El Ayuntamiento de Cangas de Morrazo se encuentra bajo investigación judicial después de pagar un rescate en bitcoins tras un ataque de ransomware en mayo de 2023. Un concejal ha sido citado a declarar en relación con la gestión de los contratos para la recuperación de datos, lo que ha puesto en el punto de mira la legalidad de los procedimientos adoptados por la administración local.
En mayo de 2023, el ayuntamiento de Cangas de Morrazo sufrió un ataque de ransomware. Los atacantes amenazaron con vender los datos en la dark web si no se pagaba el rescate en bitcoin. El ayuntamiento finalmente realizó el pago y ahora se ha iniciado una investigación para determinar si hubo alguna irregularidad, lo que ha centrado la atención en uno de sus concejales.
Según informaciones de ABC, la jueza de la Plaza 2 del Tribunal de Instancia de Cangas ha citado a Antón Iglesias, actual concejal de Urbanismo, Vivienda y Medio Ambiente, en calidad de investigado con respecto al pago del rescate. Lo llamativo, como señala el Faro de Vigo, es que en el momento de los hechos, Iglesias no era concejal y tampoco fue él quien firmó el contrato de urgencia para pagar el rescate y recuperar los datos. Este fue firmado por Araceli Gestido, quien en aquel momento acababa de asumir la alcaldía. Por ahora, Gestido no ha sido citada a declarar, aunque se espera que la jueza lo haga.
Tras el ciberataque, el Concello contrató a la empresa EVELB Técnicas y Sistemas S.L. para realizar un estudio forense de los sistemas afectados. Por este primer contrato se pagaron 5.279 euros a la empresa, pero no se obtuvieron resultados. Semanas después, volvieron a contratar a la misma empresa para recuperar los datos secuestrados. Esta vez sí se logró, no por vías técnicas, sino mediante la negociación directa con los atacantes y el pago del rescate en bitcoin. El total de este segundo contrato ascendió a 197.847,17 euros.
Hacia finales de 2024, la Fiscalía de Pontevedra remitió el caso al juzgado por indicios de prevaricación, malversación de fondos, daños informáticos y coacciones. Lo que se investiga no es tanto el pago del rescate en sí, sino la gestión de estos contratos, los cuales se realizaron sin concurso público. Además, ambos fueron adjudicados a la misma empresa que ya había fracasado en su primer intento. Actualmente, tanto la administración como la empresa están bajo escrutinio.
El BNG, partido que gobierna en Cangas, ha expresado su apoyo a Antón Iglesias, afirmando que goza de "toda su confianza" y destacando que el gobierno actuó "conforme a los procedimientos legalmente establecidos".
El ciberataque se produjo en la madrugada del 18 de mayo de 2023. El ransomware en cuestión fue LockBit 3.0 y se introdujo en los ordenadores del ayuntamiento a través de un correo de phising que fue abierto por un funcionario. Cuando los empleados llegaron a la mañana siguiente, encontraron sus ordenadores bloqueados con un mensaje en inglés que solicitaba el rescate.
El cifrado afectó a más de la mitad de los equipos, bloqueando departamentos como el de contabilidad e impidiendo el pago de nóminas y facturas a proveedores.