Cangas investiga a concejal por pago de rescate

El ayuntamiento de Cangas pagó 200.000 euros tras ciberataque LockBit 3.0. Investigan contratación irregular a empresa sin concurso público.
Investigación por pago de rescate tras ciberataque en Cangas
El ayuntamiento de Cangas de Morrazo enfrentó un ciberataque de magnitudes considerables en mayo de 2023, lo que derivó en un pago de rescate de aproximadamente 200.000 euros. Meses después, las autoridades judiciales abrieron una investigación que ha puesto bajo escrutinio las decisiones administrativas tomadas durante la gestión de esta crisis de seguridad informática. El ciberataque ha expuesto vulnerabilidades no solo en los sistemas tecnológicos del municipio, sino también en los procedimientos administrativos seguidos para resolver la situación.
Los hechos del ciberataque y su impacto inicial
En la madrugada del 18 de mayo de 2023, los servidores del Concello de Cangas fueron comprometidos por el ransomware LockBit 3.0. El malware ingresó a través de un correo de phishing que fue abierto inadecuadamente por un trabajador municipal. Cuando el personal llegó a las oficinas a primera hora de la mañana, encontró todos sus ordenadores bloqueados con una pantalla que mostraba un mensaje en idioma inglés solicitando el pago del rescate.
La propagación del virus afectó a más de la mitad de los equipos informativos del ayuntamiento, afectando departamentos críticos como contabilidad, lo que imposibilitó el procesamiento de nóminas y pagos a proveedores. Esta interrupción de servicios evidenció la dependencia operativa de los sistemas digitales en administraciones públicas de este tamaño.
Contratación irregular y gestión de la crisis
Tras el incidente, el Concello de Cangas contrató a EVELB Técnicas y Sistemas S.L. para realizar un análisis forense de los sistemas comprometidos. Este primer contrato ascendió a 5.279 euros, aunque no produjo resultados técnicos que permitieran recuperar la información cifrada.
Semanas después, la administración volvió a contratar a la misma empresa para intentar recuperar los datos secuestrados. En esta ocasión, la empresa no empleó metodologías técnicas, sino que negoció directamente con los atacantes y procedió al pago del rescate en bitcoin. El importe de este segundo contrato fue de 197.847,17 euros, acumulando un total cercano a los 200.000 euros.
Lo que ha generado la investigación actual es el procedimiento empleado para estas contrataciones. Ambos contratos fueron adjudicados mediante procedimientos de emergencia y sin convocatoria de concurso público. Además, la selección recayó en la misma empresa que había fracasado en su primer intento de resolver el problema de manera técnica.
Investigación judicial y acusaciones formales
Hacia finales de 2024, la Fiscalía de Pontevedra trasladó el asunto al juzgado con indicios de varios delitos potenciales: prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. La investigación no se centra primordialmente en el acto del pago del rescate en sí, sino en cómo se gestionaron los contratos y en la legalidad de los procedimientos administrativos seguidos.
La jueza del Tribunal de Instancia de Cangas ha citado como investigado a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, para que declare respecto al pago del rescate y la contratación. Sin embargo, existe una circunstancia singular: en el momento en que ocurrió el ciberataque, Iglesias no ejercía cargo alguno en el ayuntamiento y no fue quien rubricó el contrato de urgencia. Fue Araceli Gestido, quien acababa de asumir la alcaldía, quien autorizó este pago.
Apoyo político y perspectivas futuras
El Bloque Nacionalista Galego (BNG), partido gobernante en Cangas, ha manifestado públicamente su respaldo a Antón Iglesias, afirmando que posee su confianza completa. El partido argumenta que el gobierno municipal actuó conforme a los procedimientos legalmente establecidos en ese momento de crisis.
La investigación continúa su curso, con la expectativa de que la jueza pueda ampliar las citaciones a otros responsables administrativos, incluida potencialmente la alcaldesa Araceli Gestido, cuyo papel fue determinante en la toma de decisiones durante la gestión inmediata del ciberataque.
Lecciones sobre seguridad municipal y transparencia administrativa
Este caso evidencia la necesidad de que las administraciones locales fortalezcan tanto sus defensas cibernéticas como sus procesos de contratación ante situaciones de emergencia. La investigación abierto destaca la importancia de mantener procedimientos administrativos rigurosos incluso bajo presión de crisis, asegurando que los fondos públicos se utilicen con transparencia y conforme a la normativa establecida.



