En las últimas horas se ha confirmado un incidente de ciberseguridad de alcance nacional que ha comprometido la infraestructura de uno de los principales proveedores de software de gestión para entidades locales en España, Add4u. Este ataque a la cadena de suministro ha provocado la caída de las Sedes Electrónicas, gestores de padrón y pasarelas de pago de decenas de ayuntamientos en todo el territorio nacional.
1. Add4u ¿Quiénes son y qué hacen?
Add4u es una Value-Added Reseller (VAR) e integrador de sistemas. Su actividad principal no es crear un software propio desde cero, sino tomar soluciones ya existentes (principalmente Odoo) y adaptarlas a las necesidades de otras empresas.
Lo que hacen incluye:
- Implementación de ERPs: Instalan y configuran Odoo para empresas que quieren centralizar su gestión (ventas, compras, inventario, contabilidad, RRHH, etc.).
- Desarrollo a medida: Como Odoo es modular y de código abierto, ellos programan módulos específicos cuando una empresa necesita una funcionalidad que el software no trae por defecto.
- Migración de datos: Ayudan a las empresas a pasar de sistemas antiguos o locales (on-premise) a la nube.
- Consultoría y formación: Aconsejan sobre procesos de negocio y enseñan a los empleados de sus clientes a usar la plataforma.
2. ¿Con quiénes lo hacen?
- Su socio principal (Odoo): Add4u trabaja de la mano con Odoo S.A. Son partners oficiales de alto nivel (históricamente han estado en las categorías "Silver" o "Gold" en España, dependiendo del año y las métricas de la marca). Odoo les da soporte técnico de primer nivel y ellos actúan como el brazo ejecutor frente al cliente final.
- Sus clientes: Trabajan exclusivamente en el mercado B2B (Business to Business). Su cartera de clientes está formada por PYMES y algunas empresas medianas/grandes en España y Latinoamérica, abarcando sectores como logística, distribución, comercio electrónico, manufactura y servicios.
- Otras tecnologías: Aunque Odoo es su estrella, para dar servicio completo suelen integrar otras herramientas como pasarelas de pago (Stripe, Redsys), herramientas de e-commerce (prestashop, shopify en su momento) o conectores fiscales.
1. Naturaleza del Ataque y Contexto Técnico
Según los informes preliminares respaldados por el Centro Criptológico Nacional (CCN-CERT) y el Instituto Nacional de Ciberseguridad (INCIBE), nos encontramos ante un ataque de tipo Ransomware de doble extorsión. Los cibercriminales, presuntamente vinculados a grupos organizados internacionales (similares a operaciones vistas previamente con LockBit o Rhysida), no solo han cifrado los servidores que alojan las bases de datos municipales, sino que amenazan con filtrar la información exfiltrada si no se paga un rescate.
Detalles Técnicos e Indicadores de Compromiso (IoC)
El equipo de respuesta a incidentes ha aislado la red, pero se han detectado los siguientes vectores:
- Vector de entrada: Explotación de una vulnerabilidad Zero-Day no parcheada en el módulo de validación de credenciales del software de gestión tributaria.
- Movimiento lateral: Uso de herramientas Living off the Land (LotL) mediante scripts legítimos de PowerShell para evadir el software antivirus perimetral.
- Impacto en base de datos:
Cifrado con extensión
.locked_muni. Las bases de datos afectadas incluyen tablas SQL con registros de Padrón, IBI e historiales de licencias de obra.
Estimación de Registros Comprometidos
Porcentaje del volumen de datos exfiltrados por categoría según análisis forense preliminar.
2. Declaraciones Oficiales y Postura de la Empresa
La empresa proveedora del software ha emitido un comunicado oficial a través de la Agencia Española de Protección de Datos (AEPD), cumpliendo con la obligación de notificación de brechas de seguridad en las primeras 72 horas exigidas por el RGPD.
En la madrugada de este martes, nuestros sistemas de monitorización detectaron una actividad anómala en los clústeres de servidores que dan soporte a las Sedes Electrónicas de la administración local. Inmediatamente se activó el protocolo de contención, procediendo a la desconexión física y lógica de los nodos afectados para evitar la propagación. Estamos trabajando estrechamente con la Brigada de Investigación Tecnológica de la Policía Nacional y el CCN-CERT. En este momento, no tenemos constancia de que los datos de pago (tarjetas de crédito) hayan sido comprometidos, ya que estos se procesan a través de pasarelas bancarias externas (Redsýs).
— Comité de Crisis del Proveedor
3. ¿Has subido documentos a la Sede Electrónica? Plan de Acción
IMPORTANTE PARA CLIENTES Y CIUDADANOS: Si recientemente has utilizado la Sede Electrónica de tu ayuntamiento para pagar multas, registrar instancias, adjuntar tu DNI, nóminas o escrituras, existe una alta probabilidad de que esa información haya sido comprometida.
Para minimizar los riesgos de suplantación de identidad (Phishing) y fraude financiero, te instamos a aplicar estrictamente el siguiente protocolo de seguridad:
🔄 1. Rotación de Contraseñas
Si no accedes con Certificado Digital o Cl@ve y usas un usuario y contraseña para el Ayuntamiento, cámbiala inmediatamente. Si usabas esa misma contraseña en tu correo o banco, cámbiala también allí.
🎣 2. Alerta por Phishing
Los atacantes cruzarán tu DNI, nombre y teléfono para enviarte SMS o Correos falsos exigiéndote el pago urgente de "multas atrasadas". Desconfía de cualquier notificación que incluya enlaces de pago.
💳 3. Control Bancario
Aunque afirman que los datos de tarjetas están a salvo, si realizaste pagos domiciliados, revisa los movimientos de tus cuentas bancarias y bloquea cualquier cargo no autorizado de entidades desconocidas.
📄 4. Fugas de DNI
Si enviaste escaneos de tu DNI o escrituras, debes estar alerta ante la posible apertura de cuentas bancarias a tu nombre. Considera registrarte en servicios de alertas de la FNMT.
Desde nuestro departamento tecnológico continuaremos monitorizando la situación. Si eres cliente de nuestros servicios de gestión y tienes dudas sobre si la información de tu empresa alojada en plataformas municipales se ha visto afectada, contacta con tu gestor asignado abriendo un ticket de soporte de urgencia.
Desde nuestro departamento tecnológico continuaremos monitorizando la situación. Si eres cliente de nuestros servicios de gestión y tienes dudas sobre si la información de tu empresa alojada en plataformas municipales se ha visto afectada, contacta con tu gestor asignado abriendo un ticket de soporte de urgencia.
Cronología 2026: Administración Local bajo Ataque
La ola de ciberataques contra la administración local y autonómica está marcando un preocupante "año negro". A continuación, detallamos los incidentes más relevantes confirmados durante 2026 (y finales de 2025) que han paralizado servicios administrativos:
Ayuntamiento de Valdemoro
Comunidad de Madrid
Ataque mediante ingeniería social. Suspensión total de plazos administrativos, bloqueo de sede electrónica, padrón y correo corporativo municipal.
Ayuntamiento de Toledo
Castilla-La Mancha
Ataque DDoS reivindicado por hackers prorrusos que colapsaron la web municipal. Telefónica tuvo que intervenir para mitigar el ataque masivo.
Ayuntamiento de Sanxenxo
Provincia de Pontevedra
Infección por Ransomware. Bloqueo de administración interna por encriptación de archivos. Los atacantes exigieron 5.000$ en Bitcoins como rescate.
GEACAM (Empresa Pública)
Castilla-La Mancha
Los ordenadores centrales fueron encriptados, obligando a apagar toda la red. Se exigió un rescate de 75.000 dólares para su liberación.
Otras Entidades Afectadas
A nivel Nacional
El CCN-CERT reporta miles de intentos de intrusión semanales. Solo en la Comunidad de Madrid se han neutralizado más de 72.000 ciberataques contra administraciones en el último año.