BORDERLESS EXPERT EXPERT SERIES SERIES SEPTIEMBRE 2026
Arquitectura móvil offline-first: un modelo replicable para ampliar el acceso a servicios esenciales
Transformación digital aplicada a la gestión de instalaciones eléctricas industriales
Arnulfo Duran Zavala
Pablo Rodolfo Juárez
Ética y Buenas Prácticas en la Asesoría Migratoria
Paola Robles
REVERSE ENGINEERING
Cadenas de suministro en Norteamérica: Cerrar las brechas de cumplimiento comercial con un modelo replicable
Flavio Alejo Mercado
OF CLOP RANSOMWARE Operational Analysis and Enterprise Defense Strategies
IVÁN RAFAEL ROMÁN LÓPEZ
TECNOLOGÍA E INNOVACIÓN • ANÁLISIS EXPERTO
Nota de la editora En esta edición especial, Borderless va más allá de las fronteras y también de sus propios límites editoriales. Por primera vez presentamos una revista de investigación, abriendo un espacio para ideas innovadoras que trazan nuevas rutas y transforman nuestra manera de comprender el mundo actual. En estas páginas navegamos por una propuesta tecnológica que busca ampliar el acceso a servicios financieros y de salud en comunidades con conectividad limitada, demostrando que la innovación puede convertirse en un puente hacia la inclusión. En nuestra portada presentamos a Iván Rafael Román López y una investigación sobre el ransomware Clop, una de las amenazas digitales más disruptivas de nuestro tiempo. Su proyecto transforma complejos hallazgos técnicos en estrategias prácticas que pueden ayudar a las organizaciones a anticipar riesgos y navegar con mayor seguridad en el entorno digital. También reflexionamos sobre la ética y las buenas prácticas en la asesoría migratoria, porque ninguna ruta profesional puede conducirnos a buen puerto si no está guiada por la responsabilidad, la transparencia y el compromiso con las personas. Estos y otros artículos los esperan en las páginas de esta edición, que los invitamos a recorrer con la curiosidad de quien se prepara para descubrir nuevos horizontes. Gracias por acompañarnos una vez más en este viaje.
PAOLA ROBLES DIRECTORA EDITORIAL
BORDERLESS EXPERT SERIES | TECNOLOGÍA E INNOVACIÓN
EXPERT SERIES
BORDERLESS EXPERT SERIES
ÍNDICE 06
Arquitectura móvil offlinefirst: un modelo replicable para ampliar el acceso a servicios esenciales Arnulfo Duran Zavala
10 14 33
Atención a estudiantes en desventaja académica Karla Paola Guerrero Martinez
Reverse Engineering of Clop Ransomware Ivan Rafael Roman Lopez
Clasificación administrativa de pacientes con enfermedades crónicas:
Un modelo de gestión para priorizar el seguimiento y fortalecer la continuidad de la atención
Manuel Dario Domínguez León
34
Transformación aplicada a la instalaciones industriales
digital gestión de eléctricas
Pablo Rodolfo Juárez Márquez
36
Cadenas de suministro Norteamérica:
en
Cerrar las brechas de cumplimiento comercial con un modelo replicable
Flavio Cain Alejo Mercado
37
La importancia de documentar hoy los logros que podrían abrir una puerta migratoria mañana David Alexander Robles
38 50
Elnecavé
Ética y Buenas Prácticas en la Asesoría Migratoria Paola Itxel Rábago.
Robles
Extensores de fibra óptica para reducir daños en fotodiodos y láseres Eduardo Tonatiuh Guerrero Sánchez.
TECNOLOGÍA E INNOVACIÓN • ANÁLISIS EXPERTO
EXPERT SERIES
Arquitectura móvil offline-first: un modelo replicable para ampliar el acceso a servicios esenciales Por Arnulfo Duran Zavala, Ingeniero de Software Senior INTRODUCCIÓN Millones de personas en Estados Unidos y América Latina quedan fuera de servicios de salud y financieros para los que técnicamente califican, no por falta de cobertura, sino porque la tecnología que debería conectarlos con esos servicios fue diseñada asumiendo una conexión a internet constante. Como ingeniero de software especializado en arquitectura móvil multiplataforma, he dedicado los últimos años a resolver ese problema desde el código: primero en el sector financiero en México, y actualmente en el sector salud en Estados Unidos. Este artículo describe un modelo de arquitectura “offline-first” que desarrollé e implementé en un proyecto real de inclusión financiera, los resultados medibles que produjo, y por qué considero que el mismo modelo es replicable en organizaciones de salud y sin fines de lucro en Estados Unidos — no como un proyecto atado a un empleador en particular, sino como una metodología transferible a distintas organizaciones, que es el eje del trabajo que busco consolidar en este país. EL PROBLEMA: SISTEMAS DISEÑADOS SIN LA PERSONA CON MENOR CONECTIVIDAD La mayoría de las aplicaciones móviles orientadas a servicios esenciales — bancarios, de salud, gubernamentales— se construyen asumiendo una conexión confiable. Esa suposición excluye, de entrada, a las poblaciones que más necesitan el servicio: comunidades rurales, zonas con infraestructura de telecomunicaciones limitada, y trabajadores de campo que operan fuera de oficinas conectadas. Según la más reciente encuesta nacional de la FDIC, 14.2% de los hogares en Estados Unidos —unos 19 millones— están “subbancarizados”, y buena parte de esa brecha se explica por la dificultad de acceder a sucursales o a servicios digitales pensados para usuarios con conectividad estable. La misma dinámica se repite en América Latina en el sector de inclusión financiera, donde los procesos de solicitud de crédito dependían tradicionalmente de visitas presenciales precisamente porque la alternativa digital no estaba diseñada para funcionar sin conexión. BORDERLESS EXPERT SERIES | TECNOLOGÍA E INNOVACIÓN
Página 6
EXPERT SERIES LA PROPUESTA: UN MODELO DE ARQUITECTURA OFFLINE-FIRST, YA IMPLEMENTADO Entre 2023 y 2024 formé parte del equipo de ingeniería de MaDi, la aplicación móvil de Compartamos Banco (Gentera) para digitalizar el proceso de solicitud de crédito dirigido a población no bancarizada en México. El problema que identificamos era concreto: los promotores de campo, responsables de levantar solicitudes directamente con el cliente, trabajaban con frecuencia en zonas con conectividad inestable o inexistente. La aplicación original requería conexión activa para operar, lo que obligaba a los promotores a interrumpir el proceso o hacerlo de forma manual, retrasando la experiencia del cliente y limitando el alcance real de la digitalización. Como parte del equipo responsable de esta área, contribuí al rediseño de la aplicación bajo un modelo offline-first: la lógica de captura, validación y almacenamiento de datos se ejecuta localmente en el dispositivo del promotor, permitiéndole completar el proceso completo sin conexión activa; la sincronización con los sistemas centrales ocurre automáticamente en cuanto la señal se restablece, sin que el promotor tenga que intervenir manualmente. Complementamos esta arquitectura con Firebase Cloud Messaging para las notificaciones y Firebase Crashlytics para el monitoreo de estabilidad, lo que permitió detectar y corregir fallas específicas de los escenarios de baja conectividad que antes eran invisibles para el equipo de ingeniería. UNA CARENCIA IDENTIFICADA: DE LA INCLUSIÓN FINANCIERA AL ACCESO A LA SALUD Actualmente formo parte del equipo de ingeniería que da mantenimiento y evolución a Find Care, la experiencia de búsqueda y acceso a proveedores de Baylor Scott & White Health, uno de los sistemas de salud sin fines de lucro más grandes de Estados Unidos. Se trata de una plataforma que ya existía antes de mi incorporación al equipo, y a la que he contribuido con mejoras puntuales: lógica de compatibilidad con planes de seguro, accesibilidad y localización al español, y corrección de fallas de confiabilidad, entre otras. A diferencia del proyecto de Compartamos Banco, esta plataforma no está construida bajo un modelo offlinefirst, y no es mi intención sugerir que lo esté. Lo que sí puedo afirmar, con base en mi trayectoria en ambos sectores, es que la dependencia de una conexión estable es una carencia que identifico de forma general en buena parte de las plataformas móviles de salud y servicios financieros en Estados Unidos, no solo en un proyecto en particular. A lo largo de mi carrera como desarrollador me ha interesado consistentemente la arquitectura de aplicaciones móviles escalables que también puedan operar bajo un modelo offline-first, precisamente por los resultados que documenté en el proyecto de inclusión financiera descrito arriba. Considero que aplicar ese mismo modelo a plataformas de salud y de organizaciones sin fines de lucro es una oportunidad concreta y todavía poco explotada, y es la dirección hacia la que busco enfocar mi trabajo en Estados Unidos. BORDERLESS EXPERT SERIES | TECNOLOGÍA E INNOVACIÓN
Número 27 | 234
Página 7
EXPERT SERIES HACIA UNA EMPLEADOR
METODOLOGÍA
REPLICABLE,
MÁS
ALLÁ
DE
UN
SOLO
Mi intención con este trabajo no es seguir aplicando estos principios únicamente dentro de Baylor Scott & White Health, sino consolidar una metodología que pueda transferirse a distintas organizaciones de salud: partir de un diagnóstico técnico y operativo puntual, mapear en dónde exactamente el flujo actual pierde a la persona con menor conectividad, diseñar la solución correspondiente, y construirla sobre una arquitectura modular y reutilizable — un enfoque que ya apliqué, por ejemplo, al migrar componentes hacia un monorepo compartido entre distintos productos durante mi paso por Encora— antes de probarla en un piloto acotado y documentarla para que otro equipo la pueda replicar en su propio contexto.
EL SIGUIENTE PASO: INTEROPERABILIDAD, NUBE Y DATOS CON IA La sincronización que describí en el modelo offline-first resuelve solo la mitad del problema: una vez que el dispositivo recupera la conexión, esos datos deben poder integrarse con los sistemas centrales de la organización y, en el caso de salud, potencialmente con otros proveedores. Ese es exactamente el problema que estándares como HL7 FHIR buscan resolver, y es una de las direcciones hacia las que tengo la intención de dirigir mi formación en los próximos meses. No es un tema menor para la política pública de Estados Unidos: el 26 de junio de 2026 el Departamento de Salud y Servicios Humanos (HHS) anunció que la red nacional de intercambio de información de salud TEFCA superó los mil millones de registros médicos intercambiados —un crecimiento desde apenas 10 millones un año antes—, y la Oficina del Coordinador Nacional de Tecnología de la Información de Salud (ONC) mantiene una hoja de ruta pública a tres años para incorporar APIs basadas en FHIR a ese mismo intercambio. En paralelo, considero importante formalizar, mediante una certificación profesional, la experiencia práctica que ya tengo en arquitectura en la nube, y explorar de forma más estructurada cómo la inteligencia artificial puede acelerar y mejorar la calidad del desarrollo de este tipo de sistemas —como una herramienta aplicada al proceso de ingeniería, no como un fin en sí mismo —. Ninguno de estos temas sustituye la experiencia que describo en este artículo; la complementan, y reflejan hacia dónde busco llevar este modelo en los próximos años.
BORDERLESS EXPERT SERIES | TECNOLOGÍA E INNOVACIÓN
Página 8
EXPERT SERIES BENEFICIOS E IMPACTO Los resultados del proyecto en Compartamos Banco son medibles y verificables. Durante mi participación, el uso del flujo de cambaceo (captación de clientes) rediseñado bajo este modelo escaló de aproximadamente una o dos oficinas a cerca de treinta. Posteriormente fui reasignado para apoyar la reconstrucción completa del módulo de Captura —un sistema con aproximadamente dos años de antigüedad y un alto volumen de incidencias— que se completó en cerca de dos meses sin reutilizar código previo, y que redujo las incidencias diarias en producción de un rango de 10 a 15 a aproximadamente 1 al día. El proceso completo de solicitud, que de forma manual tomaba entre 20 días y un mes, llegó a completarse en aproximadamente dos horas en el caso favorable de un cliente con documentación completa. Trasladado al contexto de salud y organizaciones sin fines de lucro en Estados Unidos, el mismo modelo tiene el potencial de reducir la fricción administrativa que hoy excluye de facto a pacientes y beneficiarios que técnicamente califican para un servicio: menos citas perdidas por fallas de conectividad, menos abandono de procesos de registro o verificación, y una capacidad real de operar en las comunidades — rurales, de bajos ingresos, con acceso limitado a internet— donde la necesidad es mayor. CONCLUSIÓN La arquitectura offline-first no es una optimización técnica menor: es una decisión de diseño que determina quién puede y quién no puede usar un servicio digital. Haber construido y probado este modelo en un contexto real de inclusión financiera en México, con resultados medibles, y haber identificado la misma carencia en el sector salud de Estados Unidos, me ha convencido de que se trata de un modelo replicable entre sectores y países. Mi propuesta, y el trabajo al que busco dedicar mi carrera en Estados Unidos, es consolidar una metodología —ya probada en sus fundamentos, y que sigo fortaleciendo con nueva formación en interoperabilidad, nube e inteligencia artificial aplicada— que trascienda a un empleador en particular y pueda llevarse a organizaciones de salud y sin fines de lucro que atienden a poblaciones desatendidas, tratando la capacidad offline como un requisito de diseño desde el inicio, no como una corrección posterior. REFERENCIAS FDIC National Survey of Unbanked and Underbanked Households (2023), citado en Banking Dive, “Underbanked U.S. population grows, FDIC survey of unbanked households finds.” HHS, “HHS Expands Secure Access to Health Records Through the TEFCA Network, Announces Milestone of One Billion Health Records Exchanged” (26 de junio de 2026), hhs.gov. ASTP/ONC, “Three-Year FHIR Roadmap for TEFCA,” Recognized Coordinating Entity (Sequoia Project), rce.sequoiaproject.org. BORDERLESS EXPERT SERIES | TECNOLOGÍA E INNOVACIÓN
Página 9
EDUCACIÓN E INCLUSIÓN • ANÁLISIS EXPERTO
EXPERT SERIES
ATENCIÓN A ESTUDIANTES EN DESVENTAJA ACADÉMICA Por Karla Paola Guerrero Martinez, Licenciada en Psicología Maestra en Educación con Concentraciónen Educación Especial INTRODUCCIÓN Una de las grandes áreas de oportunidad que se ha observado dentro del Departamento de Orientación Educativa y Psicopedagógica así como también en diversas universidades de educación superior son las diversos factores que llevan al alumno en desventaja académica tales como: de aprendizaje, académicas, personales, familiares, psicológicas, grupales, etc. Factores personales: Baja Autoestima, baja percepción de la eficacia, estilos de afrontamiento a las demandas, problemas o trastornos de personalidad, carencia de metas. Factores socioeconómicos: Problemas económicos, influencia de patrones de conducta inadecuadas. Factores familiares: Desintegración familiar, falta o pobre comunicación entre padres e hijos, y/o hermanas; sistemas de crianza muy permisivos o por el contrario inflexibles. Factores educativos: Relaciones negativas con compañeros y maestros, sistemas educativos y represivos o estrictos. Dentro de los factores van relacionados unos con otros, por que la deserción escolar afecta principalmente la sociedad, viendo que unos de sus principales causas son por falta de recurso económico y por problemas familiares , mismos que afectan directamente a la universidad al generar una inestabilidad en el ingreso y egreso de los estudiantes. El rendimiento académico estudiantil es una problemática que prevalecido y va en aumento en el cual ha llamado la atención del cuerpo académico, y a pesar de la preocupación y los estudios realizados, ha sido insuficiente y la determinante continua reflejándose en forma negativa al estudiante. Revisando las políticas del programa de desarrollo integral de UABC, la política institucional 6, que se refiere sobre los servicios eficientes a usuarios internos y externos, hace énfasisen el mejoramiento de los servicios y atención a los alumnos la cual va relacionada con la atención que se le brinda a estos últimos, sobre todo porque los estudiantes son la razón de ser de las instituciones educativas superiores y año con año se incrementa el ingreso de ellos a estas instituciones. De esta forma la orientación educativa y psicopedagógica forma parte del conjunto de factores que favorece la calidad de la enseñanza y es uno de los principios a los que debe atender la actividad educativa. BORDERLESS EXPERT SERIES | EDUCACIÓN E INCLUSIÓN
Página 10
EXPERT SERIES La orientación educativa entendida como el proceso de intervención psicopedagógica puede darse en diferentes ámbitos y su objetivo primordial es dotar al alumno con las herramientas intelectuales, actitudinales, emocionales o valorativas que le permitan conocer y desarrollar formas de vida satisfactorias de acuerdo a su potencial (Celis et al., 2001). Algunas de las acciones encaminadas al apoyo de los estudiantes, trata sobre problemas específicos, soluciones para corregir las desventajas académicas durante su tiempo como alumno de la institución educativa; éstas se refieren a la: 1. Atención alumnos de Evaluación Permanente: El alumno ha cursado dos veces la misma asignatura sin haberla aprobado. 2. Atención Grupal: Se les da atención a todo el grupo referido por el docente, tutor o coordinador, que haya detectado la necesidad de atención. 3. Atención individual: Cuando el alumno es canalizadoal departamento a través de un formato , llenado debidamente por el docente o bien que el alumno se acerque al departamento solicitando una asesoría psicopedagógica. Si bien, los aspectos mencionados anteriormente son todos relevantes, particularmente en CITEC, se puede observar que la atención alumnos de evaluación permanente es más recurrente. Se considera que las razones de esta tendencia son principalmente el aspecto económico, deserción de otras instituciones, falta de orientación vocacional en el bachillerato y el estrés por la exigencia del Cambio del ambiente educativo. Tonconi (2010) comenta que los estudiantes jóvenes tienen un mayor riesgo de desertar por alguna calamidad familiar, por la falta de orientación profesional o bien por la falta de experiencia en la educación superior o haber desertado de otra universidad. Por supuesto, otros factores también afectan el desempeño de los alumnos, por ejemplo la situación educativa y la problemática de salud, asociada a este aspecto, dejan en desventaja a los alumnos que desean aprovechar las oportunidades que la educación superior les ofrece. Estos aspectos se identifican en las sesiones de atención individual y permiten ofrecer opciones y herramientas a estos mismos. En la atención grupal, se ha detectado que la mayor deficiencia en el aprovechamiento académico se refiere al aspecto cognitivo, el enfoque primordial es sobre la inquietud de los docentes referente a que los jóvenes no saben estudiar, no saben aprender, no tienen herramientas suficientes para organizar su tiempo, la falta de motivación y el consecuente estrés ante las evaluaciones orales y escritas. Ante estas consideraciones el departamento psicopedagógico ofrece pláticas semestrales para los alumnos interesados en el tema y aquellos que se encuentran en evaluación permanente, específicamente a éstos se les otorga un porcentaje a su calificación general. BORDERLESS EXPERT SERIES | EDUCACIÓN E INCLUSIÓN
Página 11
EXPERT SERIES
La orientación educativa entendida como el proceso de intervención psicopedagógica puede darse en diferentes ámbitos y su objetivo primordial es dotar al alumno con las herramientas intelectuales, actitudinales, emocionales o valorativas que le permitan conocer y desarrollar formas de vida satisfactorias de acuerdo a su potencial (Celis et al., 2001). Algunas de las acciones encaminadas al apoyo de los estudiantes, trata sobre problemas específicos, soluciones para corregir las desventajas académicas durante su tiempo como alumno de la institución educativa; éstas se refieren a la: 1. Atención alumnos de Evaluación Permanente: El alumno ha cursado dos veces la misma asignatura sin haberla aprobado. 2. Atención Grupal: Se les da atención a todo el grupo referido por el docente, tutor o coordinador, que haya detectado la necesidad de atención. 3. Atención individual: Cuando el alumno es canalizado departamento a través de un formato , llenado debidamente por el docente o bien que el alumno se acerque al departamento solicitando una asesoría psicopedagógica. Si bien, los aspectos mencionados anteriormente son todos relevantes, particularmente en CITEC, se puede observar que la atención alumnos de evaluación permanente es más recurrente. Se considera que las razones de esta tendencia son principalmente el aspecto económico, descripción de otras instituciones, falta de orientación vocacional en el bachillerato y el estrés por la exigencia del Cambio del ambiente educativo. Tonconi (2010) comenta que los estudiantes jóvenes tienen un mayor riesgo de desertar por alguna calamidad familiar, por la falta de orientación profesional o bien por la falta de experiencia en la educación superior o haber desertado de otra universidad. Por supuesto, otros factores también afectan el desempeño de los alumnos, por ejemplo la situación educativa y la problemática de salud, asociada a este aspecto, dejan en desventaja a los alumnos que desean aprovechar las oportunidades que la educación superior les ofrece. Estos aspectos se identifican en las sesiones de atención individual y permiten ofrecer opciones y herramientas a estos mismos. En la atención grupal, se ha detectado que la mayor deficiencia en el aprovechamiento académico se refiere al aspecto cognitivo, el enfoque primordial es sobre la inquietud de los docentes referente a que los jóvenes no saben estudiar, no saben aprender, no tienen herramientas suficientes para organizar su tiempo, la falta de motivación y el consecuente estrés ante las evaluaciones orales y escritas. Ante estas consideraciones el departamento psicopedagógico ofrece pláticas semestrales para los alumnos interesados en el tema y aquellos que se encuentran en evaluación permanente, específicamente a éstos se les otorga un porcentaje a su calificación general.
BORDERLESS EXPERT SERIES | EDUCACIÓN E INCLUSIÓN
Page 11
EXPERT SERIES
CONCLUSION: Se ha observado que la gran mayoría de los estudiantes que se encuentran en desventaja académica se debe principalmente a situaciones personales y económicas y no necesariamente por falta de interés de los mismos, es por ello que es de suma importancia la atención individual en cada uno de ellos, para que en conjunto (depto. Psicopedagógico –alumno) encontrar soluciones adecuadas basadas en sus prioridades ante todo como ser humano.
“
Solucionar estos aspectos eficaz y eficientemente permitiría que los estudiantes se vinculen adecuadamente con su medio social, cultural y laboral; en el caso de UABC resulta ser la realización plena del hombre.
BIBLIOGRAFIA UABC (2013) Modelo Educativo de la UABC, Mexicali, B.C.MEXICO. Montano, A; Martínez, Y; Ortiz, A; Ponce, S (2011) La psicopedagogía como referente educativo en la UABC. Mexicali, B.C.MEXICO. UABC (2011) Plan de Desarrollo Institucional, México: UABC. Tonconi, J (2010) Factores que influyen en el rendimiento académico y la deserción de los estudiantes de la Facultad de Ingeniería Económica de la UNA-PUNO, periodo 2009.Recuperado de Eumed.net el día 26 de Octubre del 2014.
BORDERLESS EXPERT SERIES | EDUCACIÓN E INCLUSIÓN
Página 13
EXPERT SERIES
CIBERSEGURIDAD Y TECNOLOGÍA • ANÁLISIS EXPERTO
Reverse Engineering of Clop Ransomware: Operational Analysis and Enterprise Defense Strategies Ivan Rafael Roman Lopez,1 Jorge Eduardo Burgos Simbana,2 Devvin Wellington Mena Tinoco,3 and Erika Mariela Pupiales Cuenca4 1Universidad Internacional del Ecuador, UIDE, GYE 090510 Ecuador 2
Universidad Internacional del Ecuador, UIDE, GYE 090510 Ecuador Universidad Internacional del Ecuador, UIDE, GYE 090510 Ecuador 4 Universidad Internacional del Ecuador, UIDE, GYE 090510 Ecuador 3
ABSTRACT Ransomware has become one of the most disruptive cybersecurity threats affecting enterprises, public institutions, and critical infrastructure. Among the most relevant ransomware families, Clop, also known as Cl0p, has demonstrated a high level of operational sophistication through double-extortion techniques, data exfiltration, the exploitation of known and zero-day vulnerabilities, and the evasion of traditional security controls. This study presents a technical and strategic analysis of Clop ransomware using reverse engineering methodologies within controlled virtual environments. The analysis combines static, dynamic, and forensic techniques supported by freely available tools, including Detect It Easy, Ghidra, IDA Free, PEiD, YARA, Wireshark, Procmon, Regshot, Burp Suite, InetSim, and x32dbg. The dynamic analysis also showed limited visible execution in virtualized environments, suggesting possible anti-analysis or sandbox-detection mechanisms. Based on these findings, the study proposes enterprise defense strategies aligned with recognized cybersecurity practices, including vulnerability management, endpoint detection and response, network segmentation, Zero Trust principles, incident response planning, threat intelligence, and resilient backup strategies. The main contribution of this work is a replicable and low-cost approach for analyzing Clop ransomware and translating technical findings into practical defense recommendations for enterprise environments. INDEX TERMS Clop, Cybersecurity, MITRE ATT&CK, Malware, Ransomware, Reverse Engineering I.
INTRODUCTION
A. PROJECTDEFINITION Over the past decade, cyber threats have increased exponentially, affecting individuals, businesses, and governments worldwide. This increase has been driven by rapid digitalization and the widespread adoption of emerging technologies, which have expanded the attack surface for cybercriminals. According to the International Monetary Fund IMF, financial losses resulting from cyberattacks have quadrupled since 2017, reaching $2.5 billion in 2024 [1].
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
victims’ data and demand payment for their restoration. In 2023, ransomware incidents worldwide increased by nearly 40%, underscoring the increasing frequency and the growing sophistication of such threats [2]. One particularly prominent strain is Clop, also referred to as “Cl0p.” It has become well known for its high-impact attacks and its capacity to cause substantial damage to organizations worldwide. Clop is particularly notable for its advanced capabilities and its use of evasion techniques that make detection highly challenging, positioning it as a critical threat in the modern cybersecurity landscape [3]. Página 14
EXPERT SERIES This study focuses on a comprehensive analysis of the Clop ransomware through reverse engineering methodologies. The study aims to gain insights into the internal behavior of the ransomware, identify its key encryption and propagation mechanisms, and develop effective enterprise-level mitigation and defense strategies. To support this effort, a genuine executable sample is examined within a controlled environment using freely available tools for static and dynamic analyses. Ultimately, this study seeks to contribute to the broader cybersecurity community by offering practical insights to help protect information systems against comparable ransomware threats. B. JUSTIFICATION AND IMPORTANCE OF THE RESEARCH WORK The Clop ransomware poses a substantial threat because of its ability to encrypt files and extort organizations through data theft and public disclosure. Its impact translates not only into considerable financial losses but also into damage to corporate reputation and disruption of critical operations. The increasing sophistication of these attacks highlights the need for a deeper understanding of their internal functioning to develop more effective defense strategies. Analyzing Clop through reverse engineering will enable the examination of its encryption and propagation mechanisms, which is essential for improving early detection. By understanding how attackers design and optimize their tools, more robust security strategies can be developed to strengthen organizational resilience against such ransomwares. This study is not only academically relevant but also provides practical value to the cybersecurity sector. Supplying companies and professionals with detailed information about the structure and operation of Clop will facilitate the development of more effective protection measures. Furthermore, the use of free tools will enable researchers and analysts to replicate and expand upon the findings without relying on costly commercial solutions. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Given that Clop continues to evolve and adopt new tactics to evade detection, it is crucial for the cybersecurity community to perform detailed studies that analyze its behavior. This study seeks to contribute in this regard by providing key insights to help mitigate the impact of Clop and strengthen security in enterprise environments. C. SCOPE This study comprehensively investigates the Clop ransomware from both a technical and enterprise cybersecurity perspective. It examines (i) the historical and evolutionary context of Clop, identifying its origin and variants, and (ii) the profile of the cybercriminal group responsible for its development. Subsequently, an authentic version of the executable will be obtained and verified to ensure its integrity for accurate analysis within a controlled environment. The study will focus on the application of reverse engineering techniques, combining static and dynamic analysis to understand the ransomware’s internal functioning. At the static level, the internal code structures, applied encryption methods, embedded strings, and obfuscation techniques are examined. Tools such as Ghidra and IDA Free are used to analyze the assembly code and reverse the executable, while Detect It Easy and PEiD are used to help identify characteristics of the binary. YARA is employed to detect malicious code patterns, and BinDiff is used to compare samples and analyze changes across different malware versions. For dynamic analysis, the Clop ransomware is executed in an isolated environment to observe its behavior in real time, identifying its persistence and evasion techniques. A combination of Cuckoo Sandbox and Any. Run is used to perform automated analysis and detailed reporting, and tools such as Wireshark and Procmon are used to monitor network traffic, active processes, and system modifications. Furthermore, x64dbg plays a key role in debugging Página 15
EXPERT SERIES and tracing the code during the execution, thereby providing insights into the ransomware’s interaction with memory and the operating system. Building on the findings, the study identifies Clop’s attack vectors, persistence mechanisms, and evasion techniques. This insight informs the development of defense strategies, including preventive controls, early detection approaches, and incident response plans, with enterprise environments. Priority is given to the use of free and accessible tools to ensure that the results can be replicated by researchers and security professionals without reliance on costly commercial solutions. All experimental research is performed in strictly controlled environments to eliminate any risk of malware spread. The scope of this study is limited to technical and strategic defense considerations, excluding legal aspects and any engagement with threat actors. Ultimately, the study seeks to provide a practical reference framework to enhance organizational resilience against ransomware threats and contribute to the advancement of enterprise cybersecurity. D. OBJECTIVES 1) GENERAL OBJECTIVES The objective of this study is to analyze the Clop ransomware from technical and strategic perspectives through reverse engineering using free tools and controlled environments to identify its operational methods and propose effective defense measures for enterprise environments. 2) SPECIFIC OBJECTIVES The specific objectives of this study are as follows:
To investigate the origin, evolution, and variants of the Clop ransomware as well as the profile of the cybercriminal group that developed it. To obtain and verify a functional and authentic sample of Clop, ensuring its integrity for technical analysis. To apply reverse engineering techniques through static analysis to identify code structures, encryption algorithms, obfuscation techniques, and other relevant components of the ransomware. To identify the attack vectors, persistence mechanisms, and evasion techniques used by Clop. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
II. LITERATURE REVIEW A. INTRODUCTION TO RANSOMWARES 1) DEFINITION Ransomwares represent a category of malicious softwares designed to restrict access to a victim’s data or systems, typically by encrypting critical files and demanding a financial ransom for their release [4]. Such malwares have evolved from simple screenlocking programs to sophisticated variants that employ advanced encryption and double-extortion techniques [5]. To date, ransomwares have caused considerable disruption not only to organizations but also to individuals by blocking users’ access to their confidential data and subsequently extorting them for payment [6]. Ransomwares have continued to evolve their strategies through the emergence of new attack vectors, becoming more sophisticated, effective, and targeted to counter the measures adopted by governments regarding data management. These measures include improved backup practices, data protection, network hardening, and implementation of more secure operating systems. Therefore, many experts consider ransomware mitigation to be a technical and commercial challenge, closely tied to managing cybersecurity risks vulnerabilities and data breaches [6]. 2) HISTORICALTREND Since their emergence in the 1980s (e.g., emergence of the “AIDS Trojan”), ransomwares have undergone substantial evolution. The global WannaCry attack in 2017 marked a major leap in scale and methodology, leveraging the EternalBlue exploit and impacting approximately 230,000 systems across more than 150 countries within just a few hours. Between 2015 and 2021, the estimated global cost of ransomware incidents increased from USD 325 million to USD 20 billion and the percentage of organizations affected increased from 37% in 2020 to 66% in 2021 [7]. Página 16
EXPERT SERIES In general, ransomwares can be primarily classified into two types: (i) locker ransomware, which focuses on restricting access to essential system functions by locking users out, and (ii) cryptoransomware, which encrypts users’ confidential files [8]. Ransomwares first appeared in 1989, meaning that they been in existence for several decades. Over time, they have evolved, giving rise to increasingly sophisticated variants that feature stronger encryption, improved propagation, enhanced evasion techniques, and more effective mechanisms to coerce victims into paying ransoms [8]. According to Morgan S. [9], ransomwares have become one of the most prominent and widespread forms of malware worldwide. Based on reports from Cybersecurity Ventures, global damages caused by ransomwares are projected to exceed USD 275 billion by 2031, with an estimated attack occurring every 2 s [9]. 3)
MAJOR INCIDENTS RECORDED
Some of the most important ransomware incidents that have exerted the greatest impact on information systems, individuals, and organizations are shown in Figure 1. FIGURE 1. Most important ransomware incidents recorded [10]
Ransomware attacks were previously directed primarily at individuals with unprotected information systems; however, today any individual or organization can become a victim of a malicious attack, ranging from small businesses to government institutions equipped with advanced data protection systems. In recent years, attacks targeting public organizations, ministries, hospitals, and government sectors have increased noticeably. Several studies report that the most affected sectors are private services (21.9%), the public sector (14.4%), healthcare systems (10%), and software services (9.4%) [11]. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
A clear example of a sector that is consistently targeted by ransomware attacks is the healthcare system. A study conducted in the United States identified 374 ransomware attacks against healthcare organizations between January 2016 and December 2021, exposing the confidential information of approximately 42 million individuals. The study concluded that during this period, the annual number of ransomware attacks more than doubled, increasing from 43 to 91 incidents [12]. The fundamental issue lies in the growing number of ransomware attacks targeting critical infrastructure and essential sectors. Many researchers observed a substantial rise in malicious attacks during the COVID-19 pandemic, particularly in the healthcare sector. Cybercriminals tend to focus on essential services, as they believe that even a single disruption can lead to substantial ransom payments [13]. 4) ANNUAL GLOBAL IMPACT In 2023, ransom payments exceeded USD 1 billion, the highest value recorded to date. Total global costs, including productivity losses and system restoration, reached approximately USD 10.5 trillion [14]. In the first half of 2024, the average cost per incident increased to USD 353,000, representing a 68% increase in attack severity compared with the second half of 2023 [10]. In addition, the average cost to restore systems after an attack was USD 2.73 million, and the average individual ransom reached USD 1.5 million in the healthcare sector [15]. The substantial rise in the volume, frequency, and cost of ransomware attacks has created an environment in which they can no longer be considered an unpredictable risk. However, obtaining reliable statistical data remains challenging because many incidents are not officially reported across different sectors. Based on available data, ransomware-related reimbursements increased from 22% in 2019 to 30% in 2020, and following the COVID-19 pandemic, ransomware attacks increased by 72% [11].
Página 17
EXPERT SERIES EXPERT SERIES B. CLOP RANSOMWARE 1) ORIGIN AND EVOLUTION OF THE CRIMINAL GROUP
The Clop group, also referred to as Cl0p, emerged in February 2019 as a variant of the CryptoMix family, enabling the reuse of malware under a Ransomware-as-a- Service (RaaS) model. Since its emergence, Clop has evolved toward multiextortion tactics, combining file encryption, data exfiltration, and public threats. In some cases, it operates without direct encryption, relying solely on the threat of leaking compromised data [16]. The group, originally affiliated with the cybercriminal collective known as TA505, operates from Russian-speaking regions and systematically avoids targeting countries of the former Soviet Union, suggesting internal cultural or geopolitical ties. Since its inception, Clop has generated more than USD 500 million in ransom payments. Its evolution from traditional schemes to sophisticated double-extortion techniques demonstrates adaptability and coordination, with constant changes in infrastructure .onion domains, and pressure mechanisms—even during holidays or festive periods in the most affected countries [16]. 2) KNOWN CAMPAIGNS The following relevant campaigns have been identified and analyzed: Maastricht University (December 2019): Clop encrypted nearly all Windows systems at the university during the Christmas holidays, demanding €200,000 in Bitcoin; due to legal intervention, approximately €500,000 was later recovered [17]. Accellion FTA (December 2020): By exploiting a zero- day vulnerability (e.g., DEWMODE), Clop exfiltrated data from nearly 100 organizations without encrypting systems using a double-extortion strategy [18]. GoAnywhere MFT (January 2023): Exploitation of CVE-2023-0669 enabled remote access to more than 130 organizations, including companies such as Honda and Procter & Gamble [19]. MOVEit Transfer (May 2023): Exploitation of CVE- 202334362 using the LEMURLOOT web shell affected more than 2,700 organizations, including the BBC, British Airways, and U.S. agencies; estimates place revenues from these attacks alone at USD 75– 100 million [20]. Cleo Software (late 2024–early 2025): Exploitation of two CVEs (CVE-2024-50623 and CVE-2024-55956) targeting the Cleo platform forced ransom payments or public threats against 66 organizations [21]. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
These campaigns stand out for their diversity of attack vectors (phishing, zero-day vulnerabilities, and malicious macros) and the strategic use of public extortion to increase their effectiveness. 3) ATTACK LIFECYCLE Clop employs a multistage model that combines both automated and targeted techniques. A typical attack lifecycle for Clop is shown in Figure 2.
FIGURE 2. Clop ransomware lifecycle.
The aforementioned lifecycle poses substantial challenges for enterprise defense as it leverages stages of reconnaissance, evasion, encryption, and psychological pressure. 4) COMPARISON WITH OTHER HIGHPROFILE RANSOMWARE Clop stands out for its aggressiveness and tactical sophistication, leveraging zero-day vulnerabilities to target robust infrastructures and applying public pressure through data leaks and torrent distribution. The comparison shows that Clop represents a more dynamic, multifaceted, and difficultto-neutralize threat when approached solely from a technical or structural perspective. 5) TECHNIQUES AND TACTICS OF THE CLOP RANSOMWARE Clop incorporates multiple mechanisms to evade analysis and hinder detection. First, it performs virtual environment checks, detecting whether it is running in sandboxes or virtual machines, and selfdestructs if such conditions are identified [22]. Página 18
EXPERT SERIES SERIES EXPERT At the code level, it dynamically decrypts itself using shellcode and proprietary libraries, leveraging APIs such as GetProcAddress and VirtualAlloc to relocate the payload in memory without leaving traces on disk [23]. It uses digital signatures (code signing) with legitimate certificates to bypass heuristic detection and antivirus solutions. Regarding anti-analysis, Clop identifies and disables services and processes related to security, including popular antivirus solutions such as Malwarebytes, ESET, Microsoft Security Essentials, and Windows Defender [23]. It also employs techniques such as process injection, deletion of event logs (wevtutil), and mutual exclusion through mutexes to prevent duplicate execution instances. Finally, Clop implements a geographic kill switch by checking the system’s keyboard layout or regional settings (e.g., former Soviet regions such as Uzbekistan, Azerbaijan, and Kazakhstan) to avoid execution in those countries, which complicates analysis by malware research labs in those regions [24]. The malware achieves persistence through the creation of legitimate Windows services stored in atypical paths as well as through scheduled tasks and registry keys (MITRE ATT&CK techniques T1543, T1053, and T1547). It also uses DLL injection and privilege escalation via UAC bypass to operate without restrictions [25]. Clop encrypts files using a combination of AES, RC4, and 1024-bit RSA. It generates an RC4 key from the first 117 bytes of the RSA public key and appends specific extensions such as “.clop,” “.Cllp,” or “.CIIp.” The encryption process involves the use of network files, USB drives, and local storage, and it deletes or resizes volume shadow copies to prevent data recovery [24]. To further hinder recovery and forensic analysis, Clop actively deletes event logs and terminates processes related to security and backup systems [22]. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Clop’s activity can be mapped within the MITRE ATT&CK framework, facilitating its detection and mitigation. Splunk has developed specific detection rules for each Clop tactic (e.g., wevtutil usage, shadow copy deletion, ransom note patterns, specific execution parameters, and creation of suspicious services), aligning fully with the ATT&CK framework [26]. In addition, Palo Alto Unit 42 recommends concrete controls across next-generation firewalls, antivirus, DNS, and endpoint solutions (XDR/XSOAR), linking each tactic with specific operational recommendations (e.g., blocking untrusted traffic, DNS inspection, and profiling suspicious services) [22]. C. REVERSE ENGINEERING AS AN ANALYSIS TOOL 1) BASIC CONCEPTS AND OBJECTIVES Reverse engineering involves analyzing software without access to its source code to understand its logic, structure, and functionality. In cybersecurity, this discipline is used to analyze malware, identifying encryption routines, propagation vectors, evasion techniques, and communications with command-and-control servers [27]. The main objectives of reverse engineering are as follows:
Identifying modules, system calls, encryption algorithms, and execution flows. Extracting hashes, strings, IP addresses, domains, and digital signatures. Designing YARA rules, IDS/IPS signatures, and endpoint detection tools [27]. 2) ETHICS, RISKS, AND USE IN CONTROLLED ENVIRONMENTS Analyzing malware samples through reverse engineering involves risks of accidental propagation as well as ethical and legal considerations [27]. To mitigate these risks, the practice is conducted in isolated environments, commonly configured with the following:
Página 19
EXPERT SERIES SERIES EXPERT Air-gapped virtual machines, periodic snapshots, and rapid rollback capabilities. Simulated networks, local firewalls, and defined VLANs to enable monitoring without allowing external data leakage [28]. From an ethical standpoint, it is essential to ensure formal authorization to analyze samples, comply with licensing requirements, and avoid violating copyright laws or distributing malicious software. Malware analysis is divided into static, dynamic, and hybrid approaches, as shown in Figures 3, 4, and 5.
D. PREVIOUS RESEARCH 1) REVIEW OF ACADEMIC AND TECHNICAL STUDIES Detailed studies have been conducted on Clop, suchas AhnLab’s analysis of the attack on the E-Land distributor. This analysis describes the implementation of symmetric keys encrypted with RSA within the malware binary as well as the evolution of strategies for storing encryption keys. These strategies include versions that generate .Clip files containing keys, although in some cases they do not delete shadow copies [29].
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
The Avertium report (2021) documents shortcomings in signature-based detection, the implementation of anti-VM controls, and the use of initial access kits such as Get2 Loader and SDBOT [30]. From an academic perspective, some theses explore hybrid approaches combining static and dynamic ransomware analyses, recommending controlled virtual environments (e.g., VirtualBox) with Windows Process Monitor and REMnux to capture network activity using Wireshark and DNS tools. Specifically, regarding Clop, SOC Radar [31] shows that the Clop ransomware group prioritizes extortion over data leakage, with more than 98% of communications used for “announcements,” highlighting its reliance on psychological pressure. In addition, Unit 42 and SOCRadar document targeted double-extortion attacks involving exploits in MOVEit and GoAnywhere [22, 31]. 2) LIMITATIONS IN SAMPLE ACESS AND INDEPTH ANALYSIS Despitetheirvalue, technical studies exhibitcommon limitations. Several studies highlight difficulties in obtaining authentic samples during early stages, which affects the reliability of static analysis [30]. Likewise, academic studies often rely on generic or altered samples and do not delve deeply into specific cases such as the original Clop variant. With Clop, complexity increases due to recent variants that use valid code signatures, anti-VM detection, and hybrid encryption schemes [32]. Furthermore, there is a lack of academic research that fully integrates static and dynamic analysis with the development of defense strategies using free tools in controlled environments. This creates a substantial gap in terms of replicability and practical applicability in real-world enterprise settings.
Página 20
EXPERT SERIES III. ANALYSIS OF CLOP RANSOMWARE A. STATIC ANALYSIS Static analysis allowsus to understand the basic characteristics of a suspicious file. Using the tool Detect It Easy (DIE) v3.09, executed on a Parrot OS machine, we can obtain the main features of the Clop malware sample (Figure 6).
In terms of development tools, the malware was developed using Visual Basic 6, a language popular in the 1990s and 2000s that remains functional. This suggests that the attackers prioritized ease of development over technical sophistication. According to the compilation process, standard Microsoft tools were used to generate the executable, a common tactic used to make malware appear legitimate to basic scanners. Regarding obfuscation techniques, the file is “packed” (compressed and masked at 92%), a classic technique used toevade antivirus detection (Figure 7)—similar to wearing amask that is only removed during execution.
FIGURE 6. DIE screen displaying basic information of the Clop malware sample.
The executable file type is PE32. This is a classic 32-bit Windows program, typical of older operating systems but still compatible with modern versions. The malware file occupies approximately 676 KB, a moderate size that allows it to go unnoticed when downloaded or transferred. The target operating system is Windows 95 [I386, 32-bit, GUI]. Although technically compiled for Windows 95, the malware remains capable of affecting more recent versions. Attackers often exploit backward compatibility in Windows systems. According to the malicious code entry point (00401b30), when executed, the system first accesses a specific position within the file (00401b30), where the infection process begins. With regard to the application architecture, the malware is designed for 32-bit processors, increasing its reach because many modern systems still support this architecture for compatibility reasons. The malware includes visual elements (windows and messages), typical of ransomware designed to intimidate victims or provide instructions for ransom payment. Additionally, the creation date (December 2018) may be real or falsified. Malware authors commonly manipulate timestamps to mislead investigations. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
FIGURE 7. Packing Percentage of the Clop Malware Sample.
Entropy measures how “random” or disordered the file’s code appears. A value of 92% is considerably high, suggesting that the file is likely obfuscated (intentionally masked to hinder analysis). This does not necessarily mean that the malware uses a specific protection mechanism (e.g., encryption), but its code is sufficiently altered to make analysis more difficult for analysts and antivirus tools. This technique is commonly used in malwares to avoid detection and reverse engineering. No specific packer is detected. Although the file shows high entropy, it does not match known signatures of common packing tools (e.g., UPX and Themida). Possible explanations are that it is protected using manual techniques rather than standard packers. It uses custom methods to avoid association with known tools. A visualization graph is presented in the Figure 8.
FIGURE 8. Visualization graph of the Clop malware sample.
Página 21
EXPERT SERIES The file fingerprint is the Hash SHA256. This unique identifier functions similarly to a digital ID for the file: f861c2974820ea06bc38a5b23c6d21f227 8e4152b51e4a31c c02d595aa55f0c0. It is used to identify the file among millions of others. According to the degree of obfuscation (entropy analysis), the file has an entropy level of 7.88 (on a scale where 8 represents the maximum; Figure 9).
B. DYNAMIC ANALYSIS Dynamic analysis is the next step in understanding malware, as it enables observation of its behavior during execution. To perform this safely, a controlled virtual environment (sandbox) was established to prevent risks to real systems. For this purpose, two virtual machines (Ubuntu and Windows 7) were configured to create an isolated experimental setup (Figure 11).
FIGURE 11. Virtual machines used: Ubuntu and Windows 7.
FIGURE 9. Entropy graph of the Clop malware sample.
The graph shows high peaks thatrepresent highly obfuscated sections and low valleys thatrepresent highly recognizable sections. In terms of the VirusTotal Rating, fiftyeight out of seventy security vendors classified the Clop sample as malicious (Figure 10), indicating that it is clearly malicious, although some antivirus solutions may still fail to detect it, while most vendors recognize it as a real threat.
On the Ubuntu machine, InetSim and Burp Suite were installed to simulate internet services and monitor network activity generated by the ransomware. InetSim enabled the emulation of common network services without requiring external connectivity (Figure 12), while Burp Suite, along with the net-tools package, was used to capture and analyze communication traffic (Figures 13–14).
FIGURE 12. Installation of InetSim on Ubuntu.
FIGURE 10. Clop Malware Sample Rating using the VirusTotal Online tool.
Through the initial analysis, a considerable amount of relevant information can be obtained, such as information regarding the operating system and programming language in which the software was compiled. However, the most important aspects are the file's entropy and packing levels as these indicate an attempt to conceal or encrypt its contents—something that the VirusTotal tool already highlights by classifying the file as malware.
FIGURE 13. BurpSuite installation.
FIGURE 14. Net-tools installation.
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Página 22
EXPERT SERIES Once the tools were installed, the environment was isolated by configuring an internal network between the virtual machines (Figures 15–17).
Burp Suite was then configured in listening mode to intercept all traffic originating from the victim machine (Figure 20). After the setup was completed, the ransomware sample was executed on the Windows 7 system to monitor its behavior under controlled conditions (Figure 21).
FIGURE 15. Configuration of the Virtual Machine Adapter as aninternal network.
FIGURE 20. Burpsuite listening mode configuration.
FIGURE 16. Configuration of the Interface with IP Address: 10.0.0.1 on the Ubuntu Machine.
FIGURE 21. Ransomware on the Victim Virtual Machine.
FIGURE 17. Configuration of the Windows Virtual Machine Network Adapter.
The Windows 7 system was assigned an internal IP address (10.0.0.3), while the Ubuntu machine was configured to respond to simulated network requests by modifying the inetsim.conf file (Figures 18–19).
FIGURE 18. Editing the Inetsim.conf File.
Despite multiple execution attempts, the ransomware did not display any visible behavior, and no abnormal system or network activity was detected (Figures 22– 25). This suggests the presence of antianalysis or sandbox-detection mechanisms that inhibit execution in virtualized environments. An anomalous system failure was observed after repeated execution attempts; however, it cannot be conclusively determined whether this behavior was caused by the ransomware (Figure 26).
FIGURE 22. Burpsuite monitoring traffic from the victim machine.
FIGURE 23. Ramsonware executed with no visible results.
FIGURE 19. Inetsim simulation running successfully.
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Página 23
EXPERT SERIES
FIGURE 27. Disabling Windows virus and malware protection.
FIGURE 24. Windows event viewer shows no abnormal activity.
FIGURE 28. Disabling Windows firewall.
FIGURE 25. Burpsuite shows no abnormal traffic on monitoring.
FIGURE 29. Registry snapshot prior to malware execution.
FIGURE 26. Computer BIOS Compromised with Physical Damage to Hard Drive.
To further investigate, an additional experiment was conducted using a Windows 10 virtual machine with predefined specifications (Table I).
FIGURE 30. Decryption of the Clop malware sample.
TABLE I TECHNICAL SPECIFICATIONS OF THE VIRTUAL MACHINE U SED TO RUN THE CLOP MALWARE SAMPLE
Operating System
Windows 10 FIGURE 31. Execution of the Clop malware sample.
Virtual Processors
4
RAM
8 GB
Hard Drive
50 GB HDD
All security mechanisms were disabled in this controlled environment to allow unrestricted execution (Figures 27– 28). System changes before and after execution were analyzed using Regshot, which revealed differences in registry activity (Figures 29–32). Although no immediate visible effects were observed, process-level analysis indicated that the malware was running with minimal resource consumption. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
FIGURE 32. Registry snapshot after malware execution.
Further inspection identified active processes associated with the malware, including network-related activity (Figures 33–35). Página 24
EXPERT SERIES
FIGURE 33. Process view of the Clop malware sample.
Upon initial observation, the softwareappeared to perform no visible actions. However, a deeper analysis of the system was conducted to understand what was occurring: By accessing the Task Manager, it was observed that the application was running but consuming minimal resources. Within the application details, the process ID (PID) associated with the malware was identified as PID 7212, executing a 32-bit process. FIGURE 34. Process details of the Clop malware sample.
Furthermore, several processes with the samenamewere observed running under different user contexts. Attentionwas focused on PID 6520, which was generating network activity.
FIGURE 37. Verification of Network Connections for PID 6520.
Additional geolocation analysis (Table II and Figure 38) provided further details regarding the remote connection. Over time, an increase in active processes and network sessions was observed, indicating ongoing background activity by the malware (Figure 39). TABLE II IP ADDRESS GEOPHYSICAL DATA
Data IP Address Port City, Country Latitude Longitude Organization
Value 23.14.43.108 443 Bogotá, Colombia 46.115 -740.833 Akamai Technologies
FIGURE 38. Remote IP address location map.
FIGURE 35. Process details of the Clop malware sample with network service.
Network analysis using system commands (tasklist and netstat -ano) revealed that the malware established a TCP connection to a remote server (23.14.43.108) over port 443 (Figures 36–37).
FIGURE 39. Increase in processes and connections generated by the malware.
The execution and results of this analysis were verified on a virtual machine specifically created for this purpose. The link to the virtual machine used can be found in Annex A. C. FORENSIC ANALYSIS TOOLS 1) ADVANCED ANALYSIS USING THE X32DBG TOOL
FIGURE 36. List of tasks running on the device.
PID 6520 was identified as establishing a network service, prompting further investigation into the server it was communicating with.
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
In this section, the objective is to gain a deeper understanding of the structure of the malware in question. Specifically, we will use tools that allow us an executable file in reverse, identifying the processes it performs at the Página 25
EXPERT SERIES system level. This includes conducting memory capture analysis and setting breakpoints to examine the malware’s behavior step by step. As a simple analogy, we will perform a detailed “autopsy” to examine how it operates. Because this is a 32-bit executable sample, the tool used for this analysis will be x32dbg. This software has been widely used for process analysis and is ideal for identifying stages of file encryption, keys, and task modifications. As with previous analyses, this analysis will be performed in a simulated and isolated environment to avoid anyrisk to primary systems. Although its interface may initially seem intimidating, the main components relevant tothis analysis are explained in Figure 40.
FIGURE 40. Parts and elements of the x32dbgsoftware.
These are program debugging tools ,i.e., tools that allow us to use the software to understand how it works. Although each one offers a specific feature, we focus mainly on three. Firstly, CPU displays the assembly code and provides detailed information about the processor’s state , execution flow, and processes occurring during program execution. Moreover, it includes register values associated with the debugging flow. Secondly, breakpoints are represented by “X” markers. These breakpoints are manually placed atkeypoints within the program to pause execution, enabling segmented analysis of specific sections. Finally, it displays the different execution units (threads), showing subprocesses that run at specific moments during the execution of the main process.
2) MAIN WINDOW (ORANGE) This window is the largest window and displays information based on the selected key panel. 3) MEMORY WINDOW (YELLOW) This window displays the state of memory throughout the software’s execution processes. Moreover, it allows for graphical analysis of memory behavior at different stages of program debugging. This window displays the state of memory throughout the software’s execution processes. Moreover, it allows for graphical analysis of memory behavior at different stages of program debugging. Stack Window (Green) This window allows for inspection of execution stacks required for program operation. It is useful for identifying functions and variables associated with the malware. Commands (Purple) These commands enable interaction with the tool through commands or searches, helping locate specific elements or execute actions within the analysis. After understanding the main components of x32dbg, the Clop malware sample is loaded. The CPU panel then displays the execution processes, with a blue arrow (Figure 41) highlighting the extended instruction pointer (EIP), which indicates the exact location of the next instruction to be executed. In the Threads section, the entry point is identifiedas 00401B30 with ID 7164 (Figure 42), consistent withthe entry point obtained during static analysis using DIE.
FIGURE 41. EIP Point of the Clop Malware Sample .
FIGURE 42. Entry Point Identified Using x32dbg.
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Página 26
EXPERT SERIES After initiating execution, the debugger jumps to address 776C1AB3 and the call stack is examined to determine whether variables or functions are being invoked. However, despite multiple execution steps and the previously identified high packing level, the actual execution does not proceed as expected. Owing to suspected packing, a shortcut approach is employed by examining strings. This allows (i) extraction of readable text form the malware and (ii) identification of potential clues about the malware’s behavior or intentions. Debugging manuals often recommend searching for keywords such as “key,” “http,” “cmd.exe,” or file paths when analyzing ransomwares as they can reveal suspicious behavior. To search for strings in x32dbg, right-click on the main screen and navigate through Search in> Current Region> String Reference. Searching for the string “http” reveals that at address 7764447f, a connection is made to schemas.microsoft.com (Figure 43), a legitimate Microsoft domain, which does not immediately indicate suspicious activity. The next search focuses on “C:”, as executables are often installed in directories such as System32 (Figure 44).
FIGURE 43. Access to String within the Malware.
FIGURE 44. Search for File Installation in C: Location.
Asshown, address 776bafb0points to the System32 directory, indicating that a program may be installed within a system repository. After identifying evidence of file installation on the main storage drive (C:), a broader string search is conducted by navigating through Search in> All user modules> String reference. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
This process takes longer but provides a wider range of suspicious strings. In a widely popular malware, numerous suspicious strings containing messages are evident (Figure 45). FIGURE 45. Displaying the svchost32.exe String.
One key finding is the string svchost32.exe (Figure45), which was previously identified during dynamic analysis on Windows 10 and is not associated with malicious activity. Continuing the search reveals multiple additional messages embedded by the developer (Figure 46).
FIGURE 46. Suspicious Strings in the All User Module.
In terms of enterprise defense, an analysis of the internal functioning, tactics, and attack vectors of the Clop ransomware highlights the need for implementing specific preventive and reactive measures. Owing to its focus on double extortion, ability to evade modern defenses, and capacity to propagate through known vulnerabilities, organizations must adopt a proactive security posture. The following technical strategies based on best practices, frameworks such as MITRE ATT&CK and NIST, and recommendations issued by entities such as Cybersecurity & Infrastructure Security Agency (CISA) [33]. To mitigate the threat posed by Clop through prevention and reduction of the attack surface, the first line of defense must focus on reducing the attack surface through preventive practices. In this regard, proactive vulnerability management and the immediate application of security patches are essential. Clop actors routinely exploit known vulnerabilities in services such as MOVEit, GoAnywhere, or Accellion. Therefore, organizations must prioritize these updates in accordance with CISA’s StopRansomware Guide, which groups critical actions based on initial access vectors [34]. Página 27
EXPERT SERIES Complementarily, NIST recommends a continuous approach to identifying and remediating vulnerabilities, aligned with its “Ransomware Profile” of the Cybersecurity Framework, where the “Identify” function is key to reducing risks [35]. However, in practice, one of the main challenges is maintaining a complete and up-to-date inventory of all devices connected to the network. In this context, the use of specialized solutions is recommended. For examples, platforms such as Palo Alto Networks’ IoT Security not only automatically detect IoT devices on the network— including those that often go unnoticed in traditional inventories—but also analyze them based on their expected behavior profile, classify their risk levels, associate known vulnerabilities (CVEs), and provide specific mitigation recommendations across enterprise, industrial, and even medical environments. Figure 47 illustrates how this tool identifies and categorizes more than 100 devices in an enterprise network, including printers, cameras, and workstations, providing (for each device) its risk level, type, manufacturer, and potential vulnerabilities. This level of visibility would be practically unattainable through manual methods or static inventories. Figure 48 illustrates the number of vulnerabilities in an entreprise environment.
FIGURE 47. Device Inventory in an Enterprise Environment using Palo Alto Networks IoT Security.
FIGURE 48. Number of Vulnerabilities in an Enterprise Environment with Palo Alto IoT Security
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Such tools are not exclusive to a specific vendor; various alternatives with similar approaches exist in the market. Their value lies in enabling the operationalization of the NIST framework’s “Identify” function, helping to address gaps that often go unnoticed in conventional audits. Furthermore, robust access control minimizes the unauthorized use of stolen credentials. CISA and the FBI emphasize the importance of implementing multifactor authentication (MFA) for critical access points such as email, VPN, and RDP, because Clop frequently uses compromised credentials to infiltrate systems. In addition, internal network segmentation, recommended by NIST SP 800-215 and the Zero Trust architecture, prevents lateral movement through granular traffic control, especially between sensitive subnets [35]. Finally, adopting a Zero Trust model strengthens defense through consistent policies that do not assume trust based on network location or device type. This architecture, together with microsegmentation, strictly limits access to resources and considerably reduces the ransomware’s ability to spread, in line with the objectives of CISA’s #StopRansomware [34]. Additionally, an effective defense against Clop requires advanced monitoring capabilities combined with a structured response. First, the implementation of EDR/XDR solutions is essential as they provide real-time visibility into endpoint behavior and enable correlation with network and cloud activity [36]. During the tests conducted, it was verified that tools such asCylance by Arctic Wolf have incorporated multiple Clop variants into their databases. Consequently, such variants areidentified within a protected environment, the system automatically quarantines the executables and notifies both theend user and the administrator, enabling subsequent forensic analysis and response actions (Figures 49–51). Página 28
EXPERT SERIES
FIGURE 49. End User Threat Notification in Cylance Protect
FIGURE 50. Management Console Threat Notification in Cylance Protect
FIGURE 51. Threat lifecycle (No Impact and Immediate Action Taken).
In parallel, the creation of alerts based on Indicators of Compromise (IoCs) derived from ATT&CK mapping— such as commands to delete shadow copies, creation of unauthorized services, use of wevtutil, and versatile connections— strengthens early detection. The incorporation of honeypots or active deception systems enables the detection of unauthorized reconnaissance activities (Tactic: “Discovery”) before the attack progresses [36]. In addition, DNS control points block malicious connections to known C2 servers, adding another layer of defense. Second, the existence of a well-structured Incident Response Plan (IRP) is indispensable. According to NIST SP 80061, an effective IRP (i) clearly defines roles as well as containment, eradication, and recovery processes and (ii) involves communication with internal areas (legal, IT, and communications) and external stakeholders (authorities and ISACs). CISA recommends that the response plan be validated through regular exercises and updated in response to emerging threats [34]. Finally, active threat intelligence complements the defense. Continuous updates to the IRP and detection rules based on recent TTPs improve resilience, and collaboration with ISACs and organizations such as CISA and the FBI helps provide early warnings about new variants or emerging IoCs. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
In terms of operational resilience, the ability to recover from Clop incidents largely depends on a robust backup strategy. It is recommended to implement the 3-2-1 rule: maintaining three copies of the data, stored on two different types of media, with at least one copy kept offline or isolated from the main network [37]. NIST SP 800-171 highlights that backups must be encrypted and protected, and their restoration should be periodically verified through integrity and recovery testing [38]. Complementarily, staff education and awareness constitute an essential component. Simulation exercises or phishing tests involving malicious macros make it possible to evaluate the effectiveness of policies and identify human behavioral gaps before a real incident occurs. Continuous training strengthens the human line of defense by reducing the likelihood of malware execution or propagation. Thus, the use of service agreements with incident response and forensic recovery providers is recommended. Having preestablished agreements with accredited experts ensures a more effective and agile response to a Clop attack, facilitating containment, root cause investigation, and the secure restoration of operations. IV. CONCLUSIONS We are not dealing with just any ransomware. Clop operates like an expert thief: it uses obfuscation techniques (92% entropy), detects when it is being analyzed in virtual environments, and methodically deletes backup copies. Its ability to evade traditional antivirus solutions makes it a serious threat that requires constant attention. Beyond simply encrypting files, Clop manipulates infected individuals and organizations by threatening to leak sensitive information. Its attacks on more than 2,700 organizations (including major entities such as BBC and British Airways) demonstrate the sophisticated and strategic nature of its operations, maximizing financial damage and reputational harm to its victims. Página 29
EXPERT SERIES The group behind Clop operates with such precision that it exploits vulnerabilities in softwares such as MOVEit or GoAnywhere even before many organizations apply patches. This highlights a harsh reality in cybersecurity: reacting too late is equivalent to handing over the keys to the business—or simply leaving the doors wide open. Following the analysis conducted, it was confirmed that free tools such as Ghidra or Wireshark are effective for studying ransomwares such as Clop. However, many organizations—especially small and medium-sized enterprises—do not use these tools due to a lack of knowledge or expertise, making them easy targets for these attacks. Although the malware was analyzed in a controlled environment, it was observed that in real-world infrastructures (without network segmentation or active monitoring), its propagation would be rapid and silent, particularly through misconfigured RDP connections or exposed services. The Clop ransomware is an advanced threat that requires a comprehensive defense approach, encompassing prevention, proactive detection, and resilience. Aligning strategies with frameworks such as MITRE ATT&CK and guidelines from CISA and NIST enables organizations to mitigate risks, respond effectively to incidents, and reduce the operational and financial impact of an attack. V.RECOMMENDATIONS Most attacks have been caused by a lack of training and awareness among company personnel. Many types of malware reach enterprise systems through phishing attacks or infected USB drives. When combined with poor network segmentation and the absence of sophisticated antimalware agents, they are able to replicate across multiple endpoints and servers, causing severe and sometimes irreversible damage. BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
A network supported by trained personnel, along with Zero Trust policies and processes, will considerably help prevent ransomware infections. Large malware repositories (“malware bazaars”) store extensive samples associated with Clop. The use and handling of these samples for academic purposes can cause serious damage to computing devices if proper precautions are not taken. The use of appropriate tools, combined with operator expertise in malware replication methods, is essential. An isolated network environment is the primary requirement, while a virtual machine that has no operational importance or does not store sensitive or confidential information is the secondary requirement. When using commercial sandboxes, particular care must be taken when uploading malicious files as this requires a stable internet connection; in such cases, the use of a non- free VPN is recommended. Clop exploits known vulnerabilities (such as CVE-2023-34362 in MOVEit). Organizations should implement a patch management program that prioritizes internet-facing systems (VPNs, RDP, and file servers). Limiting access and applying the principle of least privilege will undoubtedly make organizations considerably more secure. Many attacks begin with stolen credentials from users with excessive privileges; therefore, it is important to review all access, especially for internal users. Free tools such as Wireshark or Zeek can detect unusual communications with malicious IP addresses, enabling proactive action to prevent an attack. Identified hashes and patterns (such as the “.clop” extension) should be used to create alerts in SIEM systems, whether free or commercial. Ransomwares such as Clop delete shadow copies (snapshots); therefore, backups must be stored on disconnected media and verified regularly. Página 30
EXPERT SERIES Conducting practical exercises in which IT teams and other involved teams practice containment and remediation processes is essential to avoid resorting to ransom payments. Clop uses macros in documents or malicious links as part of phishing attacks. Teaching users to identify suspicious emails becomes critically important in preventing attacks. Establishing rapid reporting channels is essential to enable users to report unusual activity, such as suspicious or encrypted files and unknown processes. Establishing rapid reporting channels is essential to enable users to report unusual activity, such as suspicious orencrypted files and unknown processes. ACKNOWLEDGMENT APPENDIX A FOOTNOTES Virtual machine repository Link to the virtual machine used: https://1drv.ms/f/c/e6eec20c05691a2f/Eh7F4FGtXFJCsjIPtUZqxxABq Hkeu1AQPE6y5KCMuXVl 2w?e=s6X0j8
REFERENCES
[1]
Natalucci, M. Qureshi and F. Suntheim, “Las crecientes amenazas cibernéticas, una grave preocupación para la estabilidad financiera”. IMF. 2024. Accessed on: April 19, 2025 [Online]. Available: https://www.imf.org/es/blogs/articles/2024/04/09/rising-cyber threatspose-serious-concerns-for-financial-stability
[2]
Zscaler, “El Informe sobre Ransomware 2023 de Zscaler arroja un crecimiento en ataques de ransomware a nivel mundial de casi el 40 % | Zscaler”. Zscaler. 2023. Accessed on: April 28, 2025, [Online]. Available: https://www.zscaler.com/es/press/zscalers-ransomware report-2023-shows-global-ransomware-attack-growth-of-nearly-40 percent Trend Micro, “Ransomware spotlight: Clop.” Trend Micro - United States (US). 2022. Accessed on: April 28, 2025, [Online]. Available: https://www.trendmicro.com/vinfo/us/security/news/ranso mwarespotlight/ransomware-spotlight-clop J. Cheng, “2022 Volume 3 The human consequences of ransomware attacks.” ISACA. Accessed: Jun. 8, 2025, [Online]. Available: https://www.isaca.org/resources/isaca journal/issues/2022/volume3/the-human-consequences-of ransomware-attacks
[3]
[4]
[5]
J. Cheng, “2022 Volume 3 The human consequences of ransomware attacks.” ISACA. Accessed: Jun. 8, 2025, [Online]. Available: https://www.isaca.org/resources/isaca journal/issues/2022/volume3/the-human-consequences-of ransomware-attacks
[6]
T. McIntosh et al., “Ransomware reloaded: Re-examining its trend, research and mitigation in the era of data exfiltration,” ACM Computing Surveys, vol. 57, no. 1, pp. 1–40, Aug. 2024, DOI. 10.1145/3691340.
[7]
StoneFly, “2022 ransomware attack trend report: Key findings.” StoneFly, 2022. Accessed: Jun. 29, 2025, [Online]. Available: https://stonefly.com/blog/2022-ransomware-attack-trend report/ S. Razaulla et al., “The age of ransomware: A survey on the evolution, taxonomy, and research directions,” IEEE Access, vol. 11, pp. 40698 40723, Jan. 2023, DOI. 10.1109/access.2023.3268535.
[8]
[9]
S. Morgan. “Global ransomware damage costs predicted to exceed $275 billion by 2031.” Cybercrime Magazine, 2025. Accessed on: Jun. 10, 2025, [Online]. Available: https://cybersecurityventures.com/globalransomware damage-costs-predicted-to-reach-250-billion-usd-by2031/ [10] S. Alder, “Ransomware attack severity increased 68% in H1, 2024,” The HIPAA Journal, 2024, [Online]. Available: https://www.hipaajournal.com/ransomware-attack severity-increased68-h1-2024/ [11] Đ. Krivokapić, A. Nikolić, A. Stefanović, and M. Milosavljević, “Financial, accounting and tax implications of ransomware attack,” Krivokapić | Studia Iuridica Lublinensia, vol. 32, no. 1, pp. 191–211, Mar. 2023. [Online]. Available: https://journals.umcs.pl/sil/article/view/14957/pdf BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
Theauthors would liketo express their gratitude to their professors for the academic guidance and valuable feedback provided during the development of this research. The authors also thank Universidad Internacional del Ecuador (UIDE) for its support and for providing the academic environment that made this work possible. [12] H. T. Neprash et al., “Trends in ransomware attacks on US hospitals, clinics, and other health care delivery organizations, 2016-2021,” JAMA Health Forum, vol. 3, no. 12, pp. e224873, Dec. 2022, DOI. 10.1001/jamahealthforum.2022.4873. [13] B. Greenstein, “The impact of ransomware-as-a-service on critical infrastructure - ProQuest.” A Capstone Project Submitted to the Faculty of Utica University, 2022. [Online]. Available: https://www.proquest.com/openview/13819ff9f4ebc04a9d72448f6bb 431e8/1.pdf?pq-origsite=gscholar&cbl=18750&diss=y [14] Chainalysis, “Ransomware hit $1 billion in 2023.” Chainalysis. 2024. Accessed on: Jun. 8, 2025, [Online]. Available: https://www.chainalysis.com/blog/ransomware-2024/ [15] R. Sobers, “Ransomware statistics, data, trends, and facts [updated 2024].” Varonis: Automated Data Security. J2024. Accessed on: Jun. 8, 2025, [Online]. Available: https://www.varonis.com/blog/ransomware-statistics [16]
J. Holdsworth and M. Kosinski, “¿Qué es el ransomware como servicio (RaaS)? | IBM.” IBM. Accessed: Jul. 8, 2025, [Online]. Available: https://www.ibm.com/es-es/think/topics/ransomware-as-a service [17] Gige, “Maastricht university hit by CLOP ransomware, pays $220 000 USD for decryption,” GIGE IT Solutions: IT Services Mississauga | IT Services & IT Solutions Mississauga & Toronto, 2020. Accessed: Accessed on: Jul. 20, 2025, [Online]. Available: https://gige.ca/netherlands-university-clop-ransomware [18] T. McIntosh et al., “Ransomware reloaded: Re-examining its trend, research and mitigation in the era of data exfiltration,” ACM Computing Surveys, vol. 57, no. 1, pp. 1–40, Aug. 2024, DOI. 10.1145/3691340. [19] S. Gatlan, “Clop ransomware claims it breached 130 orgs using GoAnywhere zero-day,” BleepingComputer, 2023. Accessed on: Jul. 20, 2025, [Online]. Available: https://www.bleepingcomputer.com/news/security/clop-ransomware claims-it-breached-130-orgs-using-goanywhere-zero-day/ [20] K. Najarro, “MOVEit hack: The ransomware attacks explained,” Kolide, 2025. Accessed on: Jul. 28, 2025, [Online]. Available: https://www.kolide.com/blog/moveit-hack-the-ransomware-attacks explained [21] A. Bleih, “Ransomware annual report 2024,” Cyberint, 2025. Accessed: Jul. 28, 2025, [Online]. Available: https://cyberint.com/blog/research/ransomware-annual-report-2024/ [22] D. Santos, “Threat assessment: CLOP ransomware,” Unit 42, 2021. Accessed on: Aug. 2, 2025, [Online]. Available: https://unit42.paloaltonetworks.com/clop-ransomware/ [23] Cybereason Nocturnus, “Cybereason vs. clop ransomware.” Accessed on: Aug. 2, 2025, [Online]. Available: https://www.cybereason.com/blog/research/cybereason-vs.-clop ransomware
Página 31
EXPERT SERIES [24] Splunk Threat Research Team, “Detecting CLOP ransomware | Splunk,” Splunk, 2021. Accessed on: Aug. 3, 2025, [Online]. Available: https://www.splunk.com/en_us/blog/security/detecting clopransomware.html [25] J. Martin, “CLOP ransomware: history, timeline, and adversary simulation,” FourCore, 2023. Accessed on: Aug. 3, 2025, [Online]. Available: https://fourcore.io/blogs/clop-ransomware-history adversary-simulation [26] Splunk Threat Research Team, “CLOP ransomware detection: Threat research release, April 2021 | Splunk,” Splunk, 2021. Accessed on: Aug. 10, 2025, [Online]. Available: https://www.splunk.com/en_us/blog/security/clop-ransomware detection-threat-research-release-april-2021.html [27] GeeksforGeeks, “What is reverse engineering technique in cybersecurity?,” GeeksforGeeks, 2025. Accessed on: Aug. 12, 2025, [Online]. Available: https://www.geeksforgeeks.org/computer networks/what-is-reverse-engineering-technique-in-cybersecurity/ [28] A. Subhani, “Malware reverse engineering for enterprise security teams” The Central Texas IT Guy, 2024. Accessed on: Aug. 12, 2025, [Online]. Available: https://thecentexitguy.com/malware-reverse engineering-for-enterprise-security-teams/ [29] ATCP, “[Threat Analysis] CLOP ransomware that attacked Korean distribution giant,” ASEC, 2021. Accessed on: Aug. 12, 2025, [Online]. Available: https://asec.ahnlab.com/en/19542/ [30] Avertium CyberOps Team, “Clop Ransomware (TIR-20210419)”, 2021. Accessed on: Aug. 15, 2025, [Online]. Available: https://www.avertium.com/resources/threat-reports/clop-ransomware [31] SOC Radar, “Impact of CL0P ransomware on the cyber threat landscape in 2023: An analysis of cyber tactics and threat evolution over the year”. SOCRadar Cyber Intelligence Inc. Accessed on: Aug. 15, 2025, [Online]. Available: https://socradar.io/impact-of-cl0p ransomware-on-the-cyber-threat-landscape-in-2023-an-analysis-of cyber-tactics-and-threat-evolution-over-the- year/
[32] AHA, “TLP clear HC3 analyst report: CLOP ransomware – January 4, 2023 | AHA,” American Hospital Association, 2023. Accessed on: Aug. 15, 2025, [Online]. Available: https://www.aha.org/cybersecurity-government-intelligence reports/2023-01-04-tlp-clear-hc3-analyst-report-clop-ransomware january-4-2023 [33] CISA, Home Page | CISA. Accessed on: Aug. 20, 2025, [Online]. Available: https://www.cisa.gov/ [34] CISA, “#StopRansomware Guide | CISA,” Cybersecurity and Infrastructure Security Agency CISA. Accessed on: Aug. 20, 2025, [Online]. Available: https://www.cisa.gov/stopransomware/ransomware-guide [35] W. Barker, W. Fisher, K. Scarfone and M. Souppaya, “Ransomware risk management: A cybersecurity framework profile (NIST IR 8374; p. NIST IR 8374)”. National Institute of Standards and Technology (U.S.), 2022. Accessed on: Aug. 23, 2025, [Online]. Available: https://doi.org/10.6028/NIST.IR.8374 [36] M. Raza, “EDR, XDR & MDR: Which detection & response system is best? | Splunk,” Splunk, 2023. Accessed on: Aug. 23, 2025, [Online]. Available: https://www.splunk.com/en_us/blog/learn/edr vs-xdr-vsmdr.html [37] Veritas, “Salvaguardar la continuidad comercial con la regla de copia de seguridad 3-2-1” Accessed: Aug. 24, 2025. [Online]. Available: https://www.veritas.com/es/mx/information-center/3-2-1-backup-rule [38] T. Spencer, “What is the NIST SP 800-171 and who needs to follow it?,” NIST, Oct. 8, 2019. Accessed on: Aug. 30, 2025, [Online]. Available: https://www.nist.gov/blogs/manufacturing-innovation blog/what-nist-sp-800-171-and-who-needs-follow-it-0
Corresponding author: 1saoriromanl@gmail.com 2 jorge_burgos9096@hotmail.com 3 devvincenta@hotmail.com 4 erika.pupiales@outlook.com
AUTHORS IVAN RAFAEL ROMAN LOPEZ was born in Babahoyo, Ecuador in 1993. He received his degree in Computer Science Engineering at Universidad de Especialidades Espiritu Santo (UEES) in Samborondon, Ecuador in 2023; and holds a master’s degree in Cybersecurity from the Ecuador Universidad Internacional del (International University of Ecuador -UIDE) in 2025. He is based in Vancouver, Canada. His academic and professional interests include cybersecurity, data protection, ransomware analysis, and cyber threat intelligence. His current research focuses on the technical analysis of the Clop ransomware and its impact on organizational security, with particular attention to data protection risks and defensive strategies in digital environments. He received an Honorable Mention in “Innovation and Emerging Cybersecurity” at the 2nd Inter-American Borderless Award in November 2025 in Tijuana, Mexico, published in Borderless Magazine.
JORGE EDUARDO BURGOS SIMBANA was born in Quito, Ecuador. He holds a master’s degree in Cybersecurity from the Universidad Internacional del Ecuador (International University of Ecuador -UIDE) in 2025 and works as a Cybersecurity Consultant. He is based in Quito, Ecuador. His professional work focuses on information security, Security Operations Centers (SOC), threat intelligence, and risk management. He has experience in the financial sector, particularly in the management and evaluation of SOC services and the implementation of controls aligned with standards such as ISO/IEC 27001 and data protection regulations. He has participated in technical evaluation processes, proof-of-concept projects, and the selection of cybersecurity solutions. His interests include incident response and the continuous improvement of cyber defense capabilities.
BORDERLESS EXPERT SERIES | CIBERSEGURIDAD Y TECNOLOGÍA
DEVVIN WELLINGTON MENA TINOCO was born in Quito, Ecuador. He is an Electronic Engineer and holds a master’s degree in Cybersecurity from Ecuador the Universidad Internacional del (International University of Ecuador -UIDE) in 2025. He is based in Quito, Ecuador. His professional work focuses on IT engineering, technological cybersecurity, infrastructure, and innovation. He began his career in advanced professional telecommunications and infrastructure, and through experience, he gradually moved into administrative and managerial roles in information technology within the oil industry.
ERIKA MARIELA PUPIALES CUENCA was born in Quito, Ecuador. She is a Telecommunications Engineer and holds a master’s degree in Cybersecurity from the Ecuador Universidad Internacional del (International University of Ecuador -UIDE) in 2025. She is based in Quito, Ecuador, and currently works as a Cybersecurity Analyst. Her defensive professional work focuses on cybersecurity, information security, perimeter security, and security incident management. She began her career in telecommunications and later transitioned into cybersecurity, where she currently supports the operation and analysis of enterprise security solutions. Her work contributes to the protection of critical environments, operational continuity, and the continuous improvement of technological controls.
Página 32
SALUD Y GESTIÓN ADMINISTRATIVA • ANÁLISIS EXPERTO
EXPERT SERIES
Clasificación administrativa de pacientes con enfermedades crónicas Un modelo de gestión para priorizar el seguimiento y fortalecer la continuidad de la atención Por Manuel Dario Domínguez León, Administrador de empresas con experiencia en gestión administrativa dentro del Instituto Mexicano del Seguro Social. La atención de pacientes con enfermedades crónicas exige coordinación permanente entre las áreas clínicas y administrativas. Sin embargo, cuando el seguimiento se realiza bajo criterios generales, pacientes con distintas necesidades pueden recibir esquemas similares de atención administrativa, dificultando la priorización de recursos, la actualización de información y la identificación oportuna de casos vulnerables. Entre los factores que contribuyen a esta problemática se encuentran la falta de segmentación, la actualización irregular de datos y la ausencia de criterios que permitan convertir la información disponible en decisiones operativas. Ante esta situación, se propone un modelo de clasificación administrativa en tres niveles: paciente controlado, con seguimiento regular, información actualizada y cumplimiento de sus procesos; paciente en riesgo, cuando existen inasistencias, datos pendientes u otras irregularidades que pueden afectar la continuidad; y paciente descontrolado, cuando existe pérdida de seguimiento, información incompleta o condiciones que requieren intervención prioritaria. Cada categoría permite establecer una respuesta diferenciada: mantenimiento periódico, acciones preventivas o intervención administrativa inmediata y coordinación con las áreas correspondientes. Implementación y medición El modelo puede aplicarse mediante cuatro acciones consecutivas: identificar a los pacientes crónicos en los registros institucionales; evaluar asistencia a citas, actualización de datos, continuidad y disponibilidad de información; clasificar cada caso en uno de los tres niveles; y aplicar el procedimiento correspondiente. Su funcionamiento puede evaluarse mediante indicadores como porcentaje de pacientes clasificados, expedientes actualizados, cumplimiento de citas, recuperación de pacientes descontrolados y reducción de pérdidas de seguimiento. Conclusión La clasificación administrativa permite organizar el seguimiento de pacientes crónicos mediante criterios definidos y establecer prioridades de intervención. Su aplicación parte del aprovechamiento de la información institucional existente y propone un esquema replicable para fortalecer la coordinación administrativa y clínica, facilitar la toma de decisiones y favorecer una atención más preventiva y eficiente. BORDERLESS EXPERT SERIES | SALUD Y GESTIÓN ADMINISTRATIVA
Página 33
ENERGÍA, INGENIERÍA E INDUSTRIA • ANÁLISIS EXPERTO
EXPERT SERIES
Transformación digital aplicada a la gestión de instalaciones eléctricas industriales Por Pablo Rodolfo Juárez Márquez, Ingeniero Eléctrico En 2026, la transformación digital continúa redefiniendo los procesos de ingeniería y gestión empresarial. En el ámbito industrial, donde la energía eléctrica constituye un recurso esencial, la planeación eficiente de instalaciones eléctricas resulta estratégica para controlar costos, materiales, personal, tiempos y seguridad. La elaboración de presupuestos representa uno de los puntos críticos del proceso. Una estimación deficiente puede generar desviaciones económicas, desperdicio de recursos y retrasos. Ante esta problemática, se propone evolucionar los modelos tradicionales mediante una metodología que integre cotización, adquisición y control de materiales, asignación de recursos y seguimiento, permitiendo contrastar lo proyectado con la ejecución e identificar desviaciones oportunamente.
DE LA COTIZACIÓN CONVENCIONAL A UN MODELO DINÁMICO Como respuesta a esta necesidad, se desarrolló un modelo de cotización para sistematizar la estimación económica de proyectos de instalaciones eléctricas industriales. La herramienta fue estructurada y ajustada a partir de información obtenida en condiciones reales de operación e integra los principales componentes económicos involucrados en estos proyectos. El modelo funciona mediante una hoja de cálculo dinámica que automatiza gran parte de la estimación. El usuario incorpora variables como precios de materiales, costos por hora-hombre, servicios, subcontrataciones y viáticos; el sistema procesa posteriormente la información e integra gastos indirectos, márgenes y criterios fiscales aplicables al proyecto. La herramienta establece además distintos niveles de acceso para proteger información financiera o estratégica. Uno de sus diferenciadores es la incorporación de un esquema que contempla tanto la rentabilidad de la empresa como la comisión del responsable comercial. El usuario autorizado puede visualizar esta última dentro de parámetros definidos por la gerencia, sin acceder a información confidencial. Así, la solución concentra información relevante en una estructura estandarizada que facilita la elaboración del presupuesto y vincula las decisiones comerciales con los objetivos económicos de la organización.
BORDERLESS EXPERT SERIES | ENERGÍA, INGENIERÍA E INDUSTRIA
Página 34
EXPERT SERIES DE LA COTIZACIÓN CONVENCIONAL A UN MODELO DINÁMICO Como respuesta a esta necesidad, se desarrolló un modelo de cotización para sistematizar la estimación económica de proyectos de instalaciones eléctricas industriales. La herramienta fue estructurada y ajustada a partir de información obtenida en condiciones reales de operación e integra los principales componentes económicos involucrados en estos proyectos. El modelo funciona mediante una hoja de cálculo dinámica que automatiza gran parte de la estimación. El usuario incorpora variables como precios de materiales, costos por hora-hombre, servicios, subcontrataciones y viáticos; el sistema procesa posteriormente la información e integra gastos indirectos, márgenes y criterios fiscales aplicables al proyecto. La herramienta establece además distintos niveles de acceso para proteger información financiera o estratégica. Uno de sus diferenciadores es la incorporación de un esquema que contempla tanto la rentabilidad de la empresa como la comisión del responsable comercial. El usuario autorizado puede visualizar esta última dentro de parámetros definidos por la gerencia, sin acceder a información confidencial. Así, la solución concentra información relevante en una estructura estandarizada que facilita la elaboración del presupuesto y vincula las decisiones comerciales con los objetivos económicos de la organización.
IMPACTO EN TIEMPOS Y CAPACIDAD DE RESPUESTA Un caso de aplicación correspondió a la estimación de una instalación eléctrica para un transformador seco en el área de deck de pintura de una planta manufacturera automotriz. Mediante el procedimiento convencional, la estimación requería aproximadamente tres horas; con la herramienta y una capacitación adecuada, el mismo ejercicio pudo realizarse en alrededor de 40 minutos. Esto representa una reducción cercana al 78 % en el tiempo de elaboración de la cotización, permitiendo destinar mayor atención al análisis técnico y la validación de costos. La disminución en los tiempos también favorece la capacidad de respuesta ante el cliente, especialmente en escenarios donde diferentes proveedores compiten simultáneamente por un proyecto.
UNA HERRAMIENTA PARA LA GESTIÓN INDUSTRIAL La optimización no debe limitarse a reducir costos. Una gestión eficiente también debe considerar productividad, seguridad y condiciones adecuadas para los trabajadores. Contar con información estructurada facilita el control de recursos, cargas de trabajo y requerimientos operativos. Aunque las instalaciones eléctricas y la producción manufacturera corresponden a actividades distintas, ambas comparten variables críticas como costos, materiales, personal, tiempos y seguridad. Por ello, una metodología basada en datos y automatización puede adaptarse a diferentes entornos industriales considerando las particularidades de cada proceso. La transformación digital adquiere valor cuando convierte información en mejores decisiones. En este contexto, la herramienta propuesta demuestra cómo la automatización puede reducir tiempos, estandarizar procesos y fortalecer el control de recursos sin sustituir la experiencia técnica del especialista.
BORDERLESS EXPERT SERIES | ENERGÍA, INGENIERÍA E INDUSTRIA
Página 35
COMERCIO INTERNACIONAL • ANÁLISIS EXPERTO
EXPERT SERIES
Cadenas de suministro en Norteamérica: Por Flavio Cain Alejo Mercado. Maestro en Administración Pública y Licenciado en Negocios Internacionales Muchas empresas integradas en las cadenas de suministro de Norteamérica no cuentan con mecanismos sistemáticos para identificar brechas en sus procedimientos comerciales, interpretar correctamente las reglas de origen o mantener su documentación al día frente a los requisitos aduaneros de Estados Unidos, México y Canadá. Una falla de cumplimiento —como una clasificación arancelaria mal sustentada o un certificado de origen incompleto— puede generar retrasos, sanciones o pérdida de proveedores. Cuando estas fallas se repiten, elevan los costos y reducen la competitividad de las cadenas que sostienen el nearshoring y la integración regional. Frente a este reto, se propone un modelo replicable de preparación y cumplimiento comercial, basado en metodologías y herramientas estandarizadas que permitan a las empresas diagnosticar vulnerabilidades, corregirlas y mantenerse preparadas ante cambios en el entorno comercial.
FUNCIONARIO PÚBLICO CON MÁS DE 15 AÑOS DE TRAYECTORIA EN LA ADMINISTRACIÓN PÚBLICA FEDERAL Y EL PODER LEGISLATIVO DE MÉXICO. ESPECIALIZADO EN COMERCIO INTERNACIONAL, NEGOCIOS INTERNACIONALES POLÍTICA COMERCIAL, ADMINISTRACIÓN PÚBLICA Y DIPLOMACIA PARLAMENTARIA.
Un ejemplo de aplicación sería una empresa mediana que exporta autopartes bajo el T-MEC y detecta inconsistencias en sus certificados de origen respecto al contenido regional. Mediante el modelo puede identificar el vacío documental, establecer un procedimiento correctivo y capacitar a su equipo de comercio exterior, reduciendo su exposición a sanciones y fortaleciendo su preparación ante futuras auditorías. Aplicado sistemáticamente, este modelo puede mejorar la preparación documental, reducir riesgos de cumplimiento y favorecer la continuidad operativa. Estandarizar metodologías de diagnóstico preventivo constituye una vía para fortalecer la resiliencia y competitividad de las cadenas de suministro de Norteamérica.
BORDERLESS EXPERT SERIES | COMERCIO INTERNACIONAL
Página 36
MIGRACIÓN ESTRATÉGICA • ANÁLISIS EXPERTO
EXPERT SERIES
La importancia de documentar hoy los logros que podrían abrir una puerta migratoria mañana Por David Alexander Elnecavé Robles Licenciado en Derecho
La importancia de conservar evidencia para una EB-2 por Interés Nacional Una trayectoria profesional sólida puede perder fuerza si no existe evidencia suficiente para demostrarla. Esto es especialmente importante en una petición EB-2 con Exención por Interés Nacional (NIW), donde USCIS evalúa no solo la preparación académica o experiencia del solicitante, sino también su capacidad para desarrollar un proyecto de importancia para Estados Unidos.
Uno de los errores más comunes es intentar reconstruir años después logros que nunca fueron documentados adecuadamente. Premios, publicaciones, nombramientos, proyectos, estadísticas, reconocimientos, conferencias, cartas laborales y resultados medibles pueden convertirse en evidencia clave, pero con el tiempo esos documentos pueden perderse o volverse difíciles de obtener. Por ello, resulta recomendable mantener un archivo profesional actualizado. No se trata de guardar documentos indiscriminadamente, sino de conservar aquellos que permitan demostrar qué se hizo, cuándo se realizó, quién lo reconoce y qué impacto tuvo. La evidencia generada por terceros también puede ser especialmente valiosa. Documentos emitidos por universidades, empleadores, instituciones, organismos públicos, asociaciones profesionales o medios independientes pueden ayudar a respaldar de manera objetiva una trayectoria profesional. Preparar una petición migratoria sólida puede comenzar mucho antes de presentar un formulario. Conservar adecuadamente la evidencia de los logros profesionales facilita demostrar, en el futuro, que una persona se encuentra bien posicionada para contribuir en un área de interés nacional. Los logros ocurren una vez, la evidencia permite demostrarlos años después.
BORDERLESS EXPERT SERIES | MIGRACIÓN ESTRATÉGICA
Página 37
ÉTICA PROFESIONAL MIGRATORIA • ANÁLISIS EXPERTO
EXPERT SERIES
Ética y Buenas Prácticas en la Asesoría Migratoria Guía para una práctica ética responsable y libre de fraudes Por Paola Itxel Robles Rábago. Presidenta del Consejo Directivo de la INILA Dirigido a abogados y asesores migratorios
Introducción La ética es el pilar sobre el cual debemos regir nuestro comportamiento profesional, pero, más allá de ser un valor, responde al compromiso que, como abogados, tenemos con la sociedad. Nuestra profesión conlleva una gran responsabilidad, ya que las personas confían en nosotros su seguridad jurídica y un error puede causar pérdidas o perjuicios irreparables. En nuestro caso específico, una mala asesoría puede provocar la pérdida de un privilegio migratorio, como una visa de no inmigrante, o, aún más grave, afectar un derecho migratorio derivado, por ejemplo, de una petición familiar. Las consecuencias pueden ser devastadoras: la separación de una familia, la pérdida del patrimonio o la frustración de un proyecto de vida. Es por ello que, mediante este manual, me permito desarrollar de manera sencilla una guía de pasos y compromisos que nos brinde una línea clara sobre las buenas prácticas que debemos seguir. Como les recuerdo constantemente, nuestro principal objetivo es salvar vidas desde nuestras trincheras, evitando al máximo la inmigración ilegal y poniendo un granito de arena para que, poco a poco, podamos hacer la diferencia. Esto implica evitar que las personas vulnerables caigan en fraudes y pierdan dinero que, en muchas ocasiones, no tienen y consiguen prestado en medio de la desesperación. También significa combatir los rumores falsos que circulan en redes sociales y que únicamente desinforman y causan pánico y preocupación entre las comunidades migrantes. Esta edición editorial reúne principios y recomendaciones orientados a fortalecer una práctica migratoria responsable, transparente y comprometida con la protección de las personas. Objetivo El presente manual desarrolla lineamientos, principios y prácticas que pueden orientar el comportamiento del abogado o asesor en materia migratoria. Su propósito es contribuir a elevar los estándares de la práctica profesional, prevenir conductas fraudulentas o poco confiables y fortalecer una asesoría sustentada en la verdad, la responsabilidad, la transparencia y el compromiso social. Nota editorial ESTA OBRA TIENE FINES EDUCATIVOS E INFORMATIVOS. SU CONTENIDO NO
“
SUSTITUYE EL ANÁLISIS JURÍDICO INDIVIDUALIZADO NI LAS NORMAS PROFESIONALES, LEGALES O REGULATORIAS APLICABLES EN CADA JURISDICCIÓN.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 38
EXPERT SERIES CAPÍTULO I
La verdad
El concepto de ética se vive de manera diferente en cada país y se define, en gran medida, a partir de sus valores y costumbres. Si bien todos tenemos una idea general de su significado, la importancia que se le atribuye y la manera en que se aplica pueden variar según el sistema jurídico del que se trate. Para los efectos de este manual, nos concentraremos en la importancia que tiene la ética dentro del sistema jurídico de Estados Unidos y, particularmente, en las consecuencias que puede generar la falta de verdad. Un ejemplo claro se encuentra en los procesos judiciales estadounidenses, en los cuales una persona que declara bajo juramento tiene la obligación de decir la verdad. De no hacerlo, podría cometer perjurio, conducta considerada delito y que puede conllevar una pena de prisión. En Estados Unidos, el principio de veracidad se aplica de manera especialmente estricta. Un abogado no puede permitir que su cliente presente declaraciones o pruebas que sabe que son falsas. Dependiendo del procedimiento y de las reglas profesionales aplicables, deberá adoptar las medidas necesarias para corregir la situación, las cuales podrían incluir la revelación de información ante la autoridad cuando resulte jurídicamente exigible, aun frente al deber de confidencialidad. Las violaciones a la ética profesional también pueden generar sanciones importantes, incluida la suspensión o inhabilitación para ejercer. Por ello, mentir ante una autoridad, presentar pruebas falsas o ayudar deliberadamente a un cliente a engañar al sistema puede poner en riesgo la carrera y la responsabilidad legal del profesionista. En algunos sistemas latinoamericanos, las consecuencias legales y profesionales derivadas de una mentira pueden regularse o aplicarse de manera distinta. Estas diferencias jurídicas y culturales influyen en la percepción que existe sobre la gravedad de faltar a la verdad. Sin embargo, al intervenir en un trámite ante las autoridades estadounidenses, debemos comprender y respetar las normas aplicables dentro de ese sistema, independientemente de las prácticas o experiencias de nuestro país de origen. Una vez comprendida esta diferencia, podemos entender por qué decir la verdad es fundamental al presentar una solicitud, realizar un trámite o, incluso, ingresar a Estados Unidos. Una mentira no se toma como algo ligero. Dependiendo de sus características, puede producir consecuencias migratorias, civiles, profesionales e, incluso, penales.
1
Consecuencia migratoria Inadmisibilidad
Una de las consecuencias migratorias más severas se encuentra en la sección 212(a)(6)(C)(i) de la Ley de Inmigración y Nacionalidad —INA, por sus siglas en inglés—, codificada como 8 U.S.C. § 1182(a)(6)(C)(i).
Que establece Dispone que cualquier persona extranjera que, mediante fraude o la tergiversación deliberada de un hecho material, busque obtener o haya obtenido una visa, documentación, admisión a Estados Unidos u otro beneficio contemplado por la legislación migratoria será considerada inadmisible. Para que esta causal resulte aplicable deben reunirse los elementos establecidos por la ley. Por lo tanto, no toda equivocación ni cualquier declaración incorrecta constituye automáticamente fraude o tergiversación deliberada de un hecho material. BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
La consecuencia Esta causal de inadmisibilidad no desaparece únicamente con el paso del tiempo. En determinados casos existe la posibilidad de solicitar un perdón migratorio o waiver; sin embargo, su disponibilidad depende de la categoría migratoria, las circunstancias particulares y el cumplimiento de los requisitos legales correspondientes. La presentación de un perdón tampoco garantiza su aprobación.
Página 39
EXPERT SERIES
1
Falsa declaración de ciudadanía estadounidense
Afirmar falsamente que se posee la ciudadanía estadounidense puede generar una consecuencia todavía más estricta. Esta causal se encuentra en la sección 212(a)(6)(C)(ii) de la INA.
La consecuencia Una persona que se atribuya falsamente la ciudadanía estadounidense con el propósito de obtener un beneficio contemplado por la legislación migratoria o por otras leyes federales o estatales puede quedar sujeta a una causal permanente de inadmisibilidad. Para la mayoría de las personas que buscan obtener la residencia permanente no existe un perdón migratorio disponible frente a esta causal. No obstante, la ley contempla excepciones y exenciones muy limitadas, por lo que cada situación deberá analizarse individualmente. Esta es una de las faltas más graves dentro del sistema migratorio estadounidense y puede presentarse en distintos contextos, entre ellos el uso de documentación falsa para acreditar autorización de empleo.
1
Fraude documental y consecuencias penales
La presentación, alteración o utilización de documentos falsos también puede producir consecuencias civiles o penales, dependiendo de la conducta y de la disposición legal aplicable. INA sección 274C 8 U.S.C. § 1324c Esta disposición prohíbe determinadas conductas relacionadas con la falsificación, alteración, uso o presentación de documentos con el propósito de satisfacer requisitos migratorios. Su aplicación puede dar lugar principalmente a sanciones civiles y administrativas por fraude documental. 18 U.S.C. § 1001 Esta disposición federal sanciona a quien, de manera consciente y deliberada, falsifique, oculte o encubra mediante algún artificio un hecho material; realice una declaración materialmente falsa, ficticia o fraudulenta; o utilice un documento que contenga información materialmente falsa dentro de un asunto sujeto a la jurisdicción del gobierno federal. En términos generales, la pena puede alcanzar hasta cinco años de prisión, además de las multas correspondientes. No toda equivocación o declaración inexacta constituye automáticamente este delito: deben acreditarse los elementos exigidos por la ley. 18 U.S.C. § 1546 Esta disposición sanciona el fraude y el uso indebido de visas, permisos y otros documentos relacionados con la entrada, permanencia o autorización de empleo en Estados Unidos. La pena aplicable depende de la conducta y de las circunstancias del caso. Una infracción básica puede alcanzar hasta diez años de prisión, mientras que los límites aumentan cuando existe reincidencia o cuando el fraude se relaciona con determinados delitos graves o actividades terroristas.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 40
EXPERT SERIES
Conclusión del capítulo Concluiré este capítulo señalando que, al ejercer nuestra labor de asesoría, debemos apegarnos siempre a la verdad y, bajo ninguna circunstancia, ayudar al cliente a mentir, engañar o presentar documentación falsa para obtener un beneficio migratorio. Participar en este tipo de conductas no solamente puede causar un perjuicio migratorio irreversible al cliente. El abogado o asesor también podría enfrentar sanciones profesionales, civiles o penales, además de comprometer su reputación y la confianza que la sociedad ha depositado en su trabajo. CAPÍTULO II
Protección de nuestra práctica y asesoría migratoria Es muy común que un cliente llegue preguntando: “¿Qué debo decir?” o “¿Qué documentos debo llevar?”. En muchas ocasiones nos plantean situaciones como: “Quiero una visa de turista, pero no tengo trabajo”. En otras, nos piden que les aseguremos la aprobación de la visa y manifiestan estar dispuestos a pagar cualquier precio para conseguirla. Ante este tipo de planteamientos debemos ser muy cautelosos, recordar los principios básicos de nuestra ética y explicar claramente que no se debe mentir ni engañar durante ningún trámite migratorio. En el capítulo anterior se explicaron las graves consecuencias que pueden derivarse de una declaración falsa o de la presentación de documentación fraudulenta. Existen otros casos en los que, desafortunadamente, a pesar de que brindemos una asesoría correcta, el cliente puede engañarnos, ocultarnos información o presentar documentos falsos ante las autoridades migratorias y, posteriormente, señalarnos como facilitadores de su conducta. En mi calidad de presidenta del Consejo Directivo de la INILA, lamentablemente he tenido que asesorar a abogados que han enfrentado este tipo de problemas. Por ello, es muy importante conservar evidencia de la asesoría proporcionada. Por ejemplo, si un cliente nos pregunta a través de WhatsApp qué debe decir, nuestra respuesta siempre deberá ser clara: “Usted debe manifestar la verdad”. De esta manera, si surge algún problema en el futuro, podremos presentar la conversación y demostrar que nuestra asesoría se rigió en todo momento por el principio de verdad. Recuerdo el caso de un candidato a la categoría EB-2 NIW, a quien en múltiples ocasiones le aclaré que las cartas de recomendación debían reflejar el conocimiento y la opinión auténtica de cada una de las personas que las firmaran. Sin embargo, al recibir los documentos, mi equipo se percató de que el propio cliente los estaba redactando y atribuyendo su contenido a los posibles recomendantes. Se le advirtió que ninguna carta debía presentarse como una declaración de otra persona sin que esta conociera, revisara y aprobara plenamente su contenido. También se le explicó que atribuir a un tercero afirmaciones falsas o presentar una carta sin su autorización podría comprometer la autenticidad de la evidencia y generar consecuencias graves. Afortunadamente, toda esta advertencia quedó por escrito.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 41
EXPERT SERIES
Poco tiempo después recibimos la llamada del cliente, quien se encontraba asustado y estresado. Había llevado ante una persona vinculada con la ASQ —American Society for Quality— una carta previamente redactada y se disponía a solicitar su revisión y firma. Al conocer el contenido, la persona se molestó y le reclamó que hubiera escrito una carta en su nombre sin consultarla previamente. También le manifestó que consideraba proceder en su contra. Acto seguido, el cliente se comunicó con nosotros para pedir ayuda. Le recordamos que ya le habíamos advertido sobre los riesgos de atribuir declaraciones a otra persona sin su conocimiento y que no podíamos intervenir para justificar una conducta contraria a nuestras indicaciones. Finalmente, el cliente explicó que el documento era solamente una propuesta que deseaba someter a consideración y que no había sido firmado ni presentado ante ninguna autoridad. La persona involucrada decidió no continuar con el asunto. Cuando esto sucedió pude estar tranquila porque, tanto de manera personal como por escrito, le había explicado al cliente cuál era la conducta correcta y cuáles eran los riesgos de presentar información o declaraciones que no hubieran sido revisadas y autorizadas por la persona a quien se atribuían. La Declaración de Ética Responsabilidad y Deslinde Para proteger nuestra práctica debemos contar con un documento al que denomino Declaración de Ética, Responsabilidad y Deslinde. En él deberá quedar claramente establecido que el cliente es responsable de proporcionar información verdadera, completa y verificable, así como de entregar documentos auténticos. Una de sus cláusulas deberá señalar que el despacho no incentiva, aconseja ni autoriza al cliente a mentir, ocultar información relevante, alterar documentos o fabricar evidencia. También deberá advertir que cualquier conducta de esta naturaleza puede provocar la terminación de los servicios y generar consecuencias migratorias, civiles o penales para quien la realice. Este documento no elimina las obligaciones éticas del profesionista ni lo libera de responder por sus propios actos, errores o negligencia. Sin embargo, constituye evidencia importante de las instrucciones y advertencias proporcionadas al cliente. Su utilidad será mayor si se acompaña de un expediente organizado y de la conservación de las comunicaciones relacionadas con la asesoría. Al implementar esta declaración obtenemos las siguientes medidas de protección: Evidencia frente a una posible acusación de participación en fraude La declaración firmada permite demostrar que el cliente afirmó que la información y los documentos proporcionados eran verdaderos, y que recibió una advertencia expresa sobre las consecuencias de mentir o presentar evidencia falsa. El documento no elimina automáticamente una investigación ni impide que se formule una acusación. No obstante, puede constituir evidencia relevante para demostrar que el profesionista actuó de buena fe, estableció reglas claras y no aconsejó ni autorizó la conducta fraudulenta. BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 42
EXPERT SERIES Respaldo ante una reclamación por mala práctica La declaración puede servir como evidencia escrita de las advertencias realizadas y de las responsabilidades que asumió el cliente respecto de la información proporcionada. Sin embargo, no constituye una prueba irrefutable ni puede utilizarse para liberar al abogado o asesor de la responsabilidad derivada de sus propios actos. Su finalidad es documentar con claridad la información proporcionada, las obligaciones del cliente y los límites de la actuación profesional. Protección de la reputación y credibilidad ante las autoridades Si un cliente engaña al profesionista y una autoridad solicita explicaciones, podrán presentarse la política interna de ética, la declaración firmada y las comunicaciones conservadas en el expediente. Estos elementos pueden ayudar a demostrar que el despacho actuó de buena fe, brindó una asesoría correcta y también fue víctima del engaño del cliente. Mantener expedientes completos y políticas internas consistentes contribuye a proteger la credibilidad del profesionista y del despacho. Filtro preventivo para clientes malintencionados Este documento también funciona como un filtro preventivo. Un cliente que tenga la intención de mentir, fabricar una historia o presentar documentos falsos probablemente lo pensará dos veces antes de firmar una declaración en la que reconoce sus obligaciones y las posibles consecuencias de su conducta. Las personas que no estén dispuestas a asumir este compromiso podrán decidir no continuar con el servicio, lo cual permitirá al despacho detectar riesgos antes de aceptar o presentar un caso. Cláusula de terminación de los servicios La declaración deberá incluir una cláusula que establezca que, si el despacho descubre que el cliente mintió, ocultó información relevante o alteró documentos, podrá terminar la relación profesional conforme a las reglas y procedimientos aplicables. La terminación no deberá perjudicar innecesariamente los derechos del cliente y, cuando corresponda, deberán devolverse los documentos de su propiedad y los honorarios pagados por servicios que todavía no hayan sido realizados. Los honorarios ya devengados y los gastos efectivamente realizados se tratarán de acuerdo con el contrato y la normativa aplicable. CAPÍTULO III
La ética dentro de la asesoría migratoria Esta sección del manual se desarrolla a partir de diez principios básicos que debemos tener claros y que nos permitirán definir los lineamientos de nuestra asesoría:
1
Apegarnos siempre a la verdad
Debemos indicar al cliente que toda la información y documentación proporcionada debe ser verdadera. Podemos ayudarlo a expresar su situación con claridad, pero nunca aconsejarlo para mentir, ocultar información o alterar los hechos con la intención de obtener un beneficio migratorio. BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 43
EXPERT SERIES
2
Mantener la competenciaºV y actualización profesional
Tenemos la obligación de mantenernos actualizados para brindar una asesoría correcta y acorde con las leyes, reglamentos, políticas, precedentes, órdenes ejecutivas y demás disposiciones vigentes. Cuando no tengamos los conocimientos o la experiencia necesarios para atender un asunto, lo ético será estudiarlo adecuadamente, solicitar la colaboración de otro profesionista o referir al cliente con una persona competente.
3
No prometer ºV resultados
Es muy importante comprender que nuestros alcances como profesionistas son limitados. Por ello, nunca debemos prometer ni garantizar un resultado, ya que la decisión final dependerá de la autoridad migratoria, consular o judicial competente. Nuestra obligación consiste en asesorar correctamente, preparar el trámite con diligencia y explicar al cliente sus posibilidades de manera realista, sin presentar una aprobación como si fuera segura.
4
Definir el alcance ºV del servicio
Desde el inicio debemos explicar claramente qué servicios se encuentran incluidos en la contratación y cuáles no. El cliente debe saber si el servicio comprende únicamente la preparación inicial del trámite o también incluye requerimientos, entrevistas, apelaciones, etapa consular u otras actuaciones posteriores.
5
Establecer honorarios razonables ºV
Nuestros honorarios deberán ser razonables y guardar relación con la naturaleza, complejidad y calidad del servicio. Cada profesionista puede establecer sus tarifas y decidir si ofrece servicios gratuitos, reducidos o accesibles. Sin embargo, no debemos utilizar precios engañosos, ocultar cargos posteriores ni cobrar tarifas excesivas bajo la promesa de obtener resultados que no podemos garantizar. La competencia deberá desarrollarse de manera sana, transparente y respetuosa.
6
Mantener transparencia sobre los costos ºV
El cliente deberá conocer y autorizar los costos relacionados con su procedimiento. Debemos explicar claramente cuáles cantidades corresponden a honorarios y cuáles a tarifas gubernamentales, traducciones, evaluaciones, mensajería u otros gastos. Proporcionar únicamente un monto total, sin aclarar los conceptos que incluye, puede generar confusión y malas interpretaciones. Cada costo deberá estar claramente identificado, así como cualquier gasto adicional que pudiera surgir durante el procedimiento.
7
Informar sobre los tiempos del procedimiento ºV
Es nuestro deber informar desde el principio que los trámites migratorios pueden ser lentos y que los tiempos de procesamiento pueden cambiar. De esta manera, el cliente podrá tener una expectativa realista sobre la duración de su procedimiento. Debemos evitar proporcionar fechas de resolución como si fueran seguras o minimizar deliberadamente los tiempos con el único propósito de convencer al cliente de contratar nuestros servicios.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 44
EXPERT SERIES
8
Proteger la confidencialidad ºV
Debemos proteger la información personal, migratoria, familiar y financiera del cliente, así como limitar su acceso únicamente a las personas que intervengan en el asunto. También debemos adoptar medidas razonables de seguridad al utilizar expedientes físicos, correos electrónicos, servicios de mensajería, plataformas digitales y cualquier otra herramienta empleada durante la asesoría.
9
Garantizar el acceso delºVcliente a su expediente
El cliente deberá conservar acceso a la información esencial de su trámite. Debemos proporcionarle copias de las solicitudes presentadas, comprobantes, números de recibo, notificaciones y decisiones relacionadas con su procedimiento. Cuando una plataforma permita crear cuentas separadas para el cliente y su representante, cada uno deberá conservar sus propias credenciales. No debemos compartir contraseñas profesionales ni mantener el control exclusivo de la información como una forma de impedir que el cliente consulte o continúe su trámite con otro profesionista.
10
Evitar conflictos ºV de interés y mantener una comunicación diligente
No debemos representar intereses incompatibles y debemos conservar nuestra independencia profesional, incluso cuando un tercero pague los honorarios. Asimismo, tenemos la obligación de informar al cliente sobre avances, requerimientos, decisiones y cambios relevantes, además de establecer medios y tiempos razonables de respuesta. Una comunicación diligente no significa estar disponible en todo momento, sino brindar seguimiento responsable y evitar que el cliente pierda oportunidades o plazos por falta de información.
CAPÍTULO IV
Fraudes migratorios
Una vez establecidos los pilares y lineamientos de la ética, quiero desarrollar uno de los temas que me parecen más delicados y que, lamentablemente, he visto repetirse una y otra vez: los fraudes migratorios. Como muchos de ustedes saben, las personas de bajos recursos o en situación de vulnerabilidad suelen ser quienes tienen mayor urgencia por conseguir algún tipo de visado que les permita trabajar en Estados Unidos. Esta necesidad las convierte en víctimas potenciales de personas sin escrúpulos que se aprovechan de su desesperación para estafarlas. Probablemente piensen que este problema se encuentra muy lejos de su práctica profesional. Sin embargo, he visto a abogados y asesores caer en este tipo de engaños y terminar reclutando trabajadores para organizaciones fraudulentas. Por ello, en este capítulo explicaré cómo identificar algunas de las estafas más comunes y evitar que nosotros o nuestros clientes seamos víctimas de ellas. Una de las modalidades más frecuentes se relaciona con las visas temporales de trabajo dirigidas a personas que desean laborar en la agricultura o en oficios no calificados. Estos visados, por lo general, corresponden a las categorías H-2A y H-2B. BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 45
EXPERT SERIES El punto más importante es el siguiente: este tipo de visado no está a la venta. Nadie está facultado para cobrar a los trabajadores a cambio de venderles una visa, garantizarles un empleo o asegurarles un lugar dentro de una petición. Este principio encuentra sustento, entre otras disposiciones, en la Ley de Normas Justas de Trabajo —Fair Labor Standards Act o FLSA— y en el principio de pago libre y completo establecido en 29 C.F.R. § 531.35. Conforme a esta disposición, el salario no se considera pagado correctamente cuando el trabajador debe devolver, directa o indirectamente, una parte de este para cubrir gastos que corresponden principalmente al beneficio del empleador. En el programa H-2B, el empleador debe pagar por adelantado, cubrir directamente o reembolsar durante la primera semana laboral los gastos de visa, procesamiento y demás tarifas relacionadas. Asimismo, cuando los gastos razonables de viaje de ingreso cubiertos por el trabajador reduzcan su salario efectivo de la primera semana por debajo del salario mínimo federal, el empleador deberá reembolsar la cantidad necesaria para cumplir con la FLSA. Las cuotas de reclutamiento son ilegales. El empleador, sus abogados, agentes o reclutadores no pueden exigir pagos al trabajador por conseguirle el empleo, incluirlo en una petición o asegurarle una oportunidad dentro de los programas H-2A o H-2B. En múltiples ocasiones he recibido mensajes de personas que me cuentan que un reclutador les está cobrando por conseguirles un empleo o garantizarles una visa. Ante estas situaciones debemos actuar con cautela, investigar la oferta y advertirles que las visas de trabajo no se encuentran a la venta. El caso de Laura Recientemente, una abogada, a quien llamaremos Laura, se comunicó conmigo para informarme que otra profesionista, a quien había conocido durante un congreso organizado por la INILA, la contactó para ofrecerle visas de trabajo a cambio de aproximadamente $1,000 dólares por persona. Laura llevó a seis personas interesadas en la oferta y recibió una comisión de $300 dólares por cada una. También me comentó que existía un grupo de WhatsApp integrado por varios abogados y asesores, quienes, de manera individual, llevaron a otras personas interesadas en obtener estas supuestas visas de trabajo. Para cuando se dieron cuenta de que se trataba de una estafa, el fraude ya había alcanzado dimensiones considerables. A pesar de contar con la información de la persona responsable y de haber presentado las denuncias correspondientes, hasta el momento no se ha obtenido una resolución clara. La persona señalada, incluso, se mudó del estado. Las personas que Laura había llevado eran originarias de su mismo pueblo. Al darse cuenta de lo sucedido, decidió devolverles el dinero que habían entregado. Afortunadamente para ella, los afectados comprendieron que también había sido engañada y que no había actuado de mala fe. Laura tuvo mucha suerte, pues las consecuencias pudieron haber sido mucho más graves para su reputación y su práctica profesional. Su caso demuestra que recomendar una oferta sin verificarla puede convertir a un abogado o asesor en intermediario de un fraude, aun cuando no tenga la intención de engañar a nadie.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 46
EXPERT SERIES Señales de alerta A continuación, encontrarán algunas señales que les permitirán identificar este tipo de fraudes, evitar convertirse en víctimas y ayudar a que otras personas tampoco caigan en ellos:
1
Uso de reclutadores externos
Las empresas sí pueden contratar trabajadores mediante reclutadores externos. Sin embargo, la mayoría ya cuenta con un grupo de trabajadores que regresa cada año y, cuando necesita incorporar nuevo personal, suele solicitar recomendaciones dentro de ese mismo grupo. Por esta razón, no es común encontrar reclutadores que busquen grandes cantidades de trabajadores. Esto podría ocurrir cuando se trata de una granja nueva dentro del programa o de una empresa que necesita ampliar considerablemente su fuerza laboral. Fuera de estas situaciones, un reclutamiento masivo debe considerarse una señal de alerta y verificarse cuidadosamente.
2
Solicitud de dinero
Cuando un reclutador solicita dinero a cambio de garantizar un empleo o vender una visa, estamos ante una señal de alerta importante. Las visas de trabajo no están a la venta y el trabajador no debe pagar para obtener un lugar dentro de una petición o ser contratado por una empresa. En algunas ocasiones, el trabajador puede cubrir inicialmente la tarifa correspondiente a su visa, dependiendo de la empresa y del procedimiento aplicable. Sin embargo, este pago no debe confundirse con una cuota exigida por el reclutador para garantizar el empleo o la aprobación del visado. Cuando corresponda, los gastos de visa deberán ser cubiertos o reembolsados por el empleador conforme a las reglas aplicables al programa.
3
Envío de visas falsas
En algunas estafas solicitan dinero y piden a la persona que envíe su pasaporte. Después le muestran la fotografía de una visa falsa y utilizan esa imagen para exigirle nuevos pagos. Si ustedes nunca han visto una visa de este tipo, pueden caer fácilmente en el engaño. Por ello, les compartiré un dato que muchos falsificadores desconocen: la visa debe incluir el nombre de la empresa y un número que comienza con IOE. A lo largo de mi carrera he visto diversas falsificaciones y, hasta el momento, he observado que estos documentos no incluyen dicho número. Su ausencia puede ser una señal clara de fraude.
4
Falta de información verificable sobre la empresa
Las ofertas de empleo vinculadas con los programas H-2A y H-2B suelen estar asociadas a una orden de trabajo o certificación laboral cuya información puede verificarse en fuentes oficiales. Una búsqueda general en internet no siempre será suficiente. Si no existe información verificable sobre la empresa, la oferta o la persona que realiza el reclutamiento, debe considerarse una señal de alerta. Antes de entregar documentos o dinero será necesario realizar una revisión más profunda.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 47
EXPERT SERIES Otras modalidades de fraude migratorio Los fraudes migratorios no se limitan a las visas laborales. Como abogados y asesores, también debemos conocer otras modalidades frecuentes:
1
Falsos abogados o representantes
Existen personas que se presentan como abogados, notarios o representantes autorizados sin contar con las licencias o acreditaciones necesarias. En muchos casos cobran por brindar asesoría jurídica, presentar solicitudes o prometer resultados que no están facultados para ofrecer.
2
Fabricación de historias o documentos
Algunas personas ofrecen crear historias, cartas, constancias laborales, recibos de nómina, pruebas u otros documentos falsos para fortalecer solicitudes de asilo, visas, peticiones familiares u otros trámites. Esta práctica ha provocado investigaciones dentro de algunos consulados. Cuando las autoridades detectan que un gran número de personas presenta los mismos documentos o información similar, identifican un posible patrón de fraude y pueden iniciar acciones contra quienes los presentan, así como tratar de localizar a la persona que los proporcionó. Participar en estas conductas puede generar consecuencias graves tanto para el cliente como para el profesionista.
3
Supuestos contactos dentro del gobierno
Algunas personas cobran grandes cantidades de dinero bajo la promesa de garantizar aprobaciones o acelerar trámites mediante supuestos contactos dentro del consulado, USCIS u otras autoridades. Estas promesas son falsas y provocan que las víctimas pierdan fuertes cantidades de dinero. Ningún contacto dentro del gobierno puede garantizar la aprobación o agilización irregular de un trámite migratorio.
4
Suplantación de autoridades
Los estafadores pueden hacerse pasar por funcionarios migratorios mediante llamadas, correos electrónicos o mensajes. Generalmente, amenazan con cancelar una visa, iniciar un proceso de deportación o detener a la persona si no realiza un pago inmediato.
4
Robo o uso indebido de información y documentos
La información que recibimos de nuestros clientes es extremadamente sensible y, como tal, debe ser protegida. Algunas personas venden esta información, la comparten sin autorización o hacen un uso indebido de los documentos que reciben. La protección de los datos personales, expedientes, contraseñas y documentos originales forma parte de nuestra responsabilidad profesional.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 48
EXPERT SERIES
Como podemos observar, existen numerosas modalidades de fraude. Estas pueden ser cometidas tanto por supuestos asesores como por grupos organizados que han convertido los trámites migratorios en un negocio millonario. Por ello, debemos actuar con cautela, proteger nuestra práctica profesional y orientar a la mayor cantidad de personas posible para evitar que sean víctimas de estas estafas. Esta también es parte de nuestra responsabilidad ante la sociedad. En lo personal, he logrado detener varios fraudes relacionados con visas laborales sin cobrarles nada a las personas afectadas, ya que considero que es mi deber moral utilizar mis conocimientos para proteger a la mayor cantidad de gente posible. Conclusión La ética en la asesoría migratoria no debe entenderse como una declaración abstracta, sino como una práctica cotidiana que se refleja en cada explicación, documento, recomendación y decisión profesional. No trabajamos únicamente con expedientes o números: trabajamos con personas, proyectos de vida y el futuro de familias enteras. Por ello, actuar con verdad, conservar evidencia de la asesoría, comunicar con transparencia, proteger la confidencialidad y rechazar cualquier forma de fraude son responsabilidades esenciales. Una práctica migratoria más ética también exige actualización constante, límites claros y disposición para reconocer cuándo un asunto requiere la intervención de otro profesionista. La confianza del cliente no debe utilizarse para prometer resultados, sino para ofrecer orientación responsable y jurídicamente sustentada. La INILA nació como una propuesta orientada a la mejora continua de sus miembros y a la construcción de una comunidad interamericana comprometida con las personas a quienes sirve. Esta publicación forma parte de ese esfuerzo educativo y preventivo. Estoy convencida de que cada profesionista puede generar un impacto positivo desde su propia trinchera. La suma de decisiones responsables permitirá fortalecer la práctica migratoria y proteger a más personas frente a la desinformación, los abusos y el fraude. Referencias normativas • Immigration and Nationality Act, sección 212(a)(6)(C), 8 U.S.C. § 1182(a)(6)(C). • Immigration and Nationality Act, sección 274C, 8 U.S.C. § 1324c. • 18 U.S.C. § 1001, declaraciones o documentos materialmente falsos en asuntos de jurisdicción federal. • 18 U.S.C. § 1546, fraude y uso indebido de visas, permisos y documentos migratorios. • 29 C.F.R. § 531.35, principio de pago libre y completo. • 29 C.F.R. § 503.16, obligaciones aplicables a empleadores dentro del programa H-2B. Sobre la autora Paola Itxel Robles Rábago es abogada, presidenta del Consejo Directivo de la INILA y directora editorial de Borderless. Su práctica profesional y labor educativa se han enfocado en la asesoría migratoria, la prevención de fraudes y la promoción de estándares éticos dentro de la comunidad jurídica interamericana.
BORDERLESS EXPERT SERIES | ÉTICA PROFESIONAL MIGRATORIA
Página 49
EXPERT SERIES
TECNOLOGÍA TELECOMUNICACIONES • ANÁLISIS EXPERTO
Extensores de fibra óptica para reducir daños en fotodiodos y láseres Aplicación y validación de una mejora preventiva para proteger interfaces ópticas durante la manufactura Por Eduardo Tonatiuh Guerrero Sánchez. Ingeniero principal calidad y especialista en manufactura electrónica y telecomunicaciones
Resumen Las conexiones repetitivas, la inspección y la limpieza de interfaces ópticas pueden introducir contaminación, rayaduras o daños físicos en componentes sensibles. Este artículo presenta una evaluación del uso de extensores de fibra óptica como interfaz de sacrificio durante las pruebas de manufactura. La validación consideró la capacidad del sistema de medición, la comparación de potencia óptica con y sin extensor y el seguimiento de rechazos en producción. Los resultados del estudio original no mostraron una diferencia estadísticamente significativa en la medición óptica y registraron una reducción de rechazos durante las semanas observadas. La propuesta demuestra cómo una solución sencilla puede fortalecer la confiabilidad del producto, reducir exposición al daño y mejorar la disciplina de calidad en infraestructura de telecomunicaciones. El problema proteger la interfaz óptica sin afectar el desempeño En la manufactura de equipos de telecomunicaciones, los fotodiodos, láseres y conectores de fibra se someten a múltiples ciclos de conexión, inspección y limpieza. Cada intervención busca asegurar una superficie limpia, pero también aumenta la exposición de la interfaz a contacto físico, partículas y manipulación. El reto consiste en mantener el cumplimiento de los criterios de inspección sin trasladar el desgaste directamente al componente del producto.
Figura 1. Ciclo de vida del producto de fibra óptica
Figura 2. Ejemplo de cara final de un conector óptico con rayaduras y partículas.
BORDERLESS EXPERT SERIES | TECNOLOGÍA TELECOMUNICACIONES
Página 50
EXPERT SERIES
La norma IEC 61300-3-35 establece criterios de inspección y aceptación para las caras finales de conectores ópticos. Su aplicación favorece evaluaciones repetibles y documentadas. Sin embargo, aun con inspección automatizada y la práctica de “inspeccionar antes de conectar”, la repetición del ciclo puede incrementar el consumo de materiales de limpieza y la posibilidad de daño mecánico.
Metodología de validación La evaluación combinó investigación documental y evidencia experimental recopilada en un ambiente de manufactura. El estudio siguió tres etapas complementarias: Verificar la capacidad del sistema de medición mediante un estudio de repetibilidad y reproducibilidad, utilizando tres técnicos y diez muestras.
Figura 3. Flujo de inspección, limpieza, reinspección y conexión utilizado en el estudio original.
Una solución práctica: el extensor como interfaz de sacrificio La propuesta consiste en instalar un extensor de fibra óptica entre el equipo bajo prueba y los instrumentos o cables utilizados en la línea. De esta manera, la conexión y desconexión repetitiva ocurre principalmente sobre el extensor reemplazable, y no directamente sobre el fotodiodo o láser del producto. Para que la solución sea viable, debe demostrarse que el extensor no introduce una variación relevante en la medición de potencia óptica y que contribuye a disminuir los daños observados.
Figura 5. Resultados del estudio Gage R&R generado en Minitab.
Comparar las mediciones de potencia óptica con y sin extensor mediante una muestra de 50 piezas y una prueba t de Student.
Figura 6. Comparación gráfica de las mediciones sin extensor y con extensor. Figura 4. Extensor de fibra óptica utilizado como interfaz reemplazable durante las pruebas.
BORDERLESS EXPERT SERIES | TECNOLOGÍA TELECOMUNICACIONES
Página 51
EXPERT SERIES
Dar seguimiento al porcentaje de rechazo de láseres y fotodiodos durante la producción, comparando las semanas observadas antes y después del uso del extensor. El criterio de aceptación fue conservar resultados estadísticamente equivalentes en potencia óptica y observar una reducción del rechazo asociado con daño en conectores. Resultados principales
Elemento evaluado
Evidencia del estudio
Interpretación
Sistema de medición
Gage R&R: 22.54% de tolerancia; cuatro
El sistema fue considerado aceptable,
Potencia óptica
La prueba t no identificó El extensor no mostró una diferencia un efecto significativo
Daño en producción
Las semanas 48 y 49 registraron menor
La tendencia observada fue consistente con una
Una mejora de alto valor para la calidad y la confiabilidad La mejora trasladó la exposición al desgaste desde el componente óptico del producto hacia una interfaz controlada y reemplazable. Esta decisión de ingeniería permitió proteger elementos sensibles sin comprometer de manera estadísticamente significativa la medición de potencia óptica en la muestra evaluada. El valor técnico de la aplicación radica en combinar prevención del defecto, conocimiento de las interfaces ópticas y evidencia estadística para resolver un problema real de manufactura. La aplicación también representa una metodología transferible a nuevos productos y procesos de industrialización: identificar el punto con mayor exposición al daño, introducir una barrera de protección, verificar la capacidad del sistema de medición y demostrar que la solución mantiene el desempeño funcional. Este enfoque refleja experiencia especializada en calidad, confiabilidad y manufactura de equipos de telecomunicaciones, y convierte una solución aparentemente sencilla en una mejora controlada, medible y repetible. Recomendaciones para implementación Definir el extensor aprobado, su tipo de conector y sus límites de pérdida de inserción. Establecer criterios de inspección, limpieza, reemplazo y trazabilidad del extensor.
Figura 7. Ejemplo de evaluación automatizada con criterios de aprobación y rechazo. BORDERLESS EXPERT SERIES | TECNOLOGÍA TELECOMUNICACIONES
Página 52
EXPERT SERIES
Incorporar la revisión del extensor en el plan de control y en las instrucciones de prueba. Monitorear tendencia de rechazos, consumo de limpiadores y estabilidad de potencia óptica. Repetir la validación cuando cambien el modelo de extensor, el equipo de prueba o la configuración del producto. Conclusión La evaluación realizada indica que los extensores de fibra óptica constituyeron una mejora preventiva relevante para proteger fotodiodos y láseres durante la manufactura. En la muestra estudiada, su uso no introdujo una diferencia estadísticamente significativa en la medición de potencia óptica. Además, las semanas 48 y 49 presentaron menor rechazo que la semana 47, resultado consistente con el objetivo de reducir daños. El seguimiento continuo sigue siendo necesario para confirmar la estabilidad de la mejora a largo plazo. Más allá del resultado puntual, este trabajo demuestra la importancia del criterio experto para transformar una observación de manufactura en una solución técnicamente validada. La identificación del mecanismo de daño, la selección del extensor como interfaz de sacrificio y la comprobación estadística de su desempeño integran una metodología sólida de mejora. Proteger los puntos críticos durante la fabricación fortalece la robustez del producto y la confiabilidad de los equipos destinados a redes de telecomunicaciones.
Sobre el autor Eduardo Tonatiuh Guerrero Sánchez es especialista en calidad, confiabilidad, manufactura electrónica y telecomunicaciones, con amplia experiencia de mas de 20 años en industrialización de productos, solución estructurada de problemas y mejora de procesos. Su trabajo se ha enfocado en prevenir fallas, validar soluciones mediante datos y fortalecer la confiabilidad de equipos utilizados en infraestructura de banda ancha y redes de telecomunicaciones. Referencias seleccionadas 1. International Electrotechnical Commission. IEC 61300-3-35, Fibre optic interconnecting devices and passive components: Visual inspection of fibre optic connector end-face. 2. Berdinskikh, T. “Accumulation of Particles Near the Core during Repetitive Fiber Connector Matings and De-matings.” OFC/NFOEC, 2007. 3. “Optical Connector Contamination/Scratches and its Influence on Optical Signal Performance.” Journal of SMTA, vol. 16, no. 3, 2003, pp. 40-49. 4. “Analysis on the Effects of Fiber End Face Scratches on Return Loss Performance of Optical Fiber Connectors.” Journal of Lightwave Technology, vol. 22, no. 12, 2004, pp. 2749-2754. 5. “Standardizing Cleanliness for Fiber Optic Connectors Cuts Costs, Improves Quality.” Global SMT & Packaging, June/July 2006, pp. 10-12.
BORDERLESS EXPERT SERIES | TECNOLOGÍA TELECOMUNICACIONES
Página 53
BORDERLESS EXPERT SERIES