Ciberataque en Cangas: investigación por pago de rescate
El ayuntamiento de Cangas pagó 200.000 euros tras un ciberataque con ransomware. Investigan contratos sin concurso público y a un concejal por irregularidades.

Un ataque de ransomware que cambió la gestión municipal
Durante la madrugada del 18 de mayo de 2023, el ciberataque que sufrió el ayuntamiento de Cangas de Morrazo paralizó gran parte de sus operaciones administrativas. El incidente, perpetrado mediante el ransomware LockBit 3.0, penetró en los sistemas municipales a través de un correo de phishing abierto por un funcionario. Cuando los empleados llegaron a sus puestos de trabajo, encontraron sus ordenadores bloqueados con un mensaje en inglés exigiendo el pago de un rescate para recuperar el acceso a los datos secuestrados.
El cifrado afectó más del 50% de los equipos informáticos del consistorio, siendo especialmente grave en departamentos críticos como el de contabilidad. Esta situación impedía realizar operaciones esenciales como el pago de nóminas a empleados y facturas a proveedores, generando una crisis administrativa sin precedentes en la institución local.
La decisión de pagar el rescate
Ante la gravedad de la situación y los intentos fallidos de resolver el problema por medios técnicos, las autoridades municipales optaron por contactar con los ciberdelincuentes. El ayuntamiento contrató a la empresa EVELB Técnicas y Sistemas S.L. para realizar un estudio forense inicial, desembolsando 5.279 euros en ese primer servicio. Sin embargo, este análisis no logró recuperar los datos cifrados.
Semanas después, el consistorio volvió a recurrir a la misma empresa, esta vez con el objetivo de negociar directamente con los atacantes y pagar el rescate en bitcoin. Este segundo contrato resultó efectivo, aunque el coste fue significativamente mayor: 197.847,17 euros. Sumado al gasto anterior, el desembolso total superó los 200.000 euros para restaurar los sistemas y acceder nuevamente a la información capturada por los criminales cibernéticos.
Investigación judicial por contratación irregular
Lo que inicialmente parecía ser una decisión inevitable ante una emergencia se convirtió en objeto de una investigación judicial. La Fiscalía de Pontevedra remitió el caso al juzgado a finales de 2024, identificando indicios de prevaricación administrativa, malversación de fondos públicos, daños informáticos y coacciones. El enfoque de la investigación no se centra únicamente en el pago del rescate en sí, sino en la gestión de los contratos que lo hicieron posible.
El procedimiento de contratación resultó cuestionable desde varios ángulos. Ambos contratos fueron adjudicados directamente a la misma empresa sin seguir el procedimiento de concurso público obligatorio en administraciones locales. Además, existía una aparente falta de lógica al volver a contratar a la empresa que había fracasado en su primer intento de resolver el problema de forma técnica.
El concejal imputado en el proceso
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas ha citado a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, como investigado en relación al pago del rescate. Sin embargo, existe un aspecto paradójico en esta imputación: en el momento en que ocurrió el ataque de ransomware, Iglesias no desempeñaba cargo alguno en el ayuntamiento.
Fue Araceli Gestido, recién llegada a la alcaldía en ese período, quien firmó el contrato de urgencia para pagar el rescate y recuperar los datos comprometidos. A pesar de que Gestido fue quien realizó la decisión crítica, aún no ha sido citada a declarar. Según fuentes judiciales, se espera que la jueza eventualmente convoque a la actual alcaldesa para prestar declaración sobre las decisiones tomadas durante la crisis de seguridad informática.
Respaldo político y procedimientos administrativos
El Bloque Nacionalista Galego (BNG), partido que gobierna el municipio, ha expresado públicamente su apoyo a Antón Iglesias. Los representantes del BNG argumentan que el concejal investigado goza de su plena confianza y enfatizan que el gobierno municipal actuó conforme a los procedimientos legalmente establecidos en ese momento. Esta posición política contrasta con la investigación judicial que cuestiona precisamente la regularidad de dichos procedimientos.
La postura oficial del BNG destaca que el ayuntamiento enfrentaba una situación de emergencia que requería tomar decisiones rápidas para recuperar funcionalidades administrativas esenciales. Desde esta perspectiva, el pago del rescate y la contratación urgente de servicios de recuperación fueron medidas necesarias para restaurar la operatividad municipal y proteger los datos públicos.
Implicaciones para la seguridad informática municipal
Este incidente de ciberataque en Cangas sirve como recordatorio de la vulnerabilidad de las infraestructuras tecnológicas municipales. La penetración del ransomware a través de un simple correo de phishing evidencia la necesidad de implementar sistemas robustos de formación en seguridad informática para todos los empleados públicos. La capacidad de un solo funcionario para comprometer toda la red municipal subraya la importancia de contar con protecciones multicapa en instituciones públicas.
La investigación en curso no solo determinará responsabilidades administrativas, sino que también podría establecer precedentes importantes sobre cómo los gobiernos locales deben proceder ante crisis de seguridad informática. La tensión entre actuar rápidamente en emergencias y mantener los principios de contratación pública transparente será un aspecto central en la resolución del caso.