2026, https://heimdalsecurity.com/blog/ransomexx-ransomware-impacts-ecuadors-corporacion-nacional-de-telecomunicaciones-cnt/

Cyberattack against the state-owned operator of Ecuador, CNT EP | INCIBE-CERT, acceso: marzo 23, 2026, https://www.incibe.es/en/incibe-cert/publications/cybersecurity-highlights/cyberattack-against-state-owned-operator-ecuador-cnt-ep

State of Ransomware Attacks in the Telecommunications Industry - Ironscales, acceso: marzo 23, 2026, https://ironscales.com/blog/ransomware-in-telecommunications/

Teleamazonas – CNT suffered a “highly sophisticated” cyberattack - CorralRosales, acceso: marzo 23, 2026, https://corralrosales.com/en/cnt-cyberattack-teleamazonas/

Overzicht van slachtoffers cyberaanvallen week 45-2023 - Cybercrimeinfo, acceso: marzo 23, 2026, https://www.ccinfo.nl/menu-nieuws-trends/cyberaanvallen-weekoverzichten/1549584_overzicht-van-slachtoffers-cyberaanvallen-week-45-2023

Anno 2024 - Ransomfeed, acceso: marzo 23, 2026, https://ransomfeed.it/export-data.php?date=2024

The Evolution of APT Techniques Targeting the Power Sector: Trends, Challenges, and Defense Strategies - IEEE Xplore, acceso: marzo 23, 2026, https://ieeexplore.ieee.org/iel8/6287639/11323511/11338756.pdf

RansomHub Hits Powered by Ex-Affiliates of LockBit, BlackCat - BankInfoSecurity, acceso: marzo 23, 2026, https://www.bankinfosecurity.com/blogs/ransomhub-hits-powered-by-ex-affiliates-lockbit-blackcat-p-3703

Ransom Payments At A Historic Low According to Report, acceso: marzo 23, 2026, https://www.alstonprivacy.com/ransom-payments-at-a-historic-low-according-to-report/

The State of Ransomware – Q3 2025 - Check Point Research, acceso: marzo 23, 2026, https://research.checkpoint.com/2025/the-state-of-ransomware-q3-2025/

“Handala Hack” - Unveiling Group's Modus Operandi - Check Point Research, acceso: marzo 23, 2026, https://research.checkpoint.com/2026/handala-hack-unveiling-groups-modus-operandi/

The Stryker Attack: Enterprise Resiliency Plans Can't Ignore UEM - Forrester, acceso: marzo 23, 2026, https://www.forrester.com/blogs/the-stryker-attack-enterprise-resiliency-plans-cant-ignore-uem/

Ecuador: Sector Bancos - PCR - Pacific Credit Rating - Calificadora de Riesgos %, acceso: marzo 23, 2026, https://ratingspcr.com.mx/ww2/sector-bancos-bancos-ecuador/

5 de los mayores ciberataques de 2025 (hasta ahora) - Insights | Integrity360, acceso: marzo 23, 2026, https://insights.integrity360.com/es/5-of-the-biggest-cyber-attacks-of-2025-so-far

Cyberattack shuts down Ecuador's largest bank, Banco Pichincha - AppViewX, acceso: marzo 23, 2026, https://www.appviewx.com/blogs/cyberattack-shuts-down-ecuadors-largest-bank-banco-pichincha/amp/

Digital Risk Protection Services - Cyber - Kroll, acceso: marzo 23, 2026, https://www.kroll.com/en/services/cyber/threat-intelligence-services/digital-risk-protection

Comentarios

Obtuvo 0 de 5 estrellas.
Aún no hay calificaciones

Agrega una calificación
bottom of page