Um ciberataque a uma empresa informática que trabalhou para o Sistema de Informações da República Portuguesa (SIRP) permitiu a piratas informáticas obter dados não classificados das secretas portuguesas e de de outras entidades, confirmou hoje o SIRP.
“O acervo de dados terá sido obtido através de um ciberataque ao servidor de desenvolvimento (utilizado para testes) do prestador de serviços que, durante o ano de 2025, foi contratado para desenhar os ‘websites’ públicos do SIRP, SIS [Serviço de Informações e Segurança] e do Serviço de Informações Estratégicas de Defesa [SIED]”, disse hoje à Lusa fonte oficial do SIRP, salientando que estes três portais “não contêm informação classificada”.
O esclarecimento surge depois de, na quarta-feira, ter sido anunciada num fórum de cibercrime a venda de um acervo de 120 ‘gigabytes’ de dados do SIRP, que, segundo este serviço, poderão incluir também “informação dos ‘websites’ de dezenas de entidades, públicas e privadas, que contrataram o mesmo prestador de serviços para a respetiva construção” dos ‘sites’.
No caso do SIRP, cujo portal contém dados públicos, a informação corresponderá a “alguns elementos de um conjunto limitado de candidaturas submetidas” ao serviço que a empresa contratada em 2025 “terá transferido para uma instância sob a sua responsabilidade”.
Ciberataques: os desafios de identificar os verdadeiros responsáveis
“Não houve qualquer intrusão na infraestrutura e sistemas informáticos do SIRP ou dos Centros de Dados do SIS e do SIED”, sublinhou, por escrito, a mesma fonte, precisando que os servidores dos ‘websites’ públicos destes serviços “são totalmente segregados daqueles utilizados na atividade dos Serviços”.
“Não existe qualquer evidência ou indício do comprometimento de informação classificada ou operacional. Como tal, qualquer referência a um eventual acesso a informação classificada não tem fundamento”, frisou.
O incidente foi comunicado pela própria empresa atacada ao SIRP, que tomou todas a medidas para mitigar a situação, e os factos participados à Procuradoria-Geral da República (PGR).
“O SIRP continuará a avaliar a situação e desenvolverá todas as diligências que se afigurem necessárias”, assegurou.
De acordo com o portal especializado Pplware, que noticiou o anúncio de venda de dados, os piratas informáticos reivindicam ter na sua posse 120 ‘gigabytes’ de dados distribuídos por 312.144 ficheiros, que incluem 96 bases de dados, o código-fonte de 180 ‘sites’, documentos privados, ‘e-mails’, dados pessoais e informação relacionada com sistemas e aplicações.
Embora a mensagem refira que o alvo do ciberataque foi o domínio sirp.pt, associado ao SIRP, este serviço garantiu, à Lusa, que o seu ‘website’ público “não foi alvo de ciberataque”.






