Cangas investiga a concejal por pago de rescate ciberataque

El ayuntamiento de Cangas abona 200.000 euros a hackers tras ataque ransomware. Una investigación judicial cuestiona la gestión irregular del rescate ciberataqu...
Investigación por pago de rescate ciberataque en Cangas
La localidad de Cangas de Morrazo se encuentra inmersa en una compleja investigación judicial tras el rescate ciberataque que obligó al ayuntamiento a desembolsar más de 200.000 euros en mayo de 2023. Lo que comenzó como una crisis de seguridad informática derivó en un proceso legal que cuestiona los procedimientos empleados para negociar con los atacantes y recuperar los sistemas comprometidos.
El ataque ransomware de mayo de 2023
En la madrugada del 18 de mayo de 2023, el ayuntamiento de Cangas sufrió un ataque devastador mediante el ransomware LockBit 3.0. El malware se propagó a través de un correo de phishing que fue abierto por un funcionario municipal, infiltrándose en la red informática de la administración local. Cuando los empleados llegaron a sus puestos de trabajo, descubrieron que más de la mitad de los equipos estaban bloqueados, mostrando una pantalla con mensajes en inglés que exigían el pago del rescate ciberataque.
El ataque paraliza completamente varios departamentos críticos, especialmente el de contabilidad, impidiendo el procesamiento de nóminas y pagos a proveedores. Los hackers amenazaban con divulgar los datos robados en la dark web si no recibían el pago en bitcoins dentro del plazo establecido.
Gestión de contratos sin concurso público
Para hacer frente a la crisis del rescate ciberataque, el consistorio realizó dos contrataciones de emergencia con la empresa EVELB Técnicas y Sistemas S.L. El primer contrato, valorado en 5.279 euros, consistía en realizar un análisis forense de los sistemas afectados. Sin embargo, esta intervención no logró resultados satisfactorios.
Semanas después, el ayuntamiento volvió a contratar a la misma empresa para recuperar los datos secuestrados. En esta ocasión, en lugar de utilizar métodos técnicos de recuperación, la empresa optó por negociar directamente con los atacantes. El segundo contrato alcanzó los 197.847,17 euros, sumando un total de aproximadamente 200.000 euros en el rescate ciberataque.
Lo controversial de esta gestión radica en que ambos contratos fueron adjudicados sin seguir los procedimientos de concurso público y fueron otorgados a la misma empresa que había fracasado en su primer intento de solucionar el problema.
Imputación del concejal y desafíos legales
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas ha citado a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, en calidad de investigado respecto al rescate ciberataque. Lo sorprendente es que Iglesias no ocupaba cargo alguno en el momento del ataque ni fue quien firmó los contratos de emergencia. Fue la alcaldesa Araceli Gestido, quien había asumido recientemente su cargo, quien autorizó los pagos correspondientes.
Hasta el momento, Gestido no ha sido citada a declarar ante la justicia, aunque se espera que la magistrada le requiera en los próximos pasos del proceso judicial relacionado con el rescate ciberataque y sus irregularidades.
Acusaciones formales y delitos investigados
A finales de 2024, la Fiscalía de Pontevedra remitió el caso al juzgado imputando delitos de prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. La investigación no cuestiona el pago del rescate ciberataque en sí como acción defensiva, sino la forma en que se gestionaron los contratos y los procedimientos irregulares empleados.
Los fiscales apuntan a que los contratos se realizaron sin los mecanismos de control administrativo establecidos por la ley, favoreciendo a una única empresa proveedora. Además, el hecho de que la misma compañía que fracasó inicialmente fuera nuevamente contratada para una operación crítica con un presupuesto exponencialmente mayor genera sospechas sobre la falta de diligencia en la gestión del rescate ciberataque.
Respuesta política y apoyo institucional
El Bloque Nacionalista Galego (BNG), partido que gobierna en Cangas, ha expresado públicamente su apoyo incondicional a Antón Iglesias. Desde la formación política destacan que el concejal goza de "toda su confianza" y que la administración municipal actuó "conforme a los procedimientos legalmente establecidos". Esta postura contrasta con las críticas y cuestionamientos judiciales sobre la gestión del rescate ciberataque.
Impacto del incidente en la seguridad municipal
El ataque de ransomware LockBit 3.0 representó una amenaza sin precedentes para los sistemas de información del ayuntamiento de Cangas. La propagación rápida del malware y el bloqueo de departamentos esenciales evidenciaron vulnerabilidades en los protocolos de seguridad cibernética existentes. El hecho de que un correo de phishing lograra penetrar las defensas de la administración local destaca la necesidad de mejorar los sistemas de detección de amenazas y la capacitación de empleados públicos en ciberseguridad.
El rescate ciberataque de 200.000 euros se convirtió en un caso emblemático que ilustra los riesgos que enfrentan las administraciones públicas en la era digital. La combinación de la amenaza inicial y las posteriores irregularidades administrativas mantiene el caso en el centro de la atención judicial y mediática.
Cronología y perspectivas futuras
La investigación sobre el rescate ciberataque continúa su curso legal con varias incógnitas aún por resolver. El papel específico de cada autoridad involucrada, las razones detrás de las decisiones contractuales y la responsabilidad final en la gestión de la crisis seguirán siendo objeto de escrutinio judicial. Los resultados de esta causa podrían servir como precedente importante para otras administraciones locales que enfrenten situaciones similares de ataques de ransomware y crisis de seguridad informática.



