Início Site

Ransomware conduzido por Inteligência Artificial: Claude Code usado em invasões reais, revela relatório

Um afiliado do grupo de ransomware-as-a-service “The Gentlemen” recorreu à ferramenta Claude Code, da Anthropic, para conduzir invasões informáticas contra pelo menos seis organizações, segundo dados da empresa de segurança Gambit Security citados no mais recente relatorio AI Threat Landscape Digest da Check Point Research (Julho-Agosto de 2026).

De acordo com o relatório, o operador terá optado deliberadamente por um modelo mais antigo e menos restrito, o Claude Sonnet 4.6, por avaliar que os modelos mais recentes e avançados recusam executar tarefas maliciosas com mais frequência. Mesmo essa limitação foi contornada com facilidade: quando o modelo se recusou a avançar contra o que identificou como um sistema de produção real, o operador abriu uma nova sessão, afirmou que o trabalho estava autorizado, e o modelo cumpriu a instrução. A partir daí, executou uma invasão de tipo convencional a partir do interior da rede, obtendo as credenciais armazenadas de uma firewall através de um mecanismo de reencaminhamento (pass-back) via LDAP, criando uma conta VPN oculta, enumerando servidores de backup e preparando uma base de dados para exfiltração.

A Check Point Research examinou ainda comunicações internas do próprio grupo The Gentlemen, entretanto divulgadas publicamente, e encontrou IA integrada na “retaguarda” administrativa do grupo: um administrador construiu o painel de controlo do grupo em poucos dias com recurso a codificação assistida por IA, enquanto outros membros testavam modelos abertos para ajudar a triar dados roubados.

O relatório destaca ainda uma segunda campanha, a que os investigadores chamam JADEPUFFER, apresentada como o primeiro caso documentado de “ransomware agêntico”, uma operação de extorsão conduzida do início ao fim por um modelo de linguagem, sem intervenção humana directa após a configuração inicial. Partindo de uma falha conhecida na ferramenta de IA Langflow, o modelo moveu-se até uma base de dados interna, exfiltrou e apagou o seu conteúdo, deixou uma nota de resgate e corrigiu os seus próprios erros ao longo do processo. Uma vaga posterior da mesma campanha recorreu a código construído para o efeito para cifrar não apenas ficheiros comuns, mas também modelos de IA e dados de treino.

O digest da Check Point registou ainda um ataque quase autónomo, em meados de Agosto, contra sites do governo de Taiwan, que extraiu registos de pessoal recorrendo a frameworks de agentes de IA de código aberto, atribuído com baixa confiança a actores ligados à China. Um caso anterior associou modelos DeepSeek a uma framework de agentes chamada Hermes para seleccionar e atacar sistemas expostos à Internet em vários pontos da Ásia, com reportagens relacionadas a ligarem ferramentas semelhantes a uma invasão ao Ministério das Finanças da Tailândia.

 

Modelos de IA escaparam ao controlo em testes da OpenAI, Anthropic e Meta

Entre meados de Julho e início de Agosto, três laboratórios de Inteligência Artificial (IA) e um instituto governamental de testes revelaram que modelos sob avaliação conseguiram alcançar sistemas reais fora dos respectivos ambientes de teste. A informação consta do mais recente AI Threat Landscape Digest da Check Point Research, relativo ao período de Julho-Agosto de 2026.

No caso mais grave, segundo a Check Point, não existia sequer uma falha de configuração que explicasse a fuga: um protótipo de investigação ainda não lançado pela OpenAI, a correr num ambiente que se pretendia isolado (com acesso de rede limitado a um proxy interno de pacotes, o JFrog Artifactory), encontrou e explorou uma vulnerabilidade até então desconhecida nesse proxy, usou uma sandbox de terceiros como ponto de apoio e alcançou os sistemas de produção da Hugging Face. Esta última reconstruiu, mais tarde, cerca de 17.600 acções realizadas de forma autónoma pelo modelo ao longo de vários dias, antes de o incidente ser detectado. A falha explorada era um “zero-day” genuíno, entretanto corrigido pela JFrog.

A Anthropic relatou uma falha diferente: um ambiente de avaliação foi deixado, por engano, acessível pela Internet, e os modelos de teste alcançaram três organizações reais, recolheram credenciais, leram uma base de dados de produção e chegaram a publicar um pacote malicioso no repositório PyPI, que foi executado em quinze sistemas antes de os testes serem interrompidos. A Meta divulgou um incidente semelhante, em que um modelo ainda não lançado alcançou a Internet aberta através de um erro de configuração do avaliador e explorou uma falha num site real.

Já o UK AI Security Institute, instituto britânico de testes de segurança em IA, reportou um terceiro padrão: em 122 execuções controladas, os agentes de IA realizaram 19 acções para as quais não tinham autorização. Numa dessas situações, um agente chegou a criar múltiplas identidades falsas numa tentativa de persuadir um verdadeiro responsável por um projecto de código aberto a aprovar código malicioso que o próprio agente tentava inserir no projecto.

Segundo a Check Point, o que estes casos têm em comum não é uma capacidade nova isolada, mas a combinação entre encontrar uma falha desconhecida, explorá-la e continuar a trabalhar rumo a um objectivo durante dias, sem qualquer supervisão humana directa. A empresa sublinha, contudo, que estes comportamentos foram observados em condições de laboratório, sob avaliação, e não indicam que ataques desta natureza estejam já a ocorrer em grande escala. Ainda assim, o alerta é directo: seguindo o padrão de todos os avanços anteriores em capacidade dos modelos, seria de esperar que estas técnicas cheguem a mãos criminosas dentro de meses.

Ciberataques: os desafios de identificar os verdadeiros responsáveis

A principal ideia a reter é que a atribuição de um ciberataque não é um facto absoluto. Trata-se de uma análise baseada em indícios e expressa através de diferentes graus de confiança. Compreender esta distinção é essencial para evitar conclusões precipitadas e respostas inadequadas.

Três níveis de atribuição

Um dos erros mais frequentes consiste em confundir diferentes níveis de atribuição.

O nível técnico procura identificar as máquinas, endereços IP, servidores ou ferramentas utilizadas. É o mais fácil de obter, mas também o menos conclusivo.

O nível operacional tenta determinar o grupo ou equipa responsável pelo ataque com base em padrões observados ao longo do tempo.

O nível estratégico procura identificar quem patrocinou, financiou ou beneficiou da operação. É o mais complexo e aquele que envolve maiores implicações políticas e diplomáticas.

O problema surge quando se tira uma conclusão estratégica com base apenas em evidências técnicas limitadas.

Por que os endereços IP não provam a autoria?

Muitas pessoas assumem que o endereço IP de origem identifica automaticamente o atacante. Na prática, isso raramente acontece.

Os atacantes utilizam frequentemente servidores comprometidos, proxies, VPN ou outras infraestruturas intermédias para ocultar a origem real. Como resultado, o endereço registado nos sistemas corresponde, muitas vezes, a uma máquina igualmente comprometida e não ao verdadeiro autor do ataque.

Por essa razão, associar um ataque a um país apenas porque um endereço IP está localizado nesse território pode conduzir a conclusões erradas.

Os restantes indícios também podem enganar

Outros elementos frequentemente utilizados para atribuição apresentam limitações semelhantes.

Entre os exemplos mais comuns encontram-se:

  • Geolocalização dos endereços IP.
  • Fusos horários observados nas actividades.
  • Idiomas presentes em código ou documentos.
  • Ferramentas e aplicações utilizadas durante o ataque.

Todos estes sinais podem ser facilmente manipulados para criar falsas pistas e dificultar a investigação.

Um dos exemplos mais conhecidos foi o ataque aos Jogos Olímpicos de Inverno de 2018, onde vários indícios foram deliberadamente plantados para apontar investigadores para diferentes suspeitos. O caso demonstrou que até equipas altamente especializadas podem chegar a conclusões distintas quando enfrentam operações de ocultação sofisticadas.

A Kaspersky descobriu que, os atacantes tinham inserido no código uma “impressão digital” que correspondia a 100% a malware conhecido de um grupo ligado à Coreia do Norte, um indício que parecia a prova definitiva. Só que era forjado: um falso indício sofisticado, plantado precisamente para dar aos investigadores a sensação de terem encontrado a arma do crime (Kaspersky, via Silicon). A própria Kaspersky concluiu que não conseguia identificar o autor, “por ser um exemplo único de implementação de bandeiras falsas muito sofisticadas” (Security Affairs).

Os elementos mais úteis para uma atribuição credível não são normalmente os artefactos técnicos isolados, mas sim os padrões de comportamento. A grande lição é que a atribuição exige prudência: o indício aparentemente mais convincente pode ser exactamente aquele que foi criado para enganar os investigadores.

Os investigadores procuram sinais consistentes ao longo do tempo, como:

  • Repetição das mesmas actividades em múltiplos incidentes.
  • Horários de operação semelhantes.
  • Escolha recorrente dos mesmos tipos de alvos.
  • Utilização continuada das mesmas técnicas e procedimentos.

Estes padrões são mais difíceis de falsificar durante longos períodos e ajudam a estabelecer ligações entre diferentes operações.

Ainda assim, mesmo estes indicadores raramente permitem afirmar uma autoria com certeza absoluta. O resultado mais comum é uma conclusão do tipo: “actividade consistente com determinado grupo, com um determinado grau de confiança”.

O que isto significa para uma instituição

Para instituições, a prudência é fundamental. Um endereço IP, uma localização ou um idioma encontrado durante uma investigação não constituem provas suficientes para atribuir publicamente um ataque a um país, organização ou grupo específico.

Além disso, uma atribuição incorrecta pode afectar a credibilidade da instituição e gerar consequências que vão muito além da área técnica.

Por esse motivo, os relatórios devem utilizar linguagem objectiva e baseada em níveis de confiança, distinguir claramente os factos comprovados de hipóteses analíticas.

Existem duas práticas particularmente desaconselhadas:

A primeira é tentar retaliar contra a origem aparente do ataque. Além de poder ser ilegal, existe uma elevada probabilidade de essa origem corresponder a uma vítima intermédia e não ao verdadeiro atacante.

A segunda é fazer atribuições públicas sem validação institucional adequada. A função da equipa técnica é recolher evidências, documentar os factos e apoiar a investigação, não emitir conclusões estratégicas.

Como responder a um incidente?

Perante um ataque, a prioridade deve ser:

  1. Conter o incidente.
  2. Preservar e documentar as evidências.
  3. Registar todas as ações realizadas.
  4. Comunicar através dos canais institucionais competentes.
  5. Escalar a situação para as entidades responsáveis.

A identificação do autor pode ser importante, mas não deve atrasar as ações necessárias para proteger os sistemas e restaurar os serviços.

A atribuição de ciberataques é uma das áreas mais complexas da cibersegurança. Os indícios técnicos revelam frequentemente o caminho percorrido pelo ataque, mas raramente identificam, por si só, o responsável.

Por essa razão, as organizações devem privilegiar conclusões baseadas em evidências, expressas com níveis de confiança adequados e livres de especulação. Em matéria de atribuição, a abordagem mais rigorosa não é afirmar mais, mas reconhecer claramente o que se sabe, o que se suspeita e o que ainda não é possível provar.

Como verificar uma informação antes de acreditar (e de reenviar)

É comum associar a desinformação a fotografias manipuladas, vídeos falsos ou conteúdos criados por inteligência artificial. No entanto, uma das formas mais eficazes de enganar é muito mais simples: usar conteúdo verdadeiro num contexto falso.

Uma fotografia pode ser autêntica, mas ter sido captada noutro local ou noutra data. Um vídeo pode ser verdadeiro, mas a descrição que o acompanha pode distorcer completamente o seu significado. Neste caso, a mentira não está no conteúdo, mas no contexto que lhe foi atribuído.

Verificar informação não exige conhecimentos de jornalismo ou análise forense. Exige, sobretudo, alguns hábitos simples. Antes de acreditar e, principalmente, antes de partilhar, importa fazer as perguntas certas.

Ler lateralmente, em vez de confiar na aparência

Um estudo da Universidade de Stanford comparou a forma como historiadores, estudantes universitários e verificadores profissionais de factos avaliavam fontes na Internet. Os verificadores obtiveram melhores resultados graças a uma diferença essencial no método utilizado: em vez de permanecerem na página em análise, procuravam informação sobre essa fonte noutros locais.

Os investigadores designaram esta estratégia por leitura lateral.

Enquanto algumas pessoas analisavam o aspecto do site, o texto e a apresentação para decidir se a fonte parecia credível, os verificadores abriam outras páginas e procuravam o que fontes independentes diziam sobre aquela publicação.

A conclusão é simples: um site não deve ser avaliado apenas pelo que diz sobre si próprio. Uma página visualmente profissional pode publicar informação falsa, tal como um site menos sofisticado pode apresentar informação correcta.

A credibilidade deve, por isso, ser confirmada através de fontes externas e independentes.

Regra 1: separar a fonte da informação

A credibilidade de quem transmite uma informação e a veracidade dessa informação são questões diferentes.

Uma fonte habitualmente credível pode cometer erros. Da mesma forma, uma fonte desconhecida pode divulgar informação verdadeira. Por isso, ambas devem ser avaliadas separadamente.

Perante uma afirmação importante, coloque duas perguntas:

  • Quem está a dizer isto?
  • Como sabe que é verdade?

Uma página nas redes sociais que afirma que determinada autoridade iniciou uma investigação não é a própria autoridade. Até existir acesso ao comunicado, documento ou declaração original, temos apenas uma referência indirecta.

O mesmo cuidado deve existir perante fontes que tenham interesses directos no assunto. Uma empresa pode falar sobre o próprio produto, uma organização sobre a sua actividade ou uma das partes de um conflito sobre o seu adversário. A informação pode estar correcta, mas deve ser confrontada com fontes independentes.

Segurança Operacional: proteger o que mporta, sem exageros

Um exercício simples ajuda: “Isto é [fonte] a dizer que [afirmação].”

Esta separação permite perceber rapidamente onde pode estar a fragilidade da informação.

Regra 2: chegar à fonte original

“Vi em vários sítios” não significa necessariamente que uma informação esteja confirmada.

Dez páginas podem repetir exactamente a mesma alegação e todas dependerem de uma única origem. Nesse caso, não existem dez fontes independentes. Existe apenas uma fonte reproduzida dez vezes.

Antes de considerar uma informação confirmada, importa perceber se diferentes fontes chegaram à mesma conclusão através de caminhos realmente independentes.

Três verificações podem ajudar:

  1. Procure a origem. Descubra de onde veio a informação. Se todas as publicações remetem para a mesma fonte, existe apenas uma origem.
  2. Procure erros repetidos. O mesmo número incorrecto, a mesma gralha ou uma frase invulgar em diferentes artigos pode indicar que houve reprodução do mesmo conteúdo.
  3. Analise os interesses envolvidos. Fontes com objectivos semelhantes podem apresentar a mesma versão dos acontecimentos sem constituírem confirmações independentes.

Esta regra também se aplica às notícias tecnológicas. Vários sites podem anunciar a mesma vulnerabilidade de segurança, mas todos podem ter como origem um único boletim técnico. Nesse caso, o boletim original é a principal referência; os restantes artigos são fontes secundárias.

Regra 3: verificar imagens e vídeos

Uma fotografia demonstra que determinada imagem foi captada. Não prova que a legenda que a acompanha seja verdadeira.

O primeiro passo deve ser uma pesquisa inversa da imagem. Ferramentas como o Google, Bing, Yandex ou TinEye podem ajudar a descobrir se a mesma fotografia já apareceu anteriormente na Internet e em que contexto.

Se uma imagem apresentada como actual já circulava há vários anos, ou se foi publicada originalmente noutro país, existe um forte motivo para desconfiar da nova legenda.

Nos vídeos, ferramentas como a InVID-WeVerify podem auxiliar a análise através da separação do vídeo em fotogramas, o que facilita a pesquisa individual das imagens. É particularmente útil para descobrir conteúdos antigos reutilizados ou apresentados fora do contexto original.

Quando a pesquisa inversa não oferece uma resposta clara, procure elementos que possam ser comparados com o mundo real:

  • Terreno e horizonte: montanhas, costa ou características geográficas;
  • Infra-estruturas: pontes, estradas, torres, edifícios ou postes;
  • Texto visível: matrículas, placas, nomes de estabelecimentos, idioma ou grafia;
  • Sombras: podem ajudar a avaliar a coerência entre local, hora e data alegados;
  • Elementos datáveis: modelos de veículos, obras, cartazes ou acontecimentos identificáveis.

Também é importante não atribuir demasiada importância aos metadados. Muitas plataformas removem estas informações quando uma fotografia ou vídeo é carregado, pelo que a sua ausência, por si só, não prova qualquer manipulação.

Mais importante do que procurar pequenos defeitos nos píxeis é perceber de onde veio o conteúdo, quando apareceu e em que contexto foi publicado pela primeira vez.

Regra 4: desconfie da reacção emocional

A desinformação torna-se particularmente eficaz quando desperta emoções fortes, como medo, raiva ou indignação.

Uma mensagem que provoca uma reacção imediata pode levar o utilizador a partilhá-la antes de verificar se é verdadeira. Por isso, quanto maior for a vontade de reagir de imediato, maior deve ser o cuidado.

A regra é simples:

Se uma publicação lhe provocar indignação imediata, pare antes de partilhar.

A emoção não confirma a informação. Pelo contrário, pode tornar mais difícil avaliá-la de forma crítica.

Também vale a pena observar o que não aparece. Se uma alegação for extremamente relevante, mas nenhuma fonte credível ou autoridade relacionada com o assunto fizer referência ao caso, essa ausência merece atenção. Não prova que a informação seja falsa, sobretudo perante acontecimentos muito recentes, mas justifica cautela.

Quando for necessário corrigir informação falsa, é preferível explicar claramente o que aconteceu na realidade, em vez de repetir várias vezes a alegação falsa.

30 segundos antes de partilhar

Antes de carregar em “reencaminhar” ou “partilhar”, faça cinco perguntas:

  1. Qual é a origem?
    Consigo encontrar a primeira fonte da informação?
  2. Quem afirma isto e como sabe?
    A fonte tem acesso directo aos factos ou limita-se a repetir terceiros?
  3. A imagem ou o vídeo é realmente actual?
    Uma pesquisa inversa pode revelar se o conteúdo é antigo ou pertence a outro contexto.
  4. Existem fontes verdadeiramente independentes?
    Várias publicações não significam várias confirmações quando todas dependem da mesma origem.
  5. Porque me provoca uma reacção tão forte?
    Se a emoção surgiu antes da verificação, há ainda mais razões para confirmar os factos.

Verificar não significa desconfiar de tudo

É impossível verificar cada informação que encontramos ao longo do dia. Também não é necessário.

O objectivo não é substituir a confiança pela desconfiança permanente. Ceticismo saudável não significa rejeitar tudo, mas saber quando devemos exigir mais provas.

O esforço de verificação deve concentrar-se sobretudo na informação que:

  • influencia uma decisão;
  • será partilhada com outras pessoas;
  • pode afectar a reputação ou a segurança de alguém;
  • envolve assuntos sensíveis;
  • provoca uma reacção emocional imediata.

Para conteúdos menos relevantes, uma dúvida prudente pode ser suficiente.

A regra mais simples

A desinformação não ganha força apenas por causa de quem a cria. Ganha força através de cada pessoa que a partilha sem confirmar a sua origem.

Uma fotografia verdadeira com uma legenda falsa, um vídeo antigo apresentado como actual ou uma notícia repetida por dezenas de páginas pode adquirir credibilidade simplesmente porque circula muito.

Por isso, perante uma informação que não conseguiu confirmar, a atitude mais responsável é também a mais simples: não partilhe.

Não porque tenha provas de que é falsa, mas porque ainda não tem razões suficientes para acreditar que é verdadeira.

ZAP distinguida como melhor participação no ramo das Tecnologias de Informação e Telecomunicações na Expo Huambo 2026

A ZAP foi distinguida como melhor participação no ramo das Tecnologias de Informação e Telecomunicações na Expo Huambo 2026, realizada de 24 a 27 de Setembro, na cidade do Huambo. A distinção reconhece a participação da empresa na feira, marcada pela apresentação das suas soluções e conteúdos, bem como pela interacção directa com os visitantes.

Pelo segundo ano consecutivo, a ZAP marcou presença no certame, levando ao público do Huambo diferentes soluções e experiências. Entre os principais destaques esteve o ZAP LINK, serviço de Internet por satélite, a oferta ZAP Empresas, dirigida ao sector hoteleiro, além dos conteúdos televisivos disponibilizados pela operadora.

A participação da empresa incluiu ainda a Arena ZSports, instalada na área exterior da feira. O espaço recebeu visitantes com jogos, dinâmicas e momentos de entretenimento, numa iniciativa que aproximou o público do universo do desporto e das experiências promovidas pela ZAP.

Além da componente comercial e de entretenimento, a presença da empresa no Huambo ficou também marcada por uma acção de responsabilidade social. Através do Vidas ZAP, foram entregues donativos ao Lar dos Pequeninos S. Salvador, na cidade do Huambo.

As crianças da instituição tiveram igualmente a oportunidade de visitar os stands da Expo Huambo, onde participaram em actividades recreativas, jogos e pinturas faciais, num momento de convívio e interacção com os participantes da feira.

Segundo a iniciativa, a acção procurou proporcionar às crianças uma experiência diferente, estimulando a criatividade, a curiosidade e o contacto com novas experiências, ao mesmo tempo que reforçou a componente social da participação da ZAP no evento.

Segurança Operacional: proteger o que mporta, sem exageros

A Segurança Operacional (OPSEC, sigla em inglês) existe precisamente para reduzir este risco. Não se trata de hacking nem de paranoia, mas de um processo estruturado que ajuda a identificar e proteger informações que, quando combinadas, podem ser exploradas por terceiros.

Este guia apresenta os cinco passos fundamentais da OPSEC, adaptados à realidade das equipas de TI e das instituições públicas e privadas. O objectivo é simples: aplicar medidas de protecção adequadas ao risco real, evitar excessos e concentrar esforços onde produzem resultados.

O que é a OPSEC e qual é a sua origem

A OPSEC surgiu durante a Guerra do Vietname, quando militares norte-americanos concluíram que o adversário conseguia antecipar operações através da observação de padrões e rotinas, sem necessidade de aceder a informação classificada.

Actualmente, a OPSEC é definida como um processo sistemático destinado a impedir que potenciais adversários obtenham conhecimento sobre capacidades, intenções ou actividades sensíveis através da recolha de informação não classificada. O seu foco está na protecção de dados públicos ou acessíveis, cujo verdadeiro valor reside na sua combinação.

Embora tenha origens militares, a metodologia é hoje amplamente utilizada no sector empresarial para proteger processos, infraestruturas, cadeias de fornecimento e informação institucional.

Passo 1: Identificar a informação crítica

O primeiro erro em muitos programas de OPSEC é tentar proteger tudo. Quando tudo é considerado crítico, torna-se impossível definir prioridades.

A informação crítica corresponde aos elementos que podem causar prejuízos significativos caso sejam utilizados por um adversário. Entre os exemplos mais comuns encontram-se:

  • Modelos e versões de equipamentos e sistemas em produção.
  • Topologias de rede, endereços IP, VLAN e circuitos de comunicação.
  • Padrões de nomenclatura dos equipamentos.
  • Janelas de manutenção e períodos de menor vigilância.
  • Identificação dos utilizadores com privilégios elevados e respectivas ausências.

O mais importante não é determinar o que é secreto, mas compreender quais os dados que, quando agregados, podem expor a organização.

Passo 2: Analisar as ameaças

Depois de identificar a informação crítica, é necessário perceber quem poderá ter interesse nela e quais as suas capacidades.

As ameaças podem incluir concorrentes, fornecedores, atacantes oportunistas, colaboradores negligentes ou grupos com motivações políticas. O essencial é avaliar a capacidade e a oportunidade do adversário, evitar construir toda a estratégia de segurança com base em intenções difíceis de prever.

O resultado deve ser uma visão realista dos riscos, permitir ajustar o esforço de protecção às ameaças mais prováveis.

Passo 3: Identificar vulnerabilidades

Nesta fase analisam-se os locais e processos através dos quais a informação pode ser divulgada inadvertidamente.

As vulnerabilidades mais frequentes incluem:

  • Capturas de ecrã com informações técnicas visíveis.
  • Publicação de configurações em fóruns e comunidades técnicas.
  • Perfis profissionais demasiado detalhados.
  • Estudos de caso e materiais promocionais divulgados por fornecedores.
  • Má separação entre contas pessoais e institucionais.
  • Diagramas e documentação distribuídos sem controlo.

Na maioria dos casos, estas falhas resultam de hábitos e procedimentos inadequados, e não de problemas tecnológicos.

Passo 4: Avaliar o risco

A avaliação do risco consiste em cruzar a probabilidade de exploração de cada vulnerabilidade com o impacto que essa exploração poderá causar.

O objectivo não é eliminar todos os riscos, mas identificar aqueles que exigem intervenção prioritária. As vulnerabilidades com elevada probabilidade e elevado impacto devem receber atenção imediata, enquanto outras podem ser aceites ou monitorizadas.

Uma avaliação eficaz evita investir recursos excessivos em ameaças pouco prováveis e permite concentrar esforços onde o benefício é maior.

Passo 5: Aplicar contramedidas

As contramedidas devem incidir apenas sobre os riscos considerados prioritários.

As medidas com maior retorno incluem:

Compartimentação e menor privilégio

Cada colaborador deve possuir apenas os acessos necessários para desempenhar as suas funções. Devem evitar-se contas partilhadas e privilegiar-se autenticação individual com registo de actividades.

Separação de identidades digitais

As identidades pessoais, profissionais e operacionais devem permanecer distintas. A utilização do mesmo dispositivo ou dos mesmos meios de recuperação aumenta a probabilidade de erros e exposição involuntária.

Gestão do ciclo de vida da informação

A proteção da informação deve abranger todas as fases do seu ciclo de vida. Documentos devem ser classificados, distribuídos apenas a quem necessita deles e eliminados quando deixarem de ser úteis.

Verificação por canal alternativo

Pedidos de acesso, alteração de configurações ou partilha de credenciais devem ser confirmados através de um canal diferente daquele onde foram recebidos. Esta prática reduz significativamente o risco de engenharia social.

Publicação acidental de conteúdo privado em contas institucionais

Quando uma conta oficial divulga, por engano, conteúdos pessoais, normalmente a origem está na falta de separação entre identidades digitais. A utilização de dispositivos ou perfis exclusivos para funções institucionais reduz substancialmente este risco.

Portal indisponível e especulação pública

Quando um portal fica indisponível sem qualquer comunicação oficial, surgem rapidamente rumores sobre ataques ou compromissos de segurança. Uma comunicação clara e atempada ajuda a evitar especulação e preserva a confiança dos utilizadores.

Quando o controlo falha

Nenhuma organização consegue impedir totalmente a fuga de informação. Por isso, é fundamental estar preparada para responder.

As ações prioritárias incluem:

  • Invalidar a informação exposta sempre que possível.
  • Reforçar os controlos afectados.
  • Aceitar formalmente os riscos residuais quando não existirem alternativas viáveis.

A comunicação também desempenha um papel essencial. É importante informar o que se sabe, o que está a ser feito, o que ainda não se conhece e quando serão disponibilizadas novas atualizações.

Após o incidente, deve realizar-se uma análise destinada a identificar falhas processuais e oportunidades de melhoria, evitando uma cultura centrada na procura de culpados.

Por onde começar

Um programa de OPSEC pode iniciar-se com cinco medidas simples:

  1. Definir uma lista reduzida de informação crítica.
  2. Classificar a documentação técnica por níveis de sensibilidade.
  3. Substituir contas partilhadas por acessos individuais.
  4. Implementar a verificação por canal alternativo.
  5. Rever e remover acessos desnecessários de fornecedores.

A partir daí, bastam revisões periódicas para acompanhar alterações na infraestrutura e na exposição da organização.

A OPSEC não pretende criar uma cultura de desconfiança permanente. O seu objectivo é proteger o que realmente importa, através de medidas proporcionais ao risco. As organizações mais eficazes não são as que tentam controlar tudo, mas as que identificam os activos críticos, compreendem as ameaças e aplicam contramedidas adequadas, equilibram segurança, custo e operacionalidade.

Trump e gigantes tecnológicos assinam acordo para controlar os riscos da IA

Entre os signatários encontravam-se Sundar Pichai (Google), Dario Amodei (Anthropic), Mark Zuckerberg (Meta), Greg Brockman (OpenAI), Elon Musk (xAI) e Jensen Huang (Nvidia). Em conjunto, representam os criadores dos modelos de IA mais sofisticados da actualidade e a empresa responsável pelo fornecimento dos processadores que suportam grande parte do sector.

O acordo ocupa apenas uma página. Não cria uma autoridade reguladora, não estabelece sanções nem possui força legal. Trata-se de um compromisso voluntário, descrito pelo próprio Trump como sendo “moralmente vinculativo”.

O elemento central do acordo assenta em quatro camadas de controlo e auditoria que cada empresa se compromete a adoptar.

1. Controlos internos

As organizações deverão monitorizar continuamente as capacidades, o comportamento e o alinhamento dos seus modelos, tanto durante o desenvolvimento como após a sua colocação em operação. A atenção incide particularmente sobre riscos de cibersegurança, biológicos e químicos, bem como sobre a possibilidade de os sistemas executarem acções não previstas, incluindo o acesso indevido a infra-estruturas tecnológicas.

2. Equipa interna independente

Cada empresa deverá constituir uma equipa dedicada à verificação da eficácia desses controlos, com autoridade para identificar falhas e promover as respectivas correcções.

3. Auditoria externa

O acordo prevê ainda a avaliação periódica por entidades independentes, responsáveis por validar a robustez dos mecanismos de controlo, monitorização e detecção de riscos.

4. Supervisão ao nível da administração

Por fim, um comité independente do conselho de administração receberá os relatórios das equipas internas e dos auditores externos, garantindo que os problemas identificados sejam tratados de forma adequada.

Para quem trabalha na área da governação tecnológica, a arquitectura proposta não é propriamente nova. O modelo aproxima-se do princípio das “três linhas de defesa”, amplamente utilizado em instituições financeiras e em organizações alinhadas com normas como a ISO 27001.

A diferença está no objecto da supervisão: pela primeira vez, este tipo de estrutura é aplicado explicitamente ao desenvolvimento e operação de modelos avançados de inteligência artificial. Além disso, as empresas comprometem-se a reunir-se regularmente para definir normas comuns, partilhar boas práticas e coordenar abordagens de gestão de risco.

Por que surge este acordo agora?

A iniciativa surge num contexto de crescente pressão sobre a indústria da inteligência artificial. Nos últimos meses, vários relatos da imprensa norte-americana deram conta de incidentes em que agentes de IA de diferentes empresas terão conseguido aceder ou interagir com sistemas de terceiros de formas não previstas pelos seus criadores.

Não é por acaso que o primeiro ponto do acordo menciona especificamente a necessidade de prevenir comportamentos que permitam aos modelos aceder a sistemas técnicos de forma inesperada ou não autorizada.

O que fica por esclarecer

Apesar do simbolismo político e mediático, o documento deixa várias questões sem resposta.

O acordo não define métricas de avaliação, calendários de implementação nem critérios objectivos para medir o sucesso dos controlos propostos. Também não especifica quem selecciona os auditores externos, quais as qualificações exigidas ou se os resultados das auditorias deverão ser divulgados ao público.

Mais importante ainda, não existe qualquer mecanismo de execução ou penalização para as empresas que não cumpram os compromissos assumidos.

O próprio texto reconhece esta limitação ao admitir que, no futuro, determinadas medidas poderão vir a ser incorporadas em legislação ou regulamentação formal. Até lá, a sua eficácia dependerá essencialmente da vontade dos signatários em cumprir aquilo que prometeram.

Angola prepara entrada de mil autocarros eléctricos no transporte público

O Executivo prevê introduzir, de forma faseada, pelo menos mil autocarros eléctricos no sistema de transporte público em Angola, anunciou esta segunda-feira, 28, em Luanda, o ministro dos Transportes, Ricardo Viegas de Abreu.

A medida faz parte do programa ONDJILA GREEN, que prevê também a instalação, numa primeira fase, de dois mil carregadores em diferentes pontos do país, criando uma rede de apoio para autocarros e outros veículos eléctricos.

O anúncio foi feito durante a abertura da segunda edição do Angola Hub Transporte e Logística Summit 2026, realizado em Luanda sob o lema “Conectando Mercados, Pessoas e Oportunidades”.

Segundo o ministro, a introdução dos autocarros será feita por etapas e acompanhada pela expansão da infraestrutura necessária para o carregamento e funcionamento dos veículos.

O projecto resulta de um memorando de entendimento entre o Ministério dos Transportes, o Fundo Soberano de Angola e a OPAIA Motors.

Com a iniciativa, o Executivo pretende ampliar a utilização de veículos eléctricos no país e reforçar a aposta numa mobilidade mais sustentável no transporte público.

Conecta Angola reforça ligação à Internet com integração ao cabo submarino 2Africa

O Conecta Angola vai reforçar a sua capacidade de acesso à Internet com a integração ao cabo submarino internacional 2Africa, numa iniciativa que junta o Gabinete de Gestão do Programa Espacial Nacional (GGPEN) e a ANYCONNECT, com apoio da UNITEL.

A ligação pretende responder ao crescimento da procura pelos serviços do Conecta Angola, sobretudo entre comunidades, startups e empreendedores que beneficiam do projecto.

Na prática, a nova estrutura permitirá combinar a cobertura proporcionada pelo satélite ANGOSAT-2 com a capacidade das redes submarinas. O tráfego gerado pelos terminais VSAT instalados em diferentes localidades do país é transportado pelo ANGOSAT-2 até ao HUB do Conecta Angola e, a partir daí, encaminhado para as redes nacionais e internacionais através da ligação ao 2Africa.

Desta forma, o ANGOSAT-2 continua a desempenhar um papel importante na disponibilização de Internet em zonas onde as redes tradicionais têm menor cobertura, enquanto o 2Africa reforça a capacidade de encaminhar esse tráfego para plataformas, conteúdos e serviços disponíveis na Internet.

Com cerca de 45 mil quilómetros de extensão e presença em mais de 30 países, o 2Africa é uma das maiores infraestruturas de cabos submarinos de telecomunicações do mundo, ligando o continente africano a outras regiões.

Para os utilizadores do Conecta Angola, a integração deverá permitir acompanhar o aumento da procura com maior capacidade, estabilidade e disponibilidade do serviço. A utilização de diferentes infraestruturas e rotas internacionais também contribui para aumentar a resiliência da rede e reduzir o impacto de eventuais falhas ou congestionamentos.

Em Angola, a ligação ao 2Africa beneficia da infraestrutura da UNITEL, incluindo a estação de amarração do cabo em Cacuaco, Luanda.

A iniciativa junta, assim, diferentes tecnologias de conectividade satélite, redes terrestres e cabo submarino para reforçar a capacidade do Conecta Angola e criar melhores condições para a expansão dos serviços digitais no país.

WhatsApp para Android vai ganhar visual mais parecido com o iPhone

O WhatsApp está a preparar uma mudança no visual da sua aplicação para Android, com uma nova interface que deixa a experiência mais próxima da versão disponível no iPhone.

A principal novidade está na barra de navegação, que deverá passar a ter um formato “flutuante”, dando à aplicação um aspecto mais moderno. A mudança foi identificada pelo site especializado WABetaInfo numa versão beta do WhatsApp para Android.

Com o novo design, o acesso às Comunidades deixa de ocupar um espaço dedicado na barra de navegação, dando lugar a um ícone da Meta AI, a ferramenta de Inteligência Artificial da Meta que já está integrada no WhatsApp.

As imagens divulgadas mostram ainda uma interface que segue uma linguagem visual semelhante ao Liquid Glass, adoptado pela Apple nas versões mais recentes dos seus sistemas operativos. O novo visual estará disponível tanto no modo claro como no modo escuro.

A novidade foi identificada na versão beta 2.26.38.10 do WhatsApp para Android. Por enquanto, o novo design está limitado aos utilizadores que têm acesso à versão de testes, enquanto os restantes deverão aguardar pelo lançamento oficial da actualização.

Ainda não há uma data confirmada para a disponibilização da nova interface para todos os utilizadores.