Investigación abierta tras pago de rescate en ciberataque de Cangas
Durante mayo de 2023, la corporación municipal de Cangas de Morrazo fue víctima de un ataque informático de naturaleza criminal que obligó al pago de una cantidad significativa. El ciberataque de Cangas ha originado una investigación judicial sobre posibles irregularidades administrativas en la gestión de los fondos públicos empleados para la recuperación de datos. Las autoridades locales abonaron aproximadamente 200.000 euros en criptomonedas para negociar con los delincuentes cibernéticos, lo que ha generado sospechas sobre la legalidad de los procedimientos seguidos.
Detalles del ataque informático de mayo de 2023
La madrugada del 18 de mayo de 2023 marcó un punto de inflexión para la administración municipal. El ransomware utilizado fue identificado como LockBit 3.0, una de las familias de malware más sofisticadas del panorama internacional. El acceso a los sistemas municipales se produjo mediante una técnica de ingeniería social conocida como phishing, cuando un funcionario abrió un correo malicioso que contenía el código malicioso.
Al llegar la mañana siguiente, los empleados municipales se encontraron con una situación crítica: sus equipos informáticos mostraban pantallas de bloqueo con mensajes en idioma inglés exigiendo el pago del rescate. El cifrado afectó a más de la mitad de los ordenadores disponibles, impactando especialmente en departamentos administrativos vitales como contabilidad, lo que paralizó operaciones esenciales como el pago de nóminas del personal municipal y liquidación de facturas a proveedores.
Proceso de contratación y pago del rescate
Tras identificarse la gravedad del ataque, la administración municipal decidió contratar servicios especializados de recuperación de datos. La empresa EVELB Técnicas y Sistemas S.L. fue seleccionada para realizar un análisis forense inicial de los sistemas comprometidos. Este primer contrato, valorado en 5.279 euros, no logró obtener resultados técnicos satisfactorios para la recuperación de información.
Semanas después, el mismo proveedor fue nuevamente contratado para intentar recuperar los datos secuestrados. En esta ocasión, en lugar de emplear métodos técnicos de descifrado, la empresa optó por negociar directamente con los ciberdelincuentes responsables del ataque. Las negociaciones culminaron con el abono de una cantidad en bitcoins para obtener las herramientas de desencriptación. Este segundo contrato alcanzó un importe total de 197.847,17 euros.
Investigación judicial por irregularidades administrativas
A finales de 2024, la Fiscalía de Pontevedra elevó ante el juzgado una investigación formal señalando indicios de prevaricación administrativa, malversación de fondos públicos, daños informáticos deliberados y coacciones. Los cargos no se centran en la necesidad de pagar el rescate en sí, sino en las irregularidades procedimentales observadas en la gestión de los contratos.
Específicamente, ambos acuerdos fueron suscritos sin seguir los procedimientos de licitación pública obligatorios para contrataciones de estas características. Además, la asignación de ambos contratos a una misma empresa, después del fracaso demostrado en el primer servicio, ha generado cuestionamientos sobre la transparencia y la correcta administración de fondos municipales.
Citación de autoridades municipales
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas ha citado como investigado a Antón Iglesias, actual concejal responsable de Urbanismo, Vivienda y Medio Ambiente. La particularidad notoria en este caso radica en que Iglesias no ocupaba cargo alguno en la administración municipal en el momento en que se produjeron los hechos, ni fue él quien suscribió el contrato de carácter urgente para efectuar el pago y conseguir la recuperación de datos.
La responsable que suscribió formalmente el contrato de urgencia fue Araceli Gestido, quien en aquel período acababa de asumir el cargo de alcaldesa. Hasta el presente, no ha sido citada a prestar declaración ante la autoridad judicial, aunque se espera que la magistrada la convoque en fechas próximas para ampliar la investigación.
Posicionamiento político y respuesta institucional
El Bloque Nacionalista Galego (BNG), formación que ejerce la gobernanza en Cangas, ha expresado públicamente su apoyo irrestricto hacia Antón Iglesias. Los representantes del partido han manifestado que el concejal goza de toda su confianza política y han subrayado que la administración municipal actuó conforme a los protocolos y procedimientos legalmente establecidos en circunstancias de emergencia y urgencia.
Lecciones y contexto de ciberataques en administraciones públicas
Este incidente pone de relieve la vulnerabilidad de las administraciones municipales frente a sofisticadas campañas de ciberdelincuencia. La combinación de técnicas de phishing dirigidas, infraestructuras informáticas a menudo obsoletas y procedimientos de seguridad deficientes crea un entorno propicio para que grupos criminales internacionales ejecuten ataques de ransomware contra instituciones públicas de España.
La investigación que rodea al ciberataque de Cangas representa un precedente significativo para examinar cómo las administraciones locales gestionan situaciones de crisis informática y bajo qué marcos legales deben actuar cuando se requieren decisiones con carácter urgente.




