DDoS já é metade dos incidentes na UE — e o que isso esconde deve preocupá-lo

A Agência da União Europeia para a Cibersegurança (ENISA) publicou uma nova edição do seu relatório anual de panorama de ameaças e os números voltam a ser dominados pela negação de serviço distribuída. O ENISA Threat Landscape 2026 foi divulgado a 22 de setembro de 2026 e analisa incidentes e eventos observados ao longo de 2025, enquadrando o ambiente europeu de ameaça no contexto geopolítico e na crescente interligação dos ecossistemas digitais. No total, a agência analisou 8.257 incidentes registados entre 1 de janeiro e 31 de dezembro de 2025. Os ataques DDoS representaram 51,3% dos incidentes registados, seguidos pelos acessos não autorizados, com 39,5%. A leitura, porém, exige cuidado: volume não é sinónimo de impacto, e é precisamente na metade menos ruidosa que estão os incidentes que param organizações.

Resposta rápida: O novo relatório da ENISA analisou 8.257 incidentes ocorridos na UE em 2025 e concluiu que os ataques DDoS, em larga medida associados a hacktivismo, foram o tipo de atividade mais registado (51,3%), seguidos de acessos não autorizados (39,5%). A administração pública foi o setor mais visado e a maioria das organizações atingidas enquadra-se nas categorias de entidades essenciais ou importantes. Para PME e organizações portuguesas, as prioridades continuam a ser mitigação de DDoS, correção rápida de vulnerabilidades expostas, autenticação multifator resistente a phishing e um plano de resposta a incidentes testado.

O que mudou face à edição anterior

A comparação direta com a edição anterior não é linear, porque a ENISA alterou o período de reporte. O ENISA Threat Landscape 2025, publicado a 1 de outubro de 2025, analisava 4.875 incidentes entre 1 de julho de 2024 e 30 de junho de 2025. O novo relatório passa a usar o ano civil como período de referência. Ou seja, muda a janela temporal, muda a dimensão do conjunto de dados e, com isso, muda o peso relativo de cada categoria.

IndicadorETL 2025 (jul. 2024 – jun. 2025)ETL 2026 (jan. – dez. 2025)
Incidentes analisados4.8758.257
Peso do DDoS77% dos incidentes reportados51,3% dos incidentes registados
Setor mais visadoAdministração públicaAdministração pública (32% das organizações visadas)
Entidades essenciais/importantes53,7% do total de incidentes73% das organizações visadas

Na edição anterior, o DDoS era o tipo de incidente dominante, com 77% dos incidentes reportados, e o hacktivismo representava quase 80% do total, sobretudo através de campanhas DDoS de baixo impacto contra sítios web de organizações dos Estados-membros, com apenas 2% desses incidentes a resultarem em interrupção de serviço. A nova edição mantém o mesmo padrão de fundo, com um peso percentual menor mas um número absoluto de eventos muito superior.

Hacktivismo: muito volume, impacto desigual

Segundo a análise do relatório, os hacktivistas lançaram 4.709 campanhas contra Estados-membros da UE durante 2025, mais de 89% das quais envolveram ataques DDoS disruptivos ligados ao contexto geopolítico. As operações motivadas por ideologia representaram uma fatia significativa da atividade observada (57,3%), sobretudo através de campanhas DDoS conduzidas por hacktivistas. A ENISA associa esta atividade a desenvolvimentos geopolíticos, como a continuação da guerra de agressão da Rússia contra a Ucrânia e a escalada de conflito no Médio Oriente.

Há uma advertência metodológica importante que qualquer gestor deve reter: grande parte destes registos resulta de reivindicações publicadas pelos próprios grupos em canais como o Telegram. A empresa de análise de informações Treadstone 71 sublinhou este ponto na sua leitura crítica do documento, notando que dos 8.257 registos do conjunto de dados, 4.709 correspondem a reivindicações de hacktivistas e que o trabalho de validação da própria ENISA confirmou de forma independente apenas 23,8% das alegações do NoName057(16). Isto não invalida a tendência, mas recomenda prudência antes de transformar percentagens em prioridades de investimento.

Administração pública no topo e entidades essenciais na mira

A administração pública foi o setor mais visado, representando 32% das organizações atingidas, enquanto 73% das organizações visadas foram classificadas como entidades essenciais ou importantes ao abrigo da NIS2. Seguem-se os serviços empresariais e a indústria transformadora, ambos com 8%. No caso específico das administrações públicas, o retrato é fortemente condicionado por ataques DDoS de motivação ideológica, que representaram 82% dos eventos registados.

A ENISA cruza ainda estes dados com a maturidade setorial: as novas conclusões confirmam o último relatório NIS360, em que setores visados apresentavam maturidade abaixo da média com criticidade superior a esse nível — incluindo saúde, ferroviário, marítimo, serviços de gestão TIC, espaço, administrações públicas e água potável e residual.

Cibercrime e ransomware: o impacto está aqui

O cibercrime manteve-se uma ameaça central na UE e a nível global durante o período de reporte, abrangendo 36% do total de eventos. Entre as atividades com motivação financeira, a implantação de ransomware representou 40% dos eventos analisados, seguida das violações de dados com 31% e da fraude e personificação com 19%. A agência reitera que o ransomware continua a ser o tipo de incidente com maior impacto de curto prazo.

Indicador do ETL 2026Valor
Incidentes analisados (2025)8.257
DDoS / acesso não autorizado51,3% / 39,5%
Operações motivadas por ideologia57,3%
Cibercrime no total de eventos36%
Engenharia social via phishing77,8%
Comprometimentos na cadeia de fornecimento10,6%

A engenharia social manteve-se como tática facilitadora comum, sobretudo através de campanhas de phishing (77,8%), cada vez mais apoiadas por kits e ecossistemas de serviço, e a exploração de vulnerabilidades — N-day e 0-day — continuou a ser um vetor de intrusão prevalecente para obter acesso não autorizado (60,4%). Este último valor deve ser lido com cautela: a exploração de vulnerabilidades representou 60,4% de um subconjunto, pelo que o número não reflete a totalidade destes ataques. Do lado da fraude, a ENISA destaca o peso do comprometimento de credenciais, da personificação e do recurso crescente a técnicas como o ClickFix e o phishing por SMS (smishing).

Dependências digitais, cadeia de fornecimento e IA

O fio condutor da edição é a dependência. A ENISA observa que o ataque à cadeia de fornecimento, a prestadores terceiros, a ambientes de nuvem e a outras dependências digitais continuou, resultando em incidentes impactantes e de larga escala. Os comprometimentos na cadeia de fornecimento representaram 10,6% das ameaças observadas e a agência assinala a técnica de Living Off Trusted Sites (LOTS), em que os atacantes usam serviços de nuvem e plataformas legítimas para alojar conteúdo malicioso, exfiltrar dados ou estabelecer canais de comando e controlo, dificultando a deteção.

Quanto à inteligência artificial, a leitura é sóbria. A ENISA continuou a observar uma utilização crescente de IA por grupos maliciosos — cibercriminosos, conjuntos de intrusão ligados a Estados e conjuntos de manipulação da informação — sobretudo para otimizar a velocidade e a taxa de sucesso das operações, notando que a integração de sistemas de IA em ambientes empresariais cria uma nova superfície de ataque e que, em 2025, os atacantes usaram predominantemente ferramentas de IA de consumo para reforçar competências existentes, e não para alcançar rutura tecnológica. O relatório refere ainda a técnica “AI in the Middle”, que demonstra como serviços de IA acessíveis via web podem ser abusados, e alerta que aplicações de IA com acesso a ficheiros, credenciais, sessões de navegador ou ambientes de desenvolvimento são alvos cada vez mais atrativos.

Medidas concretas para PME e organizações

  • Mitigação de DDoS: contratar proteção junto do operador ou de uma CDN, ativar limitação de taxa (rate limiting) e filtragem aplicacional, e validar quem se ativa fora de horas.
  • Gestão de vulnerabilidades: inventariar o que está exposto à internet (VPN, firewalls, webmail, portais) e priorizar correções com base em exploração ativa conhecida.
  • Identidade: autenticação multifator resistente a phishing em acessos remotos, administração e correio eletrónico; vigiar credenciais expostas por infostealers.
  • Cadeia de fornecimento: exigir requisitos contratuais de segurança e de notificação de incidentes a fornecedores de TI e de nuvem.
  • Resposta e continuidade: cópias de segurança testadas e offline, plano de comunicação e exercícios periódicos que distingam indisponibilidade de intrusão.

Porque é que isto importa em Portugal

O retrato europeu encaixa no retrato nacional. A 6.ª edição do relatório “Riscos & Conflitos” do Observatório de Cibersegurança do CNCS descreveu, para 2024, um aumento significativo de incidentes no ciberespaço de interesse nacional, com ransomware, indisponibilidades causadas por falhas críticas e por ataques DDoS e grandes fugas de credenciais em entidades da administração pública, operadores de serviços essenciais e prestadores de serviços digitais, apontando cibercriminosos, atores estatais e hacktivistas como os agentes de ameaça mais relevantes. O mesmo trabalho indicou que 90% das entidades inquiridas percecionavam risco acrescido de sofrer um incidente em 2025, num inquérito conduzido junto de profissionais de setores críticos como energia, saúde, águas, portos, media e retalho.

Para as organizações abrangidas pelo Regime Jurídico da Cibersegurança, aprovado pelo Decreto-Lei n.º 125/2025 que transpõe a NIS2, os dados da ENISA não são apenas estatística: ajudam a fundamentar a análise de risco, a justificar investimento perante a administração e a calibrar os deveres de gestão de risco e de notificação de incidentes junto do CNCS e do CERT.PT. Quando um incidente envolve dados pessoais — o caso típico de fugas de credenciais ou de duplas extorsões por ransomware — acresce o dever de avaliação e eventual notificação à CNPD ao abrigo do RGPD. Note-se ainda que a ENISA colocou em funcionamento a capacidade operacional inicial da Single Reporting Platform (SRP), plataforma que tende a simplificar, a prazo, o reporte de incidentes no espaço europeu.

Perguntas frequentes

O que é o ENISA Threat Landscape 2026?

É o relatório anual da Agência da União Europeia para a Cibersegurança sobre o estado das ciberameaças. Foi publicado a 22 de setembro de 2026 e analisa 8.257 incidentes registados entre 1 de janeiro e 31 de dezembro de 2025.

Porque é que o peso do DDoS desceu de 77% para 51,3%?

Os dois valores não são diretamente comparáveis. A edição anterior cobria doze meses entre julho de 2024 e junho de 2025 com 4.875 incidentes, enquanto a nova edição passou a usar o ano civil e regista 8.257 eventos, com maior peso de outras categorias, como os acessos não autorizados.

Uma PME deve preocupar-se com ataques DDoS?

Deve, mas com proporcionalidade. A maioria das campanhas visa sítios institucionais e tem efeito sobretudo reputacional e temporário; para uma PME com loja online ou serviços de faturação na web, uma indisponibilidade de horas já tem custo direto, pelo que proteção anti-DDoS e um plano de comunicação são medidas de baixo custo e alto retorno.

Que ameaça causa mais danos reais às organizações?

O ransomware. A ENISA volta a identificá-lo como o tipo de incidente com maior impacto de curto prazo, representando 40% das atividades com motivação financeira analisadas em 2025, num cenário em que o cibercrime abrangeu 36% do total de eventos.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela ENISA, pelo CNCS e por investigadores e publicações especializadas em cibersegurança.