As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Nos últimos dias de dezembro de 2025, a Polónia sofreu o que as autoridades descrevem como a tentativa mais ambiciosa de desestabilização cibernética contra o seu sistema elétrico em anos. Embora o ataque não tenha conseguido interromper o fornecimento, o episódio acendeu os alarmes sobre a sofisticação e a persistência dos atores que apontam para infra-estruturas críticas.
Segundo o governo polonês e a pesquisa publicada pela empresa eslovaca ESET, a operação foi atribuída ao grupo de hacking vinculado ao Estado russo conhecido como Sandworm. Os analistas da ESET identificaram nessa campanha um malware de remoção de dados até agora não documentado, ao qual denominaram DynoWiper, e observaram coincidências técnicas com outras ferramentas destrutivas utilizadas pelo mesmo ator no passado. Você pode ler o relatório técnico do ESET aqui: ESET — pesquisa sobre o ataque à rede elétrica polonesa.

O ministro da Energia da Polónia, Miłosz Motyka, informou que, apesar da magnitude da tentativa, as defesas evitaram danos operacionais significativos. Os ataques, que ocorreram entre 29 e 30 de dezembro de 2025, foram dirigidos a duas centrais de co-geração (CHP) e a um sistema encarregado da gestão de energia proveniente de renováveis como parques eólicos e solares. O relato oficial do governo e as medidas anunciadas podem ser consultadas no comunicado do escritório do primeiro-ministro: Governo da Polónia — resposta aos ataques cibernéticos.
A atribuição a Sandworm, segundo especialistas, não se baseia numa coincidência, mas numa série de sobreposições em técnicas, ferramentas e procedimentos que lembram campanhas anteriores atribuídas a esse coletivo, responsável em 2015 por um ataque que deixou sem eletricidade a parte da região de Ivano-Frankivsk na Ucrânia. Esse precedente, que combinou o troiano BlackEnergy com o wiper KillDisk, continua sendo uma referência desconfortável sobre o que podem provocar essas operações quando chegam ao seu objetivo: análise do aniversário do apagão na Ucrânia.
É importante entender o que faz um "wiper" ou malware de remoção de dados: ao contrário de um ransomware, cujo objetivo é geralmente criptografar dados para pedir resgate, um wiper busca danificar ou remover informações de forma irreversível e, muitas vezes, apagar rastros forenses. Os wipers são projetados para causar danos, não para lucrar, e quando utilizados contra sistemas de controlo industrial (OT) podem afetar desde a disponibilidade de serviços até a capacidade de recuperar operações normais sem recorrer a cópias de segurança intactas.
A campanha de final de 2025 encaixa numa tendência observada durante o ano, na qual atores como Sandworm testaram variantes e famílias de malware destrutivo com objetivo em setores como energia, transporte, logística e administração pública. Em junho de 2025, por exemplo, pesquisadores da Cisco Talos informaram sobre o aparecimento de um wiper denominado PathWiper que afetou uma entidade de infraestrutura crítica na Ucrânia, e outros relatórios documentaram variantes como ZEROLOT e Sting em ataques direcionados a redes universitárias e setores-chave durante o mesmo período. Para quem quiser aprofundar o trabalho de Talos e seus alertas, o blog da Cisco Talos é um bom ponto de partida: Cisco Talos — blog.
Diante desta realidade, as autoridades polacas anunciaram reforços legais e técnicos. O primeiro-ministro Donald Tusk salientou a necessidade de normas de gestão de riscos mais rigorosas, protecção de sistemas IT e OT e protocolos de resposta a incidentes, medidas que visam aumentar a resiliência contra as próximas campanhas. A Reuters cobriu a declaração do ministro e o diagnóstico sobre a tentativa falhada: Reuters — cobertura do incidente.

Para empresas e operadores de infra-estruturas, este tipo de ataques oferece várias lições práticas. Manter segmentadas as redes OT e IT, validar e proteger as cópias de segurança (preferivelmente com réplicas air-gapped), implementar detecção precoce baseada em comportamento e enriquecer a inteligência de ameaças com indicadores de campanhas anteriores são medidas que podem marcar a diferença entre uma recuperação rápida e uma crise prolongada. A cooperação internacional e o intercâmbio de informações entre empresas de cibersegurança e governos Também são críticos, porque os adversários não respeitam fronteiras e muitas vezes reutilizam ferramentas e táticas conhecidas.
Além da técnica, o episódio polaco sublinha uma questão geopolítica: quando se atribuem operações a grupos com vínculos estatais, as respostas não são apenas técnicas, mas também diplomáticas e estratégicas. Sanções, acusações públicas e reforços defensivos geralmente fazem parte do repertório, mas a prevenção a longo prazo exige investimento constante em talentos, infraestrutura e políticas públicas que elevenem o limiar de dissuasão.
Em última análise, o que aconteceu na Polónia no final de Dezembro de 2025 é um lembrete de que as redes eléctricas e os sistemas que gerem a transição energética são objectivos atrativos para atores com capacidades sofisticadas. Não bastam defesas reativas: fazem falta estratégias abrangentes, atualizadas e coordenadas para proteger o que, hoje mais do que nunca, se tornou infraestrutura crítica para a vida cotidiana e a segurança coletiva.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...