Investigación por pago de rescate tras ciberataque
En mayo de 2023, el ayuntamiento de Cangas de Morrazo sufrió un ataque ransomware que desencadenó una cadena de eventos que ahora genera una investigación judicial. Tras el ciberataque que paralizó los sistemas municipales, el consistorio realizó un pago de aproximadamente 200.000 euros en concepto de rescate. Lo inusual de este caso es que actualmente se instruye un proceso para esclarecer si existieron irregularidades en la gestión de los contratos asociados a la resolución del incidente de seguridad informática.
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas ha citado a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, como investigado respecto al pago del rescate. Sin embargo, existe una particularidad destacable: en el momento del ataque, Iglesias no ostentaba la condición de concejal ni fue responsable de firmar el contrato de urgencia. Fue Araceli Gestido, quien acababa de asumir la alcaldía, quien autorizó el desembolso. Hasta el momento, Gestido no ha sido citada a declarar, aunque se espera que la jueza la convoque proximamente.
Detalles del ataque ransomware LockBit 3.0
El incidente de seguridad se materializó en la madrugada del 18 de mayo de 2023 cuando el ransomware LockBit 3.0 penetró en la infraestructura informática municipal. El vector de ataque fue un correo de phishing que un funcionario abrió, permitiendo que el malware se propagara por toda la red. Al llegar la mañana siguiente, los empleados encontraron sus ordenadores bloqueados con mensajes en inglés demandando el pago del rescate.
El cifrado afectó a más de la mitad de los equipos del ayuntamiento, bloqueando departamentos críticos como contabilidad. Esta situación imposibilitó operaciones esenciales como el pago de nóminas a empleados y el abono de facturas de proveedores, generando un caos administrativo significativo.
Gestión de contratos y servicios de recuperación
Tras el ataque, el Concello de Cangas contrató los servicios de la empresa EVELB Técnicas y Sistemas S.L. para realizar un análisis forense de los sistemas comprometidos. Este primer contrato tuvo un valor de 5.279 euros, pero no arrojó los resultados esperados para recuperar los datos. Semanas después, el ayuntamiento decidió contratar nuevamente a la misma empresa con un objetivo diferente: la recuperación de los datos secuestrados.
En esta segunda ocasión, EVELB no utilizó métodos técnicos convencionales sino que optó por negociar directamente con los atacantes, resultando en el pago del rescate en bitcoin. El segundo contrato alcanzó un importe de 197.847,17 euros, completando así el desembolso total de aproximadamente 200.000 euros que realizó el municipio.
Acusaciones de prevaricación y malversación
A finales de 2024, la Fiscalía de Pontevedra remitió el caso al juzgado señalando indicios de prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. El foco de la investigación no se centra únicamente en el pago del rescate en sí mismo, sino en la manera en que se gestionaron los contratos de urgencia. La principal irregularidad identificada es que ambos contratos se adjudicaron sin someterse a un concurso público, incumpliendo los procedimientos administrativos establecidos para contratación pública.
Además, resulta cuestionable que se haya vuelto a contratar a la misma empresa que ya había fracasado en su primer intento. Tanto la administración municipal como EVELB Técnicas y Sistemas se encuentran en el centro de esta investigación por posibles irregularidades en la contratación y gestión de fondos públicos.
Postura política y respaldo institucional
El BNG, partido que gobierna en el municipio de Cangas, ha expresado su apoyo explícito a Antón Iglesias, declarando que cuenta con su total confianza. La formación política ha argumentado que el gobierno municipal actuó conforme a los procedimientos legalmente establecidos en el momento de la crisis de seguridad informática. Sin embargo, esta posición contrasta con la investigación judicial en curso que cuestiona precisamente esos procedimientos utilizados para la contratación urgente.
Impacto del ransomware en administraciones públicas
Este caso ilustra la vulnerabilidad de las administraciones públicas a los ataques cibernéticos y los desafíos que enfrentan al tomar decisiones en situaciones de crisis. El ataque ransomware al ayuntamiento de Cangas representa un ejemplo más de cómo los ciberdelincuentes utilizan malware sofisticado como LockBit 3.0 para extorsionar a entidades públicas y privadas, generando situaciones de presión donde se toman decisiones que posteriormente pueden ser cuestionadas desde una perspectiva administrativa y legal.
La investigación en curso determinará si existieron irregularidades significativas en la gestión de la crisis y si se cumplieron adecuadamente los procedimientos administrativos establecidos para contratación pública, incluso en situaciones de urgencia. El resultado de este proceso tendrá implicaciones importantes no solo para los responsables políticos y administrativos involucrados, sino también para establecer precedentes sobre cómo deben actuar las administraciones ante situaciones similares en el futuro.




