Um servidor de testes expôs dados das secretas: e o seu fornecedor, como está?

O Sistema de Informações da República Portuguesa (SIRP) confirmou que um ciberataque a uma empresa externa permitiu a terceiros obter dados não classificados associados aos serviços de informações nacionais e a outras organizações. Segundo fonte oficial do SIRP citada pela Lusa, o acervo terá sido obtido através de um ataque ao servidor de desenvolvimento, utilizado para testes, do prestador de serviços contratado durante 2025 para desenhar os sites públicos do SIRP, do Serviço de Informações e Segurança (SIS) e do Serviço de Informações Estratégicas de Defesa (SIED), portais que, sublinha, “não contêm informação classificada”. O caso não é, por isso, uma intrusão nas “secretas” — é um caso de cadeia de fornecimento, a categoria de risco que mais tem crescido no setor público e privado em Portugal.

Resposta rápida: Um fórum de cibercrime anunciou a 7 de outubro de 2026 a venda de cerca de 120 GB de dados alegadamente ligados ao SIRP. No dia seguinte, o SIRP esclareceu que a origem foi um servidor de testes de um prestador externo que desenvolveu os sites públicos do SIRP, SIS e SIED, negando qualquer intrusão nos seus sistemas ou o comprometimento de informação classificada. O mesmo lote poderá conter dados de dezenas de outras entidades públicas e privadas clientes do mesmo fornecedor. Se a sua organização contratou desenvolvimento web nos últimos anos, peça hoje ao fornecedor confirmação sobre ambientes de teste, cópias de bases de dados reais e registos de acesso.

O que o SIRP confirmou — e o que desmentiu

A posição oficial foi transmitida por escrito à agência Lusa a 8 de outubro de 2026 e é clara em dois pontos. Primeiro, a localização do incidente: a infraestrutura comprometida pertencia ao prestador, não ao Estado. O SIRP afirmou que não houve qualquer intrusão na sua infraestrutura e sistemas informáticos nem nos Centros de Dados do SIS e do SIED, precisando que os servidores dos sites públicos destes serviços são totalmente segregados dos utilizados na atividade dos Serviços.

Segundo, a natureza da informação. O organismo garantiu que não existe evidência ou indício do comprometimento de informação classificada ou operacional. Há ainda um detalhe que merece atenção de quem trabalha com dados pessoais: no caso do SIRP, cujo portal contém dados públicos, a informação corresponderá a “alguns elementos de um conjunto limitado de candidaturas submetidas” ao serviço, que a empresa contratada em 2025 terá transferido para uma instância sob a sua responsabilidade. Por outras palavras: dados de pessoas que se candidataram a trabalhar nos serviços de informações terão acabado num ambiente controlado por um terceiro.

O SIRP desmentiu igualmente a leitura mais alarmista que circulou nas primeiras horas. Embora a mensagem dos atacantes referisse como alvo o domínio sirp.pt, o serviço garantiu à Lusa que o seu site público não foi alvo de ciberataque. Quanto ao seguimento do caso, o incidente foi comunicado pela própria empresa atacada ao SIRP, que tomou medidas de mitigação, tendo os factos sido participados à Procuradoria-Geral da República.

O que os atacantes dizem ter em mãos

Importa separar o que está confirmado do que é alegação criminosa. A confirmação oficial surgiu depois de, na quarta-feira, ter sido anunciada num fórum de cibercrime a alegada venda de um acervo de 120 gigabytes de dados associado ao SIRP, informação que não foi integralmente validada. De acordo com o anúncio de venda divulgado publicamente, os autores reivindicam 120 GB distribuídos por 312 144 ficheiros, incluindo 96 bases de dados, o código-fonte de 180 sites, documentos privados, e-mails, dados pessoais e informação relacionada com sistemas e aplicações.

Mesmo descontando o exagero típico destes anúncios, o perfil do lote é coerente com o comprometimento de um ambiente de desenvolvimento de uma agência digital: muitos projetos, muito código, muitas bases de dados e credenciais acumuladas ao longo de anos. É por isso que a confirmação oficial não elimina a existência de uma intrusão informática e a eventual exposição de informação pertencente ao prestador ou a outros clientes da empresa.

Cronologia conhecida

DataFacto
Ao longo de 2025Empresa externa é contratada para desenhar os sites públicos do SIRP, SIS e SIED
Data não divulgadaIntrusão no servidor de desenvolvimento (testes) do prestador; empresa comunica o incidente ao SIRP
7 de outubro de 2026Anúncio, em fórum de cibercrime, da venda de cerca de 120 GB de dados alegadamente do SIRP
8 de outubro de 2026SIRP confirma o ataque ao prestador, nega intrusão nos seus sistemas e comprometimento de informação classificada
Em cursoFactos participados à Procuradoria-Geral da República; avaliação da situação continua

Porque é que um servidor de testes é um alvo tão apetecível

Os ambientes de desenvolvimento e pré-produção são, na prática, o elo mais fraco de muitos projetos digitais. Tendem a viver fora do inventário formal de ativos, raramente estão cobertos por autenticação multifator, acumulam versões antigas de CMS e plugins, e — o erro mais frequente — contêm dumps de bases de dados de produção com dados reais, copiados “só para testar”. A isto junta-se o facto de ficheiros como .env, wp-config.php ou repositórios .git expostos revelarem chaves de API, credenciais de base de dados e tokens que abrem portas a outros clientes do mesmo fornecedor.

Num prestador que gere dezenas ou centenas de sites, um único servidor destes funciona como chave-mestra. É exatamente esse o cenário descrito: o SIRP admitiu que o conjunto poderá incluir “informação dos websites de dezenas de entidades, públicas e privadas, que contrataram o mesmo prestador de serviços” para a respetiva construção.

O que a lei portuguesa já exige sobre fornecedores

Este incidente ocorre num momento em que o quadro legal mudou. O Decreto-Lei n.º 125/2025, de 4 de dezembro, foi publicado no Diário da República em 4 de dezembro de 2025 e entrou em vigor a 3 de abril de 2026, alargando o universo de entidades abrangidas e estabelecendo regras sobre gestão de riscos, cadeia de abastecimento, registo, governação, comunicação de incidentes, supervisão e sanções. É esse diploma que aprova o Regime Jurídico da Cibersegurança e transpõe a Diretiva NIS2. O Centro Nacional de Cibersegurança confirma que o novo regime entrou em vigor 120 dias após a publicação, e a plataforma MyCiber ficou disponível a 23 de junho de 2026, data que serve de referência para a contagem de vários prazos de registo.

A consequência prática é simples: a segurança da cadeia de fornecimento deixou de ser boa prática para passar a ser obrigação legal das entidades abrangidas. Contratar uma agência web sem cláusulas de segurança, sem direito a auditoria e sem obrigação de notificação de incidentes é hoje um risco de conformidade, além de operacional. E quando há dados pessoais pelo meio — currículos, formulários de contacto, candidaturas — aplica-se também o RGPD, com as obrigações do responsável pelo tratamento sobre a escolha do subcontratante, a avaliação dos riscos e, se for caso disso, a notificação à CNPD e aos titulares dos dados.

O que fazer esta semana se contratou desenvolvimento web

  • Peça por escrito ao fornecedor confirmação de que não foi afetado e de que ambientes alojaram cópias dos seus dados.
  • Exija a eliminação de dumps de produção em ambientes de teste e a anonimização dos dados usados em desenvolvimento.
  • Rode credenciais partilhadas: acessos FTP/SFTP, SSH, contas de administração do CMS, chaves de API, tokens de integração e palavras-passe de base de dados.
  • Verifique se existem ficheiros sensíveis acessíveis publicamente, como .env, .git/, backup.sql ou diretórios de staging indexados.
  • Ative autenticação multifator em todas as contas administrativas e reveja os utilizadores herdados de projetos antigos.
  • Analise registos de acesso dos últimos meses e guarde-os; podem ser prova essencial numa investigação.
  • Avalie o dever de notificação: reporte ao CERT.PT através de [email protected] e, havendo dados pessoais, pondere a comunicação à CNPD.

O CERT.PT, serviço do CNCS, recebe reportes de incidentes de cibersegurança tanto de organizações como de particulares, e a comunicação voluntária continua a ser um canal útil mesmo para quem não esteja formalmente abrangido pelo novo regime.

Porque é que isto importa para cidadãos e PME

Para o cidadão comum, a lição é desconfortável: os seus dados podem ser expostos sem que a organização a quem os entregou tenha sido atacada. Quem se candidatou a uma vaga, preencheu um formulário ou subscreveu uma newsletter num site institucional depende da higiene de segurança de uma empresa cujo nome provavelmente nunca viu. Se recebeu comunicações suspeitas que citam dados reais de candidaturas ou contactos anteriores, trate-as como potencial phishing dirigido e nunca reutilize palavras-passe entre serviços.

Para as PME, o caso demonstra que o risco não é proporcional à dimensão do cliente, mas à concentração do fornecedor. Uma agência com 180 sites sob gestão é um alvo de alto valor precisamente porque serve muitos clientes pequenos. E para as entidades públicas, o episódio reforça o que o novo regime já antecipa: a avaliação de risco tem de atravessar a fronteira contratual, porque o perímetro de uma organização termina onde começa o acesso dos seus fornecedores — e não onde termina a sua rede.

Perguntas frequentes

Os serviços de informações portugueses foram realmente pirateados?

Não, de acordo com a versão oficial. O SIRP afirmou que não houve intrusão na sua infraestrutura nem nos centros de dados do SIS e do SIED, e que os servidores dos sites públicos estão segregados dos sistemas operacionais. O ataque visou o servidor de desenvolvimento de uma empresa externa contratada em 2025.

Que tipo de dados pessoais pode ter sido exposto?

Segundo o SIRP, no que lhe diz respeito a informação corresponderá a alguns elementos de um conjunto limitado de candidaturas submetidas ao serviço, que a empresa contratada terá transferido para uma instância sob a sua responsabilidade. O lote anunciado pelos atacantes inclui alegadamente bases de dados, e-mails e documentos de múltiplos clientes.

A minha organização pode estar afetada?

É possível se contratou o mesmo prestador para desenvolver o seu site. O SIRP admitiu que o conjunto pode incluir informação de sites de dezenas de entidades públicas e privadas. Contacte o seu fornecedor, exija esclarecimentos por escrito, rode credenciais e reveja os registos de acesso recentes.

O que diz a lei portuguesa sobre a segurança dos fornecedores?

O Decreto-Lei n.º 125/2025, que transpõe a Diretiva NIS2, entrou em vigor a 3 de abril de 2026 e estabelece regras específicas sobre gestão de riscos da cadeia de abastecimento, comunicação de incidentes e supervisão. Quando estão em causa dados pessoais, aplicam-se ainda as obrigações do RGPD quanto à escolha e controlo dos subcontratantes.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pelo SIRP através da agência Lusa, pelo Centro Nacional de Cibersegurança e no Decreto-Lei n.º 125/2025.