Investigación por rescate de 200.000 euros en ciberataque municipal
El ayuntamiento de Cangas pagó 200.000 euros tras ciberataque ransomware. Fiscalía investiga irregularidades en contratos y gestión del rescate pagado.

Ciberataque Cangas: la historia de un rescate millonario
En mayo de 2023, el ayuntamiento de Cangas de Morrazo sufrió un ataque cibernetico de ransomware que obligó a la administración local a desembolsar una cantidad significativa para recuperar sus sistemas. El ciberataque Cangas generó una cadena de eventos que ahora ha derivado en una investigación judicial sobre posibles irregularidades en la gestión del rescate pagado. Los atacantes amenazaron con vender los datos en la dark web si no se pagaba el rescate en bitcoin, presionando así a los responsables municipales para que accedieran a sus demandas.
El desarrollo del ataque y sus consecuencias
La madrugada del 18 de mayo de 2023, el ransomware LockBit 3.0 logró penetrar en los sistemas del ayuntamiento a través de un correo de phishing que fue abierto por un funcionario municipal. Cuando los empleados llegaron a la mañana siguiente, encontraron sus ordenadores bloqueados con un mensaje en inglés exigiendo el pago del rescate. El cifrado afectó a más de la mitad de los equipos disponibles, paralizando departamentos críticos como el de contabilidad e impidiendo tanto el pago de nóminas como el abono a proveedores.
La gestión del ciberataque Cangas: contratos sin licitación
Tras sufrir el ciberataque Cangas, el Concello decidió contratar servicios especializados para gestionar la crisis. En un primer momento, contrataron a la empresa EVELB Técnicas y Sistemas S.L. para realizar un estudio forense de los sistemas afectados. Este primer contrato, valorado en 5.279 euros, no arrojó los resultados esperados. Sin embargo, semanas después volvieron a contratar a la misma empresa, en esta ocasión para recuperar los datos secuestrados. En este segundo servicio, que ascendió a 197.847,17 euros, la empresa negoció directamente con los atacantes y efectuó el pago del rescate en criptomonedas, logrando así la recuperación de la información.
Las acusaciones y la investigación judicial
Lo que ha generado mayor controversia no es únicamente el pago del rescate en sí, sino la forma en que se gestionaron estos contratos. Ambas adjudicaciones se realizaron sin celebrar un concurso público, lo que ha puesto en duda la legalidad del procedimiento. Además, ambos contratos fueron asignados a la misma empresa que ya había demostrado su ineficacia en el primer intento. A finales de 2024, la Fiscalía de Pontevedra remitió el caso al juzgado con indicios de prevaricación administrativa, malversación de fondos, daños informáticos y coacciones.
El concejal investigado y las sorpresas procedimentales
La jueza de la Plaza 2 del Tribunal de Instancia de Cangas citó a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, en calidad de investigado respecto al pago del rescate. Sin embargo, existe un aspecto sorprendente en esta investigación: en el momento en que ocurrieron los hechos, Iglesias no era concejal del ayuntamiento. Más aún, no fue él quien firmó el contrato de urgencia para pagar el rescate y recuperar los datos. Esa firma corresponde a Araceli Gestido, quien acababa de asumir la alcaldía en ese momento. De momento, la exalcaldesa no ha sido citada a declarar ante el juzgado, aunque se estima que la jueza eventualmente la llamará a comparecer.
La posición política y las críticas
El BNG, partido político que gobierna en Cangas, ha expresado su respaldo a Antón Iglesias, afirmando que cuenta con toda su confianza. Los representantes de la formación sostienen que el gobierno municipal actuó conforme a los procedimientos legalmente establecidos en el momento de tomar las decisiones relacionadas con el pago del rescate. Sin embargo, esta defensa no ha impedido que tanto la administración como la empresa contratada permanezcan bajo el escrutinio judicial.
Lecciones sobre seguridad informática y gestión de crisis
El caso del ciberataque Cangas ilustra los desafíos que enfrentan las administraciones públicas cuando se enfrentan a ataques ransomware. La penetración del malware LockBit 3.0 a través de ingeniería social pone de relieve la importancia de la capacitación de empleados en ciberseguridad. Asimismo, la decisión de pagar el rescate, aunque controvertida, refleja la presión inmediata que sufren las instituciones cuando sus sistemas críticos quedan paralizados. Las investigaciones posteriores sobre la gestión administrativa de estos eventos demuestran la necesidad de mantener transparencia y cumplimiento normativo incluso en situaciones de emergencia.