PROTECCIÓN DATA

BLOG

El conocimiento es poder (Francis Bacon)

Blog
Compartir Facebook Twitter Linkedin
JAVIER CASAL TAVASCI

Pago de rescates con fondos públicos. Implicaciones legales

El Ayuntamiento de Cangas do Morrazo (Pontevedra) sufrió un ciberataque de tipo ransomware –atribuido al grupo LockBit– el 17 de mayo de 2023, paralizando servicios esenciales como contabilidad, gestión tributaria y nóminas. Los autores solicitaban un rescate en bitcoins, de lo contrario amenazaban con vender los datos en la Darknet.

Cronología de los hechos

Inicialmente, bajo la alcaldía interina de Victoria Portas (Alternativa dos Veciños en representación de la coalición Alternativa Canguesa de Esquerdas), se rechazó el pago del rescate. El incidente fue denunciado ante la Guardia Civil y se contó con el apoyo del Centro Nacional de Inteligencia (CNI) y el Instituto Nacional de Ciberseguridad (INCIBE). Tras las elecciones municipales de mayo de 2023, Araceli Gestido (BNG) asumió la alcaldía.

La empresa Evelb Técnicas y Sistemas S.L. fue contratada recurriendo al procedimiento de emergencia mediante un contrato de 197.847,17 € para la prestación de “servicios de auditoría, descifrado y recuperación de ransomware”. El Ayuntamiento abonó la totalidad del importe el mismo día de la firma del contrato, a pesar de que la duración prevista de los trabajos era de tres meses. Previamente, bajo el mandato de Portas como alcaldesa, la misma empresa había sido adjudicataria de un contrato menor por 5.279,71 € para la realización de un “estudio forense y criptográfico de los sistemas afectados”.

La Fiscalía de Pontevedra sospecha que el pago a Evelb habría servido, en realidad, para encubrir el abono del rescate exigido por los ciberdelincuentes, a cambio de las claves de descifrado, utilizando a la empresa como intermediaria. Lo que se investiga no es tanto el pago del rescate en sí, sino la gestión del contrato, que se hizo sin concurso público. 

Conclusión

Este caso constituye un ejemplo paradigmático de los riesgos que enfrentan las administraciones públicas ante el auge de los ciberataques de ransomware y pone de manifiesto la necesidad de invertir en ciberseguridad preventiva, planes de continuidad de negocio y protocolos de respuesta a incidentes que excluyan el pago de rescates; medidas que también son trasladables al sector privado.

En España no existe una norma expresa que prohíba el pago de rescates en casos de ransomware, pero lo cierto es que dicho pago contribuye a financiar a los cibercriminales. Proporcionarles recursos económicos no parece la mejor estrategia si el objetivo es que cesen en sus actividades. Además, no existe ninguna garantía de que los datos no vayan a ser filtrados ni de que puedan recuperarse de forma íntegra.

La causa sigue abierta y en fase de instrucción en el Tribunal de Instancia, Sección Civil y de Instrucción nº 2 de Cangas do Morrazo, por la presunta comisión de delitos de malversación de caudales públicos, prevaricación administrativa, daños informáticos y coacciones.

Este es el primer caso de estas características en España, por lo que su eventual resolución podría sentar un precedente relevante. 

error: Contenido protegido por derechos de autor. Queda prohibida la reproducción, distribución, transformación, transcripción y almacenamiento de este contenido, sin la autorización previa y expresa del titular de los derechos. Para pedir dicha autorización, diríjase al titular enviando un correo electrónico a info@protecciondata.es