Ciberataque a Portugal expõe dados de candidatos às secretas e reforça alerta para a soberania digital
Um ciberataque a uma empresa contratada para prestar serviços ao Sistema de Informações da República Portuguesa (SIRP) terá exposto dados não classificados de candidatos às secretas portuguesas, num incidente que levanta questões profundas sobre a segurança digital e a dependência tecnológica de nações soberanas. O ataque, revelado a 9 de outubro de 2026, ocorreu num servidor de desenvolvimento de uma empresa que criou o site público do SIRP, bem como os portais do Serviço de Informações de Segurança (SIS) e do Serviço de Informações Estratégicas de Defesa (SIED).
O SIRP confirmou que os três portais “não contêm informação classificada” e garantiu que “não houve qualquer intrusão na infraestrutura e sistemas informáticos do SIRP ou dos Centros de Dados do SIS e do SIED”. No entanto, a venda de um vasto conjunto de dados num fórum de cibercriminosos, anunciada a 6 de outubro, expõe vulnerabilidades que não podem ser ignoradas, sobretudo num contexto em que a segurança nacional é um pilar inegociável.
O que se sabe sobre o ataque informático às secretas portuguesas?
O portal francês FrenchBreaches avançou que um pirata informático anunciou a venda de dados alegadamente pertencentes ao SIRP, obtidos através do domínio sirp.pt. O atacante afirmou ter acedido a 120 GB de dados, distribuídos por 312 144 ficheiros, incluindo o conteúdo de 96 bases de dados e o código-fonte de 180 sites.
Uma amostra de 1.000 registos analisada pelo portal francês continha informação relacionada com candidaturas profissionais. Entre os dados expostos incluem-se números de cartão de cidadão e de identificação fiscal, números de telefone, datas de nascimento, género, endereços de email, moradas e nacionalidades. A amostra incluía também detalhes sobre formação académica, experiência profissional, cartas de condução, idiomas, competências, motivações e cargos pretendidos, além de referências a currículos e outros documentos anexados pelos candidatos.
Quem é a empresa contratada e qual o alcance do incidente?
Embora o SIRP não mencione o nome da empresa, o Expresso, citando uma fonte com conhecimento na matéria, indica que estará em causa a WidgiLabs, uma agência portuguesa de desenvolvimento web. Imagens partilhadas pelo FrenchBreaches mostram uma listagem com múltiplos arquivos associados a sites alojados no domínio widgilabs-sites.com, incluindo referências a ambientes de desenvolvimento e teste, bem como a sites de diferentes entidades.
De acordo com o SIRP, o conjunto de dados à venda poderá incluir “informação dos websites de dezenas de entidades, públicas e privadas, que contrataram o mesmo prestador de serviços para a respetiva construção” dos sites. Este facto sublinha a dimensão do problema: uma única vulnerabilidade numa empresa pode comprometer múltiplas organizações, num efeito dominó que ameaça a confiança nas instituições.
Como os dados de candidatos foram parar ao servidor atacado?
Em 2025, o SIRP promoveu um processo de recrutamento para 108 profissionais de várias carreiras, incluindo oficiais de informações, cujas candidaturas foram recebidas através do seu site. Os dados terão sido transferidos depois pela empresa que desenhou os sites para o servidor de desenvolvimento que foi atacado. No caso do portal do SIRP, a informação roubada poderá corresponder a “alguns elementos de um conjunto limitado de candidaturas submetidas” ao serviço.
O incidente foi comunicado pela própria empresa afetada, e o SIRP afirma ter tomado medidas para limitar o seu impacto. A entidade informou também as autoridades competentes e participou o sucedido à Procuradoria-Geral da República (PGR).
Que lições para a soberania digital em Angola e no mundo?
Este ataque a Portugal, um país com infraestruturas digitais avançadas, é um alerta para todas as nações que dependem de serviços externos para gerir informações sensíveis. Em Angola, onde a reconstrução nacional e a modernização dos serviços públicos são prioridades, a proteção de dados e a soberania digital devem ser encaradas como questões de segurança nacional.
A dependência de empresas estrangeiras para o desenvolvimento de plataformas críticas pode criar vulnerabilidades que atores hostis exploram. A defesa da soberania nacional passa também pela capacidade de proteger os nossos sistemas de informação, garantindo que os dados dos cidadãos e das instituições não caiam em mãos erradas.
Este caso deve servir de lição: a segurança digital não é um luxo, é uma necessidade estratégica. Angola, com os seus recursos e potencial, deve investir em capacidades próprias e em parcerias que respeitem a nossa autonomia, para que nunca sejamos reféns de interesses externos.
Perguntas frequentes sobre o ciberataque ao SIRP
O que foi exposto no ciberataque ao SIRP?
Foram expostos dados não classificados de candidatos a processos de recrutamento, incluindo números de cartão de cidadão, identificação fiscal, telefones, moradas, formação académica e experiência profissional. O SIRP garante que não houve intrusão nos seus sistemas internos.
Quem é o responsável pelo ataque?
Um pirata informático anunciou a venda dos dados num fórum de cibercriminosos, alegando ter obtido acesso através do domínio sirp.pt. A empresa contratada, possivelmente a WidgiLabs, teve o seu servidor de desenvolvimento comprometido.
Que medidas foram tomadas após o ataque?
O SIRP informou as autoridades competentes, participou o caso à Procuradoria-Geral da República e tomou medidas para limitar o impacto, incluindo a comunicação do incidente pela própria empresa afetada.