El alcalde David Conde confirma el incidente. Todo apunta a ransomware, aunque no hay petición de rescate por ahora. Policía Judicial y Centro Criptológico Nacional ya trabajan en la recuperación.
Fecha de publicación: 7 de mayo de 2026
Autor: Andres – Ciberperito360
Tiempo de lectura: 6 minutos
El pasado martes por la tarde, el Ayuntamiento de Valdemoro sufrió un ciberataque que ha paralizado varios servicios municipales esenciales. El alcalde, David Conde, ha confirmado que se produjo «un secuestro de contraseñas de los trabajadores y de equipos informáticos», impidiendo el acceso al sistema en múltiples departamentos.
Aunque aún no se ha determinado el tipo exacto de incidente, todos los indicios apuntan a un ataque de ransomware, una de las amenazas más comunes contra las administraciones locales en España. Sin embargo, Conde ha precisado que, de momento, «no ha habido petición de dinero» por parte de los atacantes.
El Ayuntamiento ya ha informado al Centro Criptológico Nacional (CCN) —dependiente del CNI— y a la Policía Judicial, que lideran la investigación y los trabajos para restaurar la normalidad.
📉 Servicios afectados: empadronamiento e impuestos, los más perjudicados
El regidor explicó que los servicios municipales que dependen del acceso a la red y al sistema informático han sido desconectados de forma preventiva. El objetivo: garantizar que no haya filtración de datos de los ciudadanos.
Los principales servicios que actualmente no funcionan con normalidad son:
- Empadronamiento: imposible realizar trámites.
- Pago del impuesto de vehículos: la pasarela de pagos está caída.
- Registro municipal: se admiten documentos en papel, pero se volcarán al sistema cuando esté operativo.
El resto de servicios no informáticos funcionan, aunque el alcalde reconoce que «se ha alterado mucho el funcionamiento» general del Consistorio, ya que hoy todo depende de la informática.
Como medida de alivio, el Ayuntamiento ha anunciado una ampliación de plazos administrativos para los pagos ciudadanos pendientes.
🧠 Análisis técnico: ¿ransomware sin rescate?
Aunque no está confirmado oficialmente, el patrón del ataque —bloqueo de equipos e imposibilidad de acceso— es característico del ransomware. Este tipo de malware impide el acceso a los sistemas y exige un rescate, normalmente en bitcoins, a cambio de liberarlos. En ocasiones, los atacantes también amenazan con publicar o vender los datos sustraídos.
Iván Mateos, ingeniero de Preventas de Sophos, ha señalado en declaraciones a la Cadena SER que estos ataques proliferan porque son «los más fáciles de rentabilizar». No obstante, el hecho de que aún no se haya solicitado rescate abre varias posibilidades:
- Los atacantes están esperando el momento oportuno para hacer la petición.
- El ransomware podría estar mal configurado.
- Podría tratarse de otro tipo de ataque, como un wiper (que destruye datos) o un secuestro de credenciales sin cifrado.
Recomendación profesional: nunca pagar el rescate. Pagar es un delito y además convierte a la víctima en un objetivo recurrente. El camino correcto es aislar los equipos infectados, notificar al CCN y restaurar desde copias de seguridad offline.
⚖️ Marco legal aplicable
Para cualquier administración pública, y más tras un incidente de estas características, hay tres pilares legales que conviene recordar:
Código Penal (arts. 264 a 264 ter)
- Artículo 264: castiga a quien «por cualquier medio destruya, altere, inutilice o dañe» datos, programas o documentos electrónicos ajenos. Penas de 6 meses a 3 años de prisión.
- Artículo 264 ter: agrava las penas cuando el daño afecta a servicios esenciales (como la administración pública). El ransomware encaja perfectamente.
BOE – Artículo 264 y siguientes
Ley de Enjuiciamiento Criminal (LO 13/2015)
Introdujo las medidas de investigación tecnológica. Permite a jueces y fiscales ordenar el registro de dispositivos informáticos, la intervención de comunicaciones y el acceso a datos en la nube con todas las garantías procesales. En un caso como el de Valdemoro, la Policía Judicial puede realizar análisis forense de los equipos secuestrados sin vulnerar derechos fundamentales.
Esquema Nacional de Seguridad (ENS) – RD 311/2022
Todas las administraciones públicas están obligadas a cumplir el ENS. Exige:
- Conservación de logs de acceso y actividad.
- Control de acceso basado en el principio de mínimo privilegio.
- Copias de seguridad periódicas y verificables (preferiblemente offline).
- Plan de gestión de incidentes con plazos de notificación al CCN.
Si el Ayuntamiento de Valdemoro no cumplía con alguna de estas medidas, podría incurrir en responsabilidades adicionales.
👥 Recomendaciones para los vecinos de Valdemoro (y para cualquier ciudadano)
Ante la posibilidad de que los ciberdelincuentes hayan accedido a datos personales, se aconseja:
- No abrir enlaces sospechosos recibidos por SMS o correo electrónico.
- Desconfiar de correos que pidan datos personales, claves o información bancaria, incluso si aparentan venir del Ayuntamiento.
- Cambiar las contraseñas de servicios y plataformas que se utilicen habitualmente.
- Revisar periódicamente los movimientos bancarios ante cualquier anomalía.
- Recordar que ninguna administración pública solicitará por teléfono, mail o SMS una contraseña o PIN.
Además, el INCIBE ofrece ayuda gratuita a través del teléfono 017 y en su web:
incibe.es/linea-de-ayuda-en-ciberseguridad
❓ Preguntas y respuestas clave (FAQ)
1. ¿Qué ha ocurrido exactamente en el Ayuntamiento de Valdemoro?
Un ciberataque que secuestró contraseñas y equipos informáticos, impidiendo el acceso a los sistemas. Se sospecha de ransomware, aunque no está confirmado oficialmente.
2. ¿Han pedido rescate los atacantes?
El alcalde ha declarado que, de momento, no ha habido petición de dinero. Es posible que aparezca más adelante o que sea otro tipo de ataque.
3. ¿Qué servicios están caídos?
El empadronamiento, el pago del impuesto de vehículos y cualquier trámite que dependa de la red informática. El registro funciona en papel de forma manual.
4. ¿Puedo pagar mis impuestos?
La pasarela de pagos no está operativa. El Ayuntamiento ha anunciado una ampliación de plazos para evitar perjuicios.
5. ¿Quién investiga?
La Policía Judicial y el Centro Criptológico Nacional (CCN). El Ayuntamiento desconectó todo de forma preventiva.
6. ¿Qué dice el Código Penal sobre esto?
Los artículos 264 a 264 ter castigan los daños informáticos con penas de prisión de 6 meses a 3 años, agravables si afectan a servicios esenciales.
7. ¿Qué es el ENS y por qué importa?
El Esquema Nacional de Seguridad es la normativa que obliga a las administraciones públicas a implantar medidas técnicas y organizativas de ciberseguridad. Su incumplimiento puede derivar en responsabilidades.
8. ¿Debo cambiar mis contraseñas si soy vecino?
Sí. Como medida de precaución, cambia las contraseñas de los servicios que uses habitualmente, especialmente si están vinculados al Ayuntamiento.
Conclusión profesional
Los ciberataques a ayuntamientos no son una novedad. Leganés, Sevilla, Jerez y ahora Valdemoro son ejemplos de un patrón recurrente: falta de inversión en ciberseguridad, personal técnico insuficiente y sistemas heredados difíciles de proteger. La novedad aquí es la ausencia de petición de rescate, lo que podría indicar una variante de ataque diferente o que los negociaciones están en curso en silencio.
Para cualquier administración local, la lección es clara:
- Cumplir rigurosamente el ENS.
- Mantener copias de seguridad offline.
- Formar al personal en detección de phishing.
- Contar con un plan de respuesta a incidentes probado periódicamente.
Para los ciudadanos, la recomendación es la misma de siempre: confiar, pero verificar. El 017 de INCIBE está ahí para ayudar.