A guerra híbrida russa já não é só digital — e o alvo pode estar ao seu lado

A fronteira entre ciberataque e sabotagem física está a desaparecer na Europa. Um novo relatório da Insikt Group, a unidade de investigação da Recorded Future, descreve uma campanha sustentada de operações russas em território NATO que combina intrusões informáticas, desinformação amplificada por inteligência artificial, incursões de drones e atos de sabotagem no terreno. A avaliação dos investigadores é que a campanha conduzida entre fevereiro de 2022 e janeiro de 2026 foi cada vez mais agressiva, mas provavelmente oportunista e ainda aquém da totalidade das capacidades russas em ciber, operações de influência e sabotagem — e que Vladimir Putin vê os próximos dois anos como uma janela para testar as defesas da NATO e preparar o terreno físico e psicológico.

Resposta rápida: Investigadores da Recorded Future descrevem uma escalada de operações híbridas russas na Europa que juntam ciberataques de acesso, sabotagem física, drones e desinformação com IA. O vetor cibernético privilegiado continua a ser o perímetro exposto à Internet: firewalls, VPN, webmail e portais. Para organizações em Portugal, a ação imediata passa por inventariar e atualizar todos os equipamentos de fronteira, impor autenticação multifator em todos os acessos remotos e segmentar redes IT e OT. Entidades abrangidas pelo novo regime de cibersegurança devem rever também os planos de notificação de incidentes.

O que diz a investigação da Insikt Group

O relatório enquadra a atividade russa no conceito de «New Generation Warfare» (NGW) — um modelo em que a pressão é exercida abaixo do limiar do confronto armado aberto. Segundo a análise, o objetivo não é apenas destruir, mas sondar defesas, degradar infraestruturas críticas e instalar insegurança nas populações e nos governos. Os investigadores acrescentam que Putin poderá estar a contar com o ciclo eleitoral norte-americano de 2028 e a explorar tensões existentes entre os Estados Unidos e a NATO para enfraquecer a unidade da Aliança.

A avaliação central é de escalada: a Insikt Group considera que, apesar de grande parte da atividade híbrida ter sido oportunista até agora, nos próximos dois anos Putin deverá intensificar a agressão na Europa, potencialmente agregando estas táticas numa campanha NGW de pleno direito. Entre os exemplos citados no relatório contam-se violações do espaço aéreo da NATO por drones russos junto à fronteira da Estónia e a interceção e destruição, pelas autoridades romenas, de um drone russo detetado perto do projeto de gás offshore Neptun Deep, no mar Negro, num incidente que as autoridades consideraram destinado a ameaçar infraestruturas energéticas marítimas e a testar os protocolos de resposta naval da NATO.

O vetor cibernético: tudo começa no perímetro

Do ponto de vista técnico, a mensagem para as equipas de segurança é clara e pouco surpreendente — o que não a torna menos urgente. A atividade cibernética russa dirigida a alvos europeus tem privilegiado operações orientadas ao acesso, com incidência em firewalls expostas à Internet, redes privadas virtuais (VPN), serviços de correio eletrónico e portais web, numa lógica de recolha de informações e de manutenção de alcance operacional a longo prazo, mais do que de efeitos disruptivos imediatos.

Os investigadores destacam atividade do conjunto de intrusão que designam por BlueEcho contra infraestrutura de perímetro, para estabelecer pontos de apoio e permitir captura de credenciais e movimento lateral, e campanhas BlueDelta de recolha de credenciais em larga escala, com páginas que imitam o Microsoft Outlook Web App (OWA), VPN Sophos e fluxos de autenticação da Google. O relatório sublinha ainda que os acessos persistentes e os túneis estabelecidos podem ser reaproveitados para degradar serviços de acesso remoto, manipular configurações de equipamentos de fronteira ou causar interrupções temporárias, e que a recolha de credenciais abre caminho a comprometer fornecedores de identidade, portais VPN e consolas administrativas privilegiadas.

Desinformação com vozes sintéticas

A componente informativa é tratada como parte integrante da mesma campanha. Segundo o relatório, as operações de influência têm passado frequentemente por personificar órgãos de comunicação social nacionais e pan-europeus para difundir propaganda do Kremlin, e a rede de desinformação CopyCop terá imitado meios locais de notícias e de verificação de factos em vários países europeus, com particular incidência em França e na Noruega, recorrendo a texto e voz gerados por IA. A Recorded Future já tinha observado, na Ucrânia, a coordenação entre operações de influência como a CopyCop e atividade cibernética e de sabotagem física.

Cronologia: quando o ciber encontra o físico

PeríodoIncidenteAtribuição / fonte
Janeiro de 2025Operação de sabotagem contra infraestrutura crítica travada na RoméniaServiço Romeno de Informações (SRI)
Abril de 2025Manipulação remota do sistema de controlo de caudal da barragem de Bremanger, na NoruegaAtores pró-russos, segundo o PST norueguês
2024-2025Vaga de ataques a sistemas de água e saneamento na PolóniaAtores pró-russos, segundo autoridades polacas
Dezembro de 2025Ataque à rede elétrica polacaCERT Polska associa ao cluster Berserk Bear / Static Tundra
Abril de 2026Reino Unido detalha vigilância de cabos e condutas submarinas por submarinos russosGoverno britânico
Agosto de 2026Incêndio nas instalações da Milrem Robotics, na Estónia, investigado como possível fogo postoInvestigação em curso

Os casos do setor da água são particularmente ilustrativos da lógica de demonstração. Na Noruega, os atacantes comprometeram um sistema digital que controlava o caudal da barragem de Bremanger e colocaram as válvulas de descarga em posição aberta; a responsável do PST, Beate Gangås, descreveu o episódio menos como uma tentativa de causar danos e mais como uma demonstração de capacidade, cujo objetivo seria influenciar e gerar medo ou inquietação na população. No caso polaco, o CERT Polska associou o ataque a um cluster de atividade conhecido como Berserk Bear — também designado Static Tundra, Ghost Blizzard ou Dragonfly —, que o FBI identificou como o Centro 16 do FSB russo.

A tendência de escalada também é visível no discurso oficial. A Suécia atribuiu a um grupo pró-russo com ligações aos serviços de segurança e informações russos um ciberataque contra uma central térmica no oeste do país, que falhou, numa declaração do ministro da defesa civil Carl-Oskar Bohlin que se seguiu a avisos de responsáveis da Polónia, Noruega, Dinamarca e Letónia sobre ataques a infraestruturas críticas europeias. Segundo as autoridades suecas, grupos que antes se limitavam a ataques de negação de serviço passaram a tentar ciberataques destrutivos contra organizações europeias, neste caso visando um sistema de tecnologia operacional (OT).

Os números europeus dão contexto

A dimensão do fenómeno está documentada fora do universo dos fornecedores de threat intelligence. Um relatório do Serviço de Investigação do Congresso dos Estados Unidos refere que o número de ataques híbridos russos na Europa quadruplicou entre 2023 e 2024 e que outra investigação compilou pelo menos 151 incidentes de operações russas reportadas entre fevereiro de 2022 e março de 2026. No mesmo documento é citada a diretora do GCHQ britânico, Anne Keast-Butler, que em maio de 2026 afirmou que a Rússia está a aumentar a sua atividade híbrida diária contra o Reino Unido e a Europa, «do fundo do mar ao ciberespaço», visando infraestruturas críticas, processos democráticos, cadeias de abastecimento e a confiança pública.

Do lado europeu, a ENISA já tinha sinalizado a fusão entre o digital e o físico: no Threat Landscape de 2025, a agência refere reportagens de investigação de março de 2025 que descreviam grupos pró-russos a usar o Telegram para recrutar indivíduos residentes na UE para atos de sabotagem, vandalismo, fogo posto e operações de influência em países da NATO. Na edição de 2026, que cobre os incidentes de 1 de janeiro a 31 de dezembro de 2025, a ENISA regista que os conjuntos de intrusão ligados a Estados mantiveram atividades de ciberespionagem (5,9% dos incidentes), com os grupos de nexo russo a visar sobretudo entidades governamentais centrais e diplomáticas, e confirma a exposição continuada dos setores de elevada criticidade segundo a NIS2 — com a administração pública como setor mais afetado (31,8%), seguida dos serviços empresariais (8,5%), transportes (8%), indústria transformadora (6,9%) e finanças/banca (5,6%).

Mitigações concretas para organizações

  • Inventariar o perímetro. Listar todos os equipamentos expostos à Internet — firewalls, concentradores VPN, gateways de correio, portais web — e confirmar que cada um recebe atualizações de segurança do fabricante.
  • Autenticação multifator resistente a phishing em todos os acessos remotos, VPN, webmail e consolas administrativas, dado o padrão documentado de recolha de credenciais com páginas que imitam OWA, VPN Sophos e fluxos Google.
  • Retirar interfaces homem-máquina (HMI) da exposição direta à Internet e alterar credenciais por omissão em equipamentos industriais.
  • Segmentar redes IT e OT, limitando o movimento lateral entre a rede de escritório e os sistemas de controlo industrial.
  • Monitorizar túneis e sessões persistentes em equipamentos de fronteira, uma vez que estes acessos podem ser reaproveitados para manipular configurações ou interromper serviços.
  • Articular com o CERT nacional e testar os procedimentos de notificação e de resposta a incidentes antes de precisar deles.
  • Tratar a segurança física como parte da cibersegurança: controlo de acessos a datacenters, subestações, armazéns logísticos e instalações fabris, e procedimentos para deteção de drones e de pessoas não autorizadas.

Porque é que isto importa em Portugal

Portugal está geograficamente longe do flanco leste, mas não está fora do perímetro. O país é ponto de amarração de cabos submarinos, aloja portos e infraestruturas energéticas relevantes e integra cadeias de abastecimento europeias — precisamente o tipo de alvo que o relatório descreve. A dimensão regulatória também mudou: o Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2) alarga significativamente o universo de entidades obrigadas a gerir risco, reportar incidentes ao CNCS/CERT.PT e responsabilizar a gestão de topo. Em paralelo, Portugal transpôs a diretiva europeia 2022/2557, relativa à identificação, designação, proteção e resiliência das infraestruturas críticas nacionais e europeias, apenas em março de 2025, através do Decreto-Lei n.º 22/2025, que reforçou o regime nacional, nomeadamente exigindo planos de segurança baseados em avaliação de risco.

A perceção de risco entre operadores nacionais já acompanha esta realidade: no seu relatório anual, o CNCS indicou que 90% das entidades inquiridas percecionavam um risco acrescido de sofrer um incidente em 2025, num inquérito junto de profissionais de setores críticos como energia, saúde, águas, portos, media e retalho, com cibercriminosos, atores estatais e hacktivistas como agentes de ameaça mais relevantes. Para as PME, a leitura prática é que raramente são o alvo final — mas são frequentemente o caminho, enquanto fornecedoras de serviços, manutenção ou software a operadores essenciais. E, quando uma intrusão deste tipo expõe dados pessoais de colaboradores ou clientes, acresce a obrigação de notificação à CNPD ao abrigo do RGPD, em paralelo com o reporte de incidente previsto no regime de cibersegurança.

Perguntas frequentes

O que é guerra híbrida no contexto deste relatório?

É a combinação de meios cibernéticos, desinformação, sabotagem física e provocações como incursões de drones, mantida deliberadamente abaixo do limiar de um conflito armado aberto. O objetivo descrito pelos investigadores é testar defesas, degradar infraestruturas críticas e gerar insegurança sem desencadear uma resposta militar direta.

Que sistemas estão mais em risco numa organização portuguesa?

Os equipamentos expostos à Internet são o alvo prioritário descrito na investigação: firewalls, concentradores VPN, serviços de correio eletrónico e portais web. Em ambientes industriais, acrescem as interfaces de supervisão e os sistemas de tecnologia operacional acessíveis remotamente ou com credenciais por omissão.

Uma PME deve preocupar-se com ameaças de nível estatal?

Sim, sobretudo se prestar serviços a operadores de energia, água, transportes, saúde, defesa ou logística. As PME são frequentemente usadas como via de acesso indireto à cadeia de abastecimento, e as medidas de base — atualizações, autenticação multifator, segmentação e cópias de segurança testadas — são as mesmas que protegem contra ransomware comum.

A quem se reporta um incidente deste tipo em Portugal?

As entidades abrangidas pelo Regime Jurídico da Cibersegurança devem notificar o CNCS através do CERT.PT, nos prazos previstos no diploma. Se houver violação de dados pessoais, é necessária notificação separada à CNPD ao abrigo do RGPD, e crimes informáticos podem ainda ser denunciados às autoridades competentes.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Recorded Future (Insikt Group), pela ENISA, pelo Serviço de Investigação do Congresso dos Estados Unidos, pelo CNCS e por autoridades nacionais europeias.