A fronteira entre ciberataque e sabotagem física está a desaparecer na Europa. Um novo relatório da Insikt Group, a unidade de investigação da Recorded Future, descreve uma campanha sustentada de operações russas em território NATO que combina intrusões informáticas, desinformação amplificada por inteligência artificial, incursões de drones e atos de sabotagem no terreno. A avaliação dos investigadores é que a campanha conduzida entre fevereiro de 2022 e janeiro de 2026 foi cada vez mais agressiva, mas provavelmente oportunista e ainda aquém da totalidade das capacidades russas em ciber, operações de influência e sabotagem — e que Vladimir Putin vê os próximos dois anos como uma janela para testar as defesas da NATO e preparar o terreno físico e psicológico.
Resposta rápida: Investigadores da Recorded Future descrevem uma escalada de operações híbridas russas na Europa que juntam ciberataques de acesso, sabotagem física, drones e desinformação com IA. O vetor cibernético privilegiado continua a ser o perímetro exposto à Internet: firewalls, VPN, webmail e portais. Para organizações em Portugal, a ação imediata passa por inventariar e atualizar todos os equipamentos de fronteira, impor autenticação multifator em todos os acessos remotos e segmentar redes IT e OT. Entidades abrangidas pelo novo regime de cibersegurança devem rever também os planos de notificação de incidentes.
O que diz a investigação da Insikt Group
O relatório enquadra a atividade russa no conceito de «New Generation Warfare» (NGW) — um modelo em que a pressão é exercida abaixo do limiar do confronto armado aberto. Segundo a análise, o objetivo não é apenas destruir, mas sondar defesas, degradar infraestruturas críticas e instalar insegurança nas populações e nos governos. Os investigadores acrescentam que Putin poderá estar a contar com o ciclo eleitoral norte-americano de 2028 e a explorar tensões existentes entre os Estados Unidos e a NATO para enfraquecer a unidade da Aliança.
A avaliação central é de escalada: a Insikt Group considera que, apesar de grande parte da atividade híbrida ter sido oportunista até agora, nos próximos dois anos Putin deverá intensificar a agressão na Europa, potencialmente agregando estas táticas numa campanha NGW de pleno direito. Entre os exemplos citados no relatório contam-se violações do espaço aéreo da NATO por drones russos junto à fronteira da Estónia e a interceção e destruição, pelas autoridades romenas, de um drone russo detetado perto do projeto de gás offshore Neptun Deep, no mar Negro, num incidente que as autoridades consideraram destinado a ameaçar infraestruturas energéticas marítimas e a testar os protocolos de resposta naval da NATO.
O vetor cibernético: tudo começa no perímetro
Do ponto de vista técnico, a mensagem para as equipas de segurança é clara e pouco surpreendente — o que não a torna menos urgente. A atividade cibernética russa dirigida a alvos europeus tem privilegiado operações orientadas ao acesso, com incidência em firewalls expostas à Internet, redes privadas virtuais (VPN), serviços de correio eletrónico e portais web, numa lógica de recolha de informações e de manutenção de alcance operacional a longo prazo, mais do que de efeitos disruptivos imediatos.
Os investigadores destacam atividade do conjunto de intrusão que designam por BlueEcho contra infraestrutura de perímetro, para estabelecer pontos de apoio e permitir captura de credenciais e movimento lateral, e campanhas BlueDelta de recolha de credenciais em larga escala, com páginas que imitam o Microsoft Outlook Web App (OWA), VPN Sophos e fluxos de autenticação da Google. O relatório sublinha ainda que os acessos persistentes e os túneis estabelecidos podem ser reaproveitados para degradar serviços de acesso remoto, manipular configurações de equipamentos de fronteira ou causar interrupções temporárias, e que a recolha de credenciais abre caminho a comprometer fornecedores de identidade, portais VPN e consolas administrativas privilegiadas.
Desinformação com vozes sintéticas
A componente informativa é tratada como parte integrante da mesma campanha. Segundo o relatório, as operações de influência têm passado frequentemente por personificar órgãos de comunicação social nacionais e pan-europeus para difundir propaganda do Kremlin, e a rede de desinformação CopyCop terá imitado meios locais de notícias e de verificação de factos em vários países europeus, com particular incidência em França e na Noruega, recorrendo a texto e voz gerados por IA. A Recorded Future já tinha observado, na Ucrânia, a coordenação entre operações de influência como a CopyCop e atividade cibernética e de sabotagem física.
Cronologia: quando o ciber encontra o físico
| Período | Incidente | Atribuição / fonte |
|---|---|---|
| Janeiro de 2025 | Operação de sabotagem contra infraestrutura crítica travada na Roménia | Serviço Romeno de Informações (SRI) |
| Abril de 2025 | Manipulação remota do sistema de controlo de caudal da barragem de Bremanger, na Noruega | Atores pró-russos, segundo o PST norueguês |
| 2024-2025 | Vaga de ataques a sistemas de água e saneamento na Polónia | Atores pró-russos, segundo autoridades polacas |
| Dezembro de 2025 | Ataque à rede elétrica polaca | CERT Polska associa ao cluster Berserk Bear / Static Tundra |
| Abril de 2026 | Reino Unido detalha vigilância de cabos e condutas submarinas por submarinos russos | Governo britânico |
| Agosto de 2026 | Incêndio nas instalações da Milrem Robotics, na Estónia, investigado como possível fogo posto | Investigação em curso |
Os casos do setor da água são particularmente ilustrativos da lógica de demonstração. Na Noruega, os atacantes comprometeram um sistema digital que controlava o caudal da barragem de Bremanger e colocaram as válvulas de descarga em posição aberta; a responsável do PST, Beate Gangås, descreveu o episódio menos como uma tentativa de causar danos e mais como uma demonstração de capacidade, cujo objetivo seria influenciar e gerar medo ou inquietação na população. No caso polaco, o CERT Polska associou o ataque a um cluster de atividade conhecido como Berserk Bear — também designado Static Tundra, Ghost Blizzard ou Dragonfly —, que o FBI identificou como o Centro 16 do FSB russo.
A tendência de escalada também é visível no discurso oficial. A Suécia atribuiu a um grupo pró-russo com ligações aos serviços de segurança e informações russos um ciberataque contra uma central térmica no oeste do país, que falhou, numa declaração do ministro da defesa civil Carl-Oskar Bohlin que se seguiu a avisos de responsáveis da Polónia, Noruega, Dinamarca e Letónia sobre ataques a infraestruturas críticas europeias. Segundo as autoridades suecas, grupos que antes se limitavam a ataques de negação de serviço passaram a tentar ciberataques destrutivos contra organizações europeias, neste caso visando um sistema de tecnologia operacional (OT).
Os números europeus dão contexto
A dimensão do fenómeno está documentada fora do universo dos fornecedores de threat intelligence. Um relatório do Serviço de Investigação do Congresso dos Estados Unidos refere que o número de ataques híbridos russos na Europa quadruplicou entre 2023 e 2024 e que outra investigação compilou pelo menos 151 incidentes de operações russas reportadas entre fevereiro de 2022 e março de 2026. No mesmo documento é citada a diretora do GCHQ britânico, Anne Keast-Butler, que em maio de 2026 afirmou que a Rússia está a aumentar a sua atividade híbrida diária contra o Reino Unido e a Europa, «do fundo do mar ao ciberespaço», visando infraestruturas críticas, processos democráticos, cadeias de abastecimento e a confiança pública.
Do lado europeu, a ENISA já tinha sinalizado a fusão entre o digital e o físico: no Threat Landscape de 2025, a agência refere reportagens de investigação de março de 2025 que descreviam grupos pró-russos a usar o Telegram para recrutar indivíduos residentes na UE para atos de sabotagem, vandalismo, fogo posto e operações de influência em países da NATO. Na edição de 2026, que cobre os incidentes de 1 de janeiro a 31 de dezembro de 2025, a ENISA regista que os conjuntos de intrusão ligados a Estados mantiveram atividades de ciberespionagem (5,9% dos incidentes), com os grupos de nexo russo a visar sobretudo entidades governamentais centrais e diplomáticas, e confirma a exposição continuada dos setores de elevada criticidade segundo a NIS2 — com a administração pública como setor mais afetado (31,8%), seguida dos serviços empresariais (8,5%), transportes (8%), indústria transformadora (6,9%) e finanças/banca (5,6%).
Mitigações concretas para organizações
- Inventariar o perímetro. Listar todos os equipamentos expostos à Internet — firewalls, concentradores VPN, gateways de correio, portais web — e confirmar que cada um recebe atualizações de segurança do fabricante.
- Autenticação multifator resistente a phishing em todos os acessos remotos, VPN, webmail e consolas administrativas, dado o padrão documentado de recolha de credenciais com páginas que imitam
OWA, VPN Sophos e fluxos Google. - Retirar interfaces homem-máquina (HMI) da exposição direta à Internet e alterar credenciais por omissão em equipamentos industriais.
- Segmentar redes IT e OT, limitando o movimento lateral entre a rede de escritório e os sistemas de controlo industrial.
- Monitorizar túneis e sessões persistentes em equipamentos de fronteira, uma vez que estes acessos podem ser reaproveitados para manipular configurações ou interromper serviços.
- Articular com o CERT nacional e testar os procedimentos de notificação e de resposta a incidentes antes de precisar deles.
- Tratar a segurança física como parte da cibersegurança: controlo de acessos a datacenters, subestações, armazéns logísticos e instalações fabris, e procedimentos para deteção de drones e de pessoas não autorizadas.
Porque é que isto importa em Portugal
Portugal está geograficamente longe do flanco leste, mas não está fora do perímetro. O país é ponto de amarração de cabos submarinos, aloja portos e infraestruturas energéticas relevantes e integra cadeias de abastecimento europeias — precisamente o tipo de alvo que o relatório descreve. A dimensão regulatória também mudou: o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) alarga significativamente o universo de entidades obrigadas a gerir risco, reportar incidentes ao CNCS/CERT.PT e responsabilizar a gestão de topo. Em paralelo, Portugal transpôs a diretiva europeia 2022/2557, relativa à identificação, designação, proteção e resiliência das infraestruturas críticas nacionais e europeias, apenas em março de 2025, através do Decreto-Lei n.º 22/2025, que reforçou o regime nacional, nomeadamente exigindo planos de segurança baseados em avaliação de risco.
A perceção de risco entre operadores nacionais já acompanha esta realidade: no seu relatório anual, o CNCS indicou que 90% das entidades inquiridas percecionavam um risco acrescido de sofrer um incidente em 2025, num inquérito junto de profissionais de setores críticos como energia, saúde, águas, portos, media e retalho, com cibercriminosos, atores estatais e hacktivistas como agentes de ameaça mais relevantes. Para as PME, a leitura prática é que raramente são o alvo final — mas são frequentemente o caminho, enquanto fornecedoras de serviços, manutenção ou software a operadores essenciais. E, quando uma intrusão deste tipo expõe dados pessoais de colaboradores ou clientes, acresce a obrigação de notificação à CNPD ao abrigo do RGPD, em paralelo com o reporte de incidente previsto no regime de cibersegurança.
Perguntas frequentes
O que é guerra híbrida no contexto deste relatório?
É a combinação de meios cibernéticos, desinformação, sabotagem física e provocações como incursões de drones, mantida deliberadamente abaixo do limiar de um conflito armado aberto. O objetivo descrito pelos investigadores é testar defesas, degradar infraestruturas críticas e gerar insegurança sem desencadear uma resposta militar direta.
Que sistemas estão mais em risco numa organização portuguesa?
Os equipamentos expostos à Internet são o alvo prioritário descrito na investigação: firewalls, concentradores VPN, serviços de correio eletrónico e portais web. Em ambientes industriais, acrescem as interfaces de supervisão e os sistemas de tecnologia operacional acessíveis remotamente ou com credenciais por omissão.
Uma PME deve preocupar-se com ameaças de nível estatal?
Sim, sobretudo se prestar serviços a operadores de energia, água, transportes, saúde, defesa ou logística. As PME são frequentemente usadas como via de acesso indireto à cadeia de abastecimento, e as medidas de base — atualizações, autenticação multifator, segmentação e cópias de segurança testadas — são as mesmas que protegem contra ransomware comum.
A quem se reporta um incidente deste tipo em Portugal?
As entidades abrangidas pelo Regime Jurídico da Cibersegurança devem notificar o CNCS através do CERT.PT, nos prazos previstos no diploma. Se houver violação de dados pessoais, é necessária notificação separada à CNPD ao abrigo do RGPD, e crimes informáticos podem ainda ser denunciados às autoridades competentes.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Recorded Future (Insikt Group), pela ENISA, pelo Serviço de Investigação do Congresso dos Estados Unidos, pelo CNCS e por autoridades nacionais europeias.
