
Ransomware contra municipios de Puerto Rico: lo que aprendimos en 2023–2025
Pagos, servicios ciudadanos offline, prensa local. Análisis de incidentes en gobiernos municipales del Caribe y controles viables con presupuesto público.
Entre 2023 y 2025, varios municipios en Puerto Rico y el Caribe anglófono reportaron interrupciones por ransomware: sistemas de nómina congelados, portales de permisos inaccesibles, y funcionarios usando Gmail personal para coordinar respuesta. Krebs on Security ha cubierto oleadas similares en gobiernos locales continentales; la diferencia aquí es presupuesto municipal ajustado y dependencia de un solo proveedor de IT.
CISA publica guías específicas para State, Local, Tribal, and Territorial (SLTT) entities. El mensaje central: segmentación, backups offline, MFA en cuentas administrativas, y plan de comunicación con ciudadanos antes del incidente. Ninguno requiere licencias de seis cifras; requiere dejar de tratar seguridad como línea opcional cuando sobra presupuesto de fin de año fiscal.
El patrón de ataque es predecible. Phishing a empleados municipales, RDP expuesto de un contratista de software tributario local, o VPN sin parches. Una vez dentro, grupos cifran servidores de archivos compartidos y exfiltran datos de ciudadanos para presión doble. Negociar desde posición débil — sin backups probados — es lo que Brian Krebs documenta como receta para pagos repetidos.
Controles viables con recursos públicos limitados: unirse a MS-ISAC si aplica, activar EDR en endpoints de oficina, deshabilitar macros por GPO, y tabletop anual con alcaldía, legal y prensa. Documente qué servicios pueden operar en papel durante 72 horas sin violar obligaciones legales.
Los ciudadanos de San Juan, Carolina o municipios más pequeños merecen servicios digitales resilientes. Ransomware municipal no es inevitable; es síntoma de décadas priorizando funcionalidad sobre continuidad. La buena noticia: hardening básico en entornos municipales medianos es alcanzable en un trimestre fiscal con apoyo técnico externo puntual.

Escribe sobre ciberseguridad práctica para pymes en Puerto Rico y el Caribe — sin relleno, con lo que realmente hay que hacer.


