Tecnología

Investigación por ransomware: concejal imputado en Cangas

Investigación por ransomware: concejal imputado en Cangas
Imagen: xataka.com. Uso informativo; los derechos pertenecen a su titular.

Un ciberataque que derivó en investigación judicial

En mayo de 2023, el ayuntamiento de Cangas de Morrazo sufrió un ataque de ransomware que paralizó sus operaciones administrativas. Lo que comenzó como una amenaza de delincuentes cibernéticos ha desembocado ahora en una investigación judicial donde un concejal se encuentra imputado. El ransomware, identificado como LockBit 3.0, penetró los sistemas municipales a través de un correo de phishing, comprometiendo la seguridad de datos sensibles y generando un desembolso económico considerable.

El ataque de LockBit 3.0 y sus consecuencias inmediatas

La madrugada del 18 de mayo de 2023 marcó el inicio de una crisis para la administración local. El ransomware se propagó mediante un mensaje de correo electrónico que un funcionario abrió sin percatarse de su origen malicioso. Cuando los empleados llegaron a sus puestos de trabajo a la mañana siguiente, encontraron sus ordenadores bloqueados con una pantalla que exhibía un mensaje en inglés solicitando el pago de un rescate en bitcoin. El cifrado afectó a más de la mitad de los equipos informáticos del municipio, afectando de manera particular a departamentos críticos como contabilidad, lo que impidió temporalmente el pago de nóminas y facturas a proveedores.

Los atacantes amenazaron con vender los datos robados en la dark web si no se satisfacía su demanda económica. Esta presión llevó a la administración municipal a tomar decisiones que ahora están siendo cuestionadas por las autoridades judiciales. El ransomware utilizado, LockBit 3.0, es uno de los más sofisticados y peligrosos del panorama de ciberdelincuencia actual.

La gestión de la crisis y los contratos cuestionados

Tras el ataque de ransomware, el Concello de Cangas decidió contratar los servicios de la empresa EVELB Técnicas y Sistemas S.L. para llevar a cabo un análisis forense de los sistemas comprometidos. En este primer contrato, el ayuntamiento desembolsó 5.279 euros, aunque los resultados no fueron satisfactorios. Sin obtener avances técnicos significativos, la administración volvió a recurrir a la misma empresa semanas después para intentar recuperar los datos secuestrados.

Esta segunda contratación sí logró resultados, pero no a través de procedimientos técnicos convencionales, sino mediante negociaciones directas con los atacantes. El importe de este segundo contrato ascendió a 197.847,17 euros, cifra que sumada a la anterior alcanzó aproximadamente los 200.000 euros. Lo que genera controversia es que ambos contratos fueron adjudicados sin concurso público y a la misma empresa que había fracasado en su primer intento.

Investigación y acusaciones de irregularidades administrativas

Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, ha sido citado por la jueza de la Plaza 2 del Tribunal de Instancia de Cangas en calidad de investigado respecto al pago del rescate derivado del ransomware. Lo sorprendente es que Iglesias no ocupaba cargo alguno en el ayuntamiento cuando ocurrió el ciberataque ni fue quien firmó el contrato de urgencia para el pago del rescate. Esa firma corrió a cargo de Araceli Gestido, quien acababa de acceder a la alcaldía en ese momento. Aunque la jueza aún no ha citado a Gestido para declarar, se espera que la convoque en el futuro.

A finales de 2024, la Fiscalía de Pontevedra remitió el caso al juzgado con indicios de varios delitos: prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. El foco de la investigación no se centra únicamente en el pago del rescate en sí, sino en la forma en que se ejecutó la gestión de los contratos, los procedimientos utilizados y las posibles irregularidades en la adjudicación de los mismos.

Respaldo político y procedimientos cuestionados

El Bloque Nacionalista Galego, partido que gobierna en Cangas, ha expresado su respaldo a Antón Iglesias, manifestando que cuenta con «toda su confianza» y señalando que el gobierno municipal actuó «conforme a los procedimientos legalmente establecidos». Sin embargo, la investigación judicial sugiere que estos procedimientos podrían no haber cumplido con los requisitos legales de transparencia y licitación pública.

Tanto la administración municipal como la empresa contratada EVELB Técnicas y Sistemas S.L. se encuentran ahora bajo escrutinio de las autoridades. Las autoridades judiciales evalúan si hubo desvíos en el cumplimiento normativo, uso indebido de fondos municipales o incumplimiento de protocolos administrativos en la contratación de servicios.

Contexto: el ransomware como amenaza global

El incidente de Cangas forma parte de una tendencia creciente de ataques de ransomware dirigidos contra administraciones públicas en España y a nivel mundial. El ransomware, particularmente variantes como LockBit 3.0, continúa siendo una de las principales amenazas cibernéticas para organizaciones gubernamentales y privadas. Estos ataques no solo generan pérdidas económicas directas, sino que también comprometen la operatividad de servicios esenciales y afectan la confianza ciudadana en las instituciones públicas.

El caso de Cangas evidencia la importancia de contar con medidas robustas de ciberseguridad, protocolos de respuesta ante incidentes y mecanismos de control administrativo para garantizar que cualquier respuesta a una crisis de seguridad informática cumpla con los estándares de legalidad y transparencia que caracterizan a una administración democrática.

Más de Tecnología