Portugal desceu no ranking de ciberataques — e isso não é boa notícia

A Microsoft divulgou a 7.ª edição do Microsoft Digital Defense Report (MDDR) e os números relativos a Portugal mostram uma aparente melhoria de posição no ranking europeu — que convive, porém, com um agravamento claro do contexto global de ameaça. Segundo a Microsoft, Portugal ocupou o 19.º lugar entre os países europeus onde os clientes foram mais frequentemente afetados por atividade cibernética maliciosa e a 55.ª posição a nível mundial, de acordo com os dados do primeiro semestre divulgados na 7.ª edição do relatório. Ao mesmo tempo, o documento descreve um cenário em que os prazos de ataque estão a comprimir-se, as capacidades sofisticadas estão mais acessíveis e os sistemas agênticos começam a automatizar partes da cadeia de ataque.

Resposta rápida: Portugal surge em 19.º lugar na Europa e 55.º no mundo no novo Microsoft Digital Defense Report, relativo ao primeiro semestre de 2026. O relatório aponta que o phishing subiu para 23% das intrusões observadas e que o tempo mediano entre a descoberta de uma vulnerabilidade e a sua utilização em ataque caiu para bem menos de 24 horas, enquanto a correção em ambientes empresariais demora 30 a 60 dias. Ação recomendada: ativar autenticação multifator resistente a phishing em todas as contas, acelerar a aplicação de correções em sistemas expostos à Internet e testar planos de resposta e continuidade.

Uma descida no ranking que não significa menos risco

A leitura do indicador exige cautela. Trata-se de uma posição relativa, calculada sobre a base de clientes da Microsoft, e não de uma contagem absoluta de incidentes no ciberespaço de interesse nacional. Na edição anterior do mesmo relatório, Portugal aparecia em 12.º lugar entre os países europeus mais visados, com cerca de 2,4% dos clientes afetados na região, e em 32.º a nível global. A alteração de posição pode refletir tanto uma menor concentração de atividade dirigida ao país como um aumento mais acentuado noutros mercados.

Edição do MDDRPosição na EuropaPosição global
6.ª edição (1.º semestre de 2025)12.º32.º
7.ª edição (1.º semestre de 2026)19.º55.º
Posição de Portugal no indicador de clientes impactados por atividade cibernética maliciosa, segundo as duas últimas edições do Microsoft Digital Defense Report.

Citado em comunicado, Pedro Soares, diretor nacional de segurança da Microsoft Portugal, afirma que a cibersegurança entrou numa fase em que já não basta prevenir ataques e que as organizações precisam de responder rapidamente, proteger as identidades digitais e garantir a continuidade das operações num contexto de riscos cada vez mais interligados.

O phishing voltou a disparar — e a identidade é a porta de entrada

O dado mais relevante para quem gere sistemas é o regresso em força da engenharia social. De acordo com a Microsoft, o phishing representou 23% das intrusões observadas em 2026, face a 7% em 2025, o que realça a importância das identidades comprometidas como ponto de entrada para ataques mais amplos. O relatório acrescenta ainda que a exploração de aplicações expostas à Internet subiu de 15% para 24% no mesmo período.

O comprometimento inicial raramente fica por ali. A Microsoft verificou que 52,2% das intrusões envolvendo contas válidas resultaram em roubo adicional de credenciais, um sinal de que a contenção rápida do primeiro acesso é determinante para evitar a escalada lateral dentro da organização.

Também no plano setorial há uma mudança de peso: as agências e serviços governamentais foram o setor mais impactado por ciberameaças em 2026, representando 27% da atividade observada, contra 17% no ano anterior. A Microsoft explica que estes alvos são atrativos por deterem informação sensível, operarem serviços essenciais e estarem no centro de redes de agências, fornecedores, prestadores tecnológicos e operadores de infraestruturas críticas.

Horas para explorar, semanas para corrigir

O relatório descreve um desequilíbrio estrutural entre a velocidade do atacante e a do defensor. Os dados indicam que o tempo mediano entre a descoberta de uma vulnerabilidade em uso real e a sua transformação em arma caiu para bem abaixo das 24 horas, enquanto a remediação empresarial de vulnerabilidades críticas expostas pode demorar 30 a 60 dias — uma discrepância que alarga a janela de oportunidade para os atacantes.

O volume de falhas divulgadas agrava o problema. A Microsoft refere que foram publicadas cerca de 40 mil CVE no primeiro semestre de 2026, colocando o ano em rota para aproximadamente duplicar, sublinhando que estas são apenas as vulnerabilidades reportadas publicamente e que a IA está a acelerar a descoberta de vulnerabilidades e a comprimir partes da cadeia de ataque de dias para segundos.

Indicador (MDDR 2026)Valor reportado
Phishing como vetor de intrusão23% (7% no período anterior)
Exploração de aplicações expostas24% (15% no período anterior)
Intrusões com contas válidas que levaram a roubo adicional de credenciais52,2%
Setor mais impactadoGoverno e serviços públicos — 27%
CVE publicadas no 1.º semestre de 2026~40.000
Tempo mediano até à exploraçãoBem abaixo de 24 horas

Quando a IA deixa de assistir e começa a executar

A grande novidade desta edição é a passagem da IA de ferramenta auxiliar a elemento operacional. A Microsoft descreve uma mudança rápida nos últimos seis meses, da IA a assistir operadores humanos para a IA a dirigir atividade de ataque e, daí, para a execução autónoma, com aplicação observada em descoberta de vulnerabilidades, reconhecimento, phishing, desenvolvimento de malware e exploits, análise de dados e atividade pós-compromisso.

Em ambiente controlado, a empresa refere avaliações em que sistemas de fronteira encadearam 32 fases de um ataque complexo, além da observação do surgimento de atividade orquestrada por IA em cenários reais. O relatório identifica ainda, no início de julho de 2026, aquilo que descreve como o primeiro caso documentado de extorsão por ransomware automatizada, associado à designação JADEPUFFER. A própria Microsoft mantém, contudo, uma nota de contenção: a maioria das intrusões reais continua a envolver direção humana nas decisões de maior risco, como a seleção de alvos e as escolhas operacionais mais complexas.

Do lado defensivo, há sinais de escala comparável: entre fevereiro e início de maio de 2026, o Microsoft Defender observou comandos de estilo ClickFix fornecidos por atacantes a serem executados em mais de 1,1 milhões de dispositivos únicos, cerca de um aumento de oito vezes. A técnica ClickFix engana o utilizador levando-o a colar e executar comandos no próprio sistema, contornando muitos controlos de perímetro.

O que isto confirma no panorama europeu

As conclusões da Microsoft encaixam no retrato traçado pela ENISA. A edição mais recente do ENISA Threat Landscape analisou 4.875 incidentes num período entre 1 de julho de 2024 e 30 de junho de 2025, com uma abordagem centrada nas ameaças, concluindo que os ataques DDoS foram o tipo de incidente dominante, com 77% dos incidentes reportados, maioritariamente conduzidos por hacktivistas, e que o ransomware é a ameaça de maior impacto na UE. O phishing, com 60%, seguido da exploração de vulnerabilidades, com 21,3%, foram os principais pontos de acesso inicial.

No plano nacional, a 7.ª edição do Relatório Cibersegurança em Portugal, do Observatório de Cibersegurança do CNCS, dedicada ao tema «Sociedade», concluiu que a sociedade portuguesa continua altamente exposta a ciberameaças apesar dos progressos na digitalização, organizando a análise em estado da ameaça, superfície de ataque e nível de ciber-resiliência. O documento assinala que, nas empresas, a maioria apresenta ainda níveis de maturidade reduzidos e que, na administração pública, continuam a ocorrer incidentes com impacto significativo apesar da elevada adoção de soluções de segurança.

Medidas concretas para organizações em Portugal

  • Implementar autenticação multifator resistente a phishing (chaves FIDO2 ou passkeys) em contas de administração, acessos remotos e correio eletrónico.
  • Reduzir a janela de correção em sistemas expostos à Internet — VPN, firewalls, servidores de correio, portais e appliances de borda — com prioridade para falhas com exploração ativa conhecida.
  • Monitorizar sinais de roubo de credenciais após qualquer acesso suspeito com conta válida, dado que mais de metade destes casos evolui para furto adicional de credenciais.
  • Formar colaboradores especificamente contra vishing, iscos com códigos QR e esquemas do tipo ClickFix que pedem execução manual de comandos.
  • Correlacionar registos de identidade, posto de trabalho, correio e nuvem, em vez de os manter isolados, e testar periodicamente os planos de resposta a incidentes e de continuidade.
  • Governar o uso de agentes de IA: identidade própria, princípio do menor privilégio, autenticação entre agentes e capacidade efetiva de revogar acessos.

Porque é que isto importa para quem opera em Portugal

O enquadramento legal mudou. Com a entrada em vigor do Regime Jurídico da Cibersegurança, que transpõe a diretiva NIS2, um universo alargado de entidades essenciais e importantes passou a ter obrigações de registo, gestão de risco e notificação de incidentes junto do CNCS. Indicadores como o tempo entre divulgação e exploração de uma vulnerabilidade deixam de ser curiosidade técnica e passam a ter consequências diretas na capacidade de cumprir prazos de notificação e de demonstrar medidas adequadas.

Há ainda a dimensão de proteção de dados. Quando uma intrusão resulta em acesso indevido a dados pessoais, aplica-se o RGPD, com a notificação à CNPD em regra no prazo de 72 horas após o conhecimento da violação e, quando houver risco elevado, comunicação aos titulares afetados. Para as PME portuguesas, muitas vezes sem equipa dedicada, a mensagem prática do relatório é simples: os ataques continuam a entrar pelas mesmas portas — credenciais roubadas, mensagens convincentes e sistemas por atualizar — mas a velocidade com que são explorados aumentou substancialmente.

Perguntas frequentes

Portugal está menos exposto a ciberataques do que no ano passado?

Não necessariamente. O indicador do Microsoft Digital Defense Report é uma posição relativa calculada sobre a base de clientes da empresa. Portugal passou do 12.º para o 19.º lugar na Europa, mas isso pode refletir maior atividade noutros mercados e não uma redução efetiva de incidentes no país.

Qual é o principal vetor de entrada identificado no relatório?

O comprometimento de identidades. A Microsoft indica que o phishing representou 23% das intrusões observadas em 2026, contra 7% no período anterior, e que a exploração de aplicações expostas à Internet subiu de 15% para 24%.

A inteligência artificial já executa ataques de forma autónoma?

A Microsoft documenta casos de atividade orquestrada por IA e avaliações laboratoriais com cadeias de ataque de 32 fases, mas sublinha que, na maioria das campanhas observadas, a seleção de alvos e as decisões operacionais mais complexas continuam a ser conduzidas por humanos.

Que medida traz maior redução de risco a curto prazo numa PME?

A autenticação multifator resistente a phishing em todas as contas críticas, combinada com a atualização prioritária de sistemas expostos à Internet. São as duas medidas que atacam diretamente os vetores mais frequentes descritos no relatório.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft (Microsoft Digital Defense Report), pela ENISA e pelo Centro Nacional de Cibersegurança.