Investigación a concejal por pago de rescate ransomware

En mayo de 2023, el ayuntamiento de Cangas de Morrazo sufrió un grave ciberataque ransomware que paralizó sus sistemas informáticos y obligó a la administración local a realizar un pago de rescate de aproximadamente 200.000 euros. Este incidente ha desencadenado una investigación judicial que ha puesto en el punto de mira la gestión administrativa del caso, imputando a Antón Iglesias, concejal de Urbanismo, Vivienda y Medio Ambiente.
El ataque informático y sus consecuencias
El ciberataque ransomware se materializó en la madrugada del 18 de mayo de 2023, cuando el malware LockBit 3.0 se infiltró en los ordenadores del consistorio mediante un correo de phishing. Un empleado municipal abrió un mensaje fraudulento que permitió a los ciberdelincuentes acceder a la red local. Cuando los funcionarios llegaron a la mañana siguiente, encontraron sus equipos bloqueados con mensajes en inglés solicitando el rescate.
El cifrado afectó a más de la mitad de los equipos municipales, incapacitando departamentos críticos como contabilidad, lo que impidió el pago de nóminas de empleados y facturas de proveedores durante días. La situación generó una crisis operativa en la administración local que requería solución inmediata.
La respuesta municipal y los contratos cuestionados
Tras el incidente, el Concello de Cangas contrató los servicios de la empresa EVELB Técnicas y Sistemas S.L. para realizar un estudio forense de los sistemas afectados. El primer contrato ascendió a 5.279 euros, pero no arrojó resultados satisfactorios para recuperar los datos cifrados.
Semanas después, el ayuntamiento decidió volver a contratar a la misma empresa para intentar recuperar la información secuestrada. Esta vez obtuvieron resultados, aunque no mediante procedimientos técnicos, sino a través de negociaciones directas con los atacantes. El segundo contrato, cuyo importe alcanzó los 197.847,17 euros, incluyó el pago del rescate en bitcoin directamente a los ciberdelincuentes. Sumados ambos contratos, la cantidad desembolsada superó los 200.000 euros.
Irregularidades en los procedimientos administrativos
La investigación judicial se centra no en el ciberataque ransomware en sí, sino en las irregularidades procesales detectadas en la gestión de estos contratos. Los dos acuerdos fueron adjudicados sin concurso público, utilizando procedimientos de urgencia que evitaban la licitación competitiva. Además, ambos fueron otorgados a la misma empresa que ya había fracasado en su primer intento de resolución técnica.
Hacia finales de 2024, la Fiscalía de Pontevedra remitió el expediente al juzgado especificando indicios de prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. Tanto la administración municipal como la empresa prestadora de servicios se encuentran bajo sospecha por estas irregularidades.
La investigación judicial y los imputados
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas citó a Antón Iglesias, concejal actualmente en funciones, como investigado respecto al pago del rescate. Sin embargo, existe un detalle relevante: en el momento en que ocurrió el ciberataque ransomware, Iglesias no ocupaba el cargo de concejal y tampoco fue él quien firmó el contrato de urgencia. Fue Araceli Gestido, quien acababa de asumir la alcaldía en ese período, quien autorizó ambos contratos.
De momento, la alcaldesa no ha sido citada a declarar, aunque se espera que la jueza acabe requiriéndola para que rinda cuentas sobre las decisiones adoptadas en su calidad de responsable máxima de la administración local en aquella fecha.
Respaldo político y argumentos de defensa
El Bloque Nacionalista Galego (BNG), partido que gobierna en Cangas, ha mostrado su apoyo explícito a Antón Iglesias, manifestando que cuenta con "toda su confianza". Los representantes municipales sostienen que el gobierno actuó "conforme a los procedimientos legalmente establecidos" y que las decisiones se tomaron dentro del marco normativo ante una situación de emergencia provocada por el ataque cibernético.
Esta defensa argumenta que la celeridad en la respuesta era fundamental para restaurar los servicios municipales y que los procedimientos de urgencia fueron justificados por la naturaleza excepcional de la crisis.
Contexto del ransomware LockBit 3.0
El ransomware LockBit 3.0 es uno de los programas maliciosos más peligrosos en circulación, responsable de miles de ataques contra instituciones públicas y privadas a nivel mundial. Este tipo de malware encripta los archivos del objetivo y exige rescate bajo amenaza de publicar información sensible en la dark web, como ocurrió en el caso de Cangas.
La vulnerabilidad explotada mediante phishing subraya la importancia de la formación en ciberseguridad para empleados públicos y la implementación de medidas preventivas robustas en administraciones locales.



