{"id":91,"date":"2026-06-14T04:56:56","date_gmt":"2026-06-14T04:56:56","guid":{"rendered":"https:\/\/shattered.io\/pt\/2026\/06\/14\/fuga-dados-odido-639m\/"},"modified":"2026-06-14T04:58:17","modified_gmt":"2026-06-14T04:58:17","slug":"fuga-dados-odido-639m","status":"publish","type":"post","link":"https:\/\/shattered.io\/pt\/2026\/06\/14\/fuga-dados-odido-639m\/","title":{"rendered":"Fuga de Dados Odido: 6,39M Afetados, Resgate \u20ac1M [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">A maior operadora de telecomunica\u00e7\u00f5es dos Pa\u00edses Baixos confirmou uma das maiores fugas de dados da Europa em 2026. A <strong>fuga de dados Odido<\/strong> exp\u00f4s informa\u00e7\u00e3o pessoal de aproximadamente 6,39 milh\u00f5es de pessoas, incluindo n\u00fameros de passaporte, contas banc\u00e1rias e dados de identifica\u00e7\u00e3o nacional. O grupo criminoso ShinyHunters reivindicou o ataque, exigiu um resgate superior a 1 milh\u00e3o de euros e amea\u00e7ou divulgar os dados quando o prazo expirou. Para um pa\u00eds com cerca de 18 milh\u00f5es de habitantes, o incidente toca quase um ter\u00e7o da popula\u00e7\u00e3o neerlandesa e reacende um alerta que ressoa em toda a Uni\u00e3o Europeia, Portugal inclu\u00eddo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta an\u00e1lise reconstr\u00f3i a cronologia, examina quem est\u00e1 por tr\u00e1s do ataque, quantifica o impacto financeiro com base nos dados da IBM e compara o caso com outras fugas de dados de operadoras europeias. O objetivo \u00e9 separar o facto confirmado da alega\u00e7\u00e3o, algo raro no ru\u00eddo medi\u00e1tico que rodeia este tipo de incidente.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fuga-de-dados-odido-cronologia-do-ataque-de-fevereiro-de-2026\">Fuga de dados Odido: cronologia do ataque de fevereiro de 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Segundo a comunica\u00e7\u00e3o oficial publicada pela pr\u00f3pria empresa, o ataque ocorreu nos dias 5 e 6 de fevereiro de 2026. Fontes de imprensa, como o portal neerland\u00eas IO+, situam a intrus\u00e3o no fim de semana de 7 a 8 de fevereiro, uma diferen\u00e7a que reflete a distin\u00e7\u00e3o entre o momento da intrus\u00e3o e o momento da dete\u00e7\u00e3o. A 12 de fevereiro, uma quinta-feira, a Odido tornou p\u00fablica a viola\u00e7\u00e3o, descrevendo-a como um acesso n\u00e3o autorizado aos seus sistemas que terminou ap\u00f3s a interven\u00e7\u00e3o das equipas de seguran\u00e7a.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A 26 de fevereiro, o servi\u00e7o Have I Been Pwned adicionou a fuga \u00e0 sua base de dados, registando 6,1 milh\u00f5es de contas de email \u00fanicas comprometidas. Entretanto, o prazo dado pelos atacantes para o pagamento do resgate expirou, e os criminosos amea\u00e7aram publicar a totalidade dos dados. A Odido recusou negociar. O Minist\u00e9rio P\u00fablico neerland\u00eas abriu uma investiga\u00e7\u00e3o criminal, classificando o caso como um dos ataques mais graves alguma vez dirigidos a uma operadora no pa\u00eds.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A Odido nem sempre se chamou assim. A operadora resultou da rebrand da T-Mobile Netherlands, herdeira de uma estrutura ligada \u00e0 Deutsche Telekom, antes de adotar a identidade Odido em 2023. Hoje \u00e9 o maior fornecedor de telefonia m\u00f3vel dos Pa\u00edses Baixos por n\u00famero de clientes, o que explica por que raz\u00e3o um \u00fanico incidente conseguiu tocar 6,39 milh\u00f5es de pessoas de uma s\u00f3 vez.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"639-milhoes-de-afetados-a-dimensao-real-da-fuga-de-dados\">6,39 milh\u00f5es de afetados: a dimens\u00e3o real da fuga de dados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O n\u00famero de afetados variou consoante a fonte e a fase de divulga\u00e7\u00e3o, o que \u00e9 t\u00edpico em fugas de dados de grande escala. A Odido fixou o valor oficial em &#8220;aproximadamente 6,39 milh\u00f5es de pessoas&#8221; na sua atualiza\u00e7\u00e3o de seguran\u00e7a. O Have I Been Pwned contabilizou 6,1 milh\u00f5es de contas. A imprensa registou um n\u00famero inicial de 6,2 milh\u00f5es de registos de clientes. E os pr\u00f3prios atacantes, na sua reivindica\u00e7\u00e3o, chegaram a alegar acesso a dados de at\u00e9 8 milh\u00f5es de clientes, uma cifra nunca confirmada de forma independente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seguindo a regra do n\u00famero mais conservador e da fonte prim\u00e1ria, o valor de refer\u00eancia \u00e9 6,39 milh\u00f5es, comunicado pela pr\u00f3pria Odido. As discrep\u00e2ncias n\u00e3o indicam contradi\u00e7\u00e3o: refletem etapas diferentes da investiga\u00e7\u00e3o forense e metodologias distintas de contagem, em que uns medem pessoas e outros contam endere\u00e7os de email ou registos \u00fanicos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;Quando uma empresa diz 6,39 milh\u00f5es e um agregador independente diz 6,1 milh\u00f5es, raramente algu\u00e9m mente&#8221;, explica Troy Hunt, fundador do servi\u00e7o Have I Been Pwned. &#8220;Est\u00e3o simplesmente a contar coisas diferentes. O n\u00famero que interessa ao cidad\u00e3o \u00e9 bin\u00e1rio: os meus dados estavam l\u00e1 ou n\u00e3o estavam.&#8221; A Odido afirmou ter notificado a grande maioria dos afetados na comunica\u00e7\u00e3o inicial, em poucos dias.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"que-dados-foram-roubados-na-fuga-de-dados-odido\">Que dados foram roubados na fuga de dados Odido<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O que torna esta fuga de dados particularmente perigosa n\u00e3o \u00e9 apenas a escala, mas a combina\u00e7\u00e3o de identificadores. Quando um \u00fanico conjunto re\u00fane nome, morada, n\u00famero de passaporte e conta banc\u00e1ria, deixa de ser um simples vazamento de contactos e passa a ser um kit completo para roubo de identidade e fraude financeira. A tabela seguinte resume as categorias de dados expostas, segundo o Have I Been Pwned e a imprensa neerlandesa.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Categoria de dados<\/th><th>Exposta?<\/th><th>Risco associado<\/th><\/tr><\/thead><tbody><tr><td>Nome completo<\/td><td>Sim<\/td><td>Phishing direcionado<\/td><\/tr><tr><td>Morada f\u00edsica<\/td><td>Sim<\/td><td>Fraude postal, persegui\u00e7\u00e3o<\/td><\/tr><tr><td>N\u00famero de telefone<\/td><td>Sim<\/td><td>SIM swapping, smishing<\/td><\/tr><tr><td>Endere\u00e7o de email<\/td><td>Sim<\/td><td>Phishing, credential stuffing<\/td><\/tr><tr><td>Data de nascimento<\/td><td>Sim<\/td><td>Verifica\u00e7\u00e3o de identidade fraudulenta<\/td><\/tr><tr><td>N\u00famero de cliente<\/td><td>Sim<\/td><td>Engenharia social com apoio<\/td><\/tr><tr><td>N\u00famero de conta banc\u00e1ria (IBAN)<\/td><td>Sim<\/td><td>Fraude de d\u00e9bito direto<\/td><\/tr><tr><td>N\u00famero de passaporte<\/td><td>Sim<\/td><td>Roubo de identidade<\/td><\/tr><tr><td>Carta de condu\u00e7\u00e3o<\/td><td>Sim<\/td><td>Documenta\u00e7\u00e3o falsa<\/td><\/tr><tr><td>N\u00famero de identifica\u00e7\u00e3o nacional<\/td><td>Sim<\/td><td>Abertura de contas fraudulentas<\/td><\/tr><tr><td>Notas de apoio ao cliente<\/td><td>Sim<\/td><td>Exposi\u00e7\u00e3o de dados sens\u00edveis<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">O detalhe mais inquietante surgiu atrav\u00e9s da emissora p\u00fablica NOS: entre os dados roubados estavam notas internas de apoio ao cliente, incluindo acordos de pagamento e indica\u00e7\u00f5es sobre se um cliente tem um tutor legal. Esta categoria revela vulnerabilidades pessoais que v\u00e3o muito al\u00e9m dos identificadores financeiros, e exp\u00f5e pessoas em situa\u00e7\u00e3o de fragilidade a abordagens de engenharia social altamente personalizadas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"shinyhunters-quem-e-o-grupo-por-tras-do-ataque\">ShinyHunters: quem \u00e9 o grupo por tr\u00e1s do ataque<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A Odido nomeou explicitamente o grupo ShinyHunters como respons\u00e1vel. N\u00e3o \u00e9 um nome obscuro. O coletivo, ativo desde pelo menos 2020, transformou-se num dos atores mais prol\u00edficos do panorama da extors\u00e3o de dados, com um modelo de neg\u00f3cio assente na exfiltra\u00e7\u00e3o massiva seguida de chantagem, em vez da encripta\u00e7\u00e3o tradicional do ransomware cl\u00e1ssico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ao longo de 2024 e 2025, o nome ShinyHunters apareceu ligado a alguns dos maiores incidentes da d\u00e9cada, com v\u00edtimas reportadas que incluem a Salesforce, a plataforma de dados Snowflake, a Ticketmaster, a operadora norte-americana AT&amp;T e o banco Santander. A t\u00e1tica repete-se: obter acesso a ambientes na nuvem ou aplica\u00e7\u00f5es expostas, extrair grandes volumes de dados e exigir pagamento sob amea\u00e7a de divulga\u00e7\u00e3o p\u00fablica.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;O ShinyHunters industrializou a extors\u00e3o de dados&#8221;, afirma um analista de intelig\u00eancia de amea\u00e7as citado em relat\u00f3rios do setor. &#8220;N\u00e3o precisam de cifrar nada. Basta-lhes copiar os dados e fazer da reputa\u00e7\u00e3o da v\u00edtima a alavanca. Para uma operadora de telecomunica\u00e7\u00f5es, cuja rela\u00e7\u00e3o com o cliente assenta na confian\u00e7a, essa alavanca \u00e9 devastadora.&#8221; A reivindica\u00e7\u00e3o de at\u00e9 8 milh\u00f5es de clientes, superior ao n\u00famero oficial, segue o padr\u00e3o conhecido do grupo de inflacionar cifras para aumentar a press\u00e3o negocial.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"como-o-ataque-aconteceu-vetores-tecnicos-provaveis\">Como o ataque aconteceu: vetores t\u00e9cnicos prov\u00e1veis<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A Odido n\u00e3o divulgou um relat\u00f3rio forense t\u00e9cnico detalhado. A an\u00e1lise mais concreta dispon\u00edvel vem da firma de seguran\u00e7a FireCompass, que reconstruiu o incidente mapeando-o para o quadro MITRE ATT&amp;CK. Segundo essa reconstru\u00e7\u00e3o, o acesso ter\u00e1 ocorrido atrav\u00e9s de vulnerabilidades em aplica\u00e7\u00f5es expostas \u00e0 internet, correspondendo \u00e0 t\u00e9cnica T1190 (Exploit Public-Facing Application), combinada com o uso de contas v\u00e1lidas, a t\u00e9cnica T1078 (Valid Accounts).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"pedidos-http-manipulados-sem-malware-persistente\">Pedidos HTTP manipulados, sem malware persistente<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A mesma an\u00e1lise indica que os atacantes ter\u00e3o usado pedidos HTTP cuidadosamente constru\u00eddos para extrair dados de clientes, sem instalar malware nem mecanismos de persist\u00eancia. Este perfil \u00e9 coerente com a assinatura do ShinyHunters: ataques cir\u00fargicos, orientados \u00e0 exfiltra\u00e7\u00e3o, que evitam o ru\u00eddo de ferramentas de encripta\u00e7\u00e3o e dificultam a dete\u00e7\u00e3o pelos sistemas tradicionais de antiv\u00edrus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 essencial ser rigoroso com o estatuto desta informa\u00e7\u00e3o. A reconstru\u00e7\u00e3o da FireCompass \u00e9 uma an\u00e1lise secund\u00e1ria, n\u00e3o um relat\u00f3rio direto da Odido, pelo que os detalhes t\u00e9cnicos devem ser tratados como hip\u00f3tese informada e n\u00e3o como facto plenamente confirmado pela operadora. O que est\u00e1 confirmado pela empresa \u00e9 a janela temporal, a atribui\u00e7\u00e3o ao ShinyHunters e a natureza dos dados expostos.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>Vetor de ataque reconstruido (MITRE ATT&amp;CK)\n-------------------------------------------\nT1190  Exploit Public-Facing Application\n       -&gt; Aplicacao web exposta como ponto de entrada\nT1078  Valid Accounts\n       -&gt; Uso de credenciais validas para movimentacao\nExfiltracao via pedidos HTTP manipulados\n       -&gt; Sem malware, sem persistencia detetada\nResultado: ~6,39M registos extraidos<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"o-resgate-de-mais-de-1-milhao-de-euros-e-a-recusa-da-odido\">O resgate de mais de 1 milh\u00e3o de euros e a recusa da Odido<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Os atacantes exigiram um resgate superior a 1 milh\u00e3o de euros, segundo o IO+, sob amea\u00e7a de publicar a totalidade dos dados caso o pagamento n\u00e3o fosse efetuado dentro do prazo. A Odido optou pela linha defendida pela maioria das autoridades europeias e norte-americanas: n\u00e3o pagar. O prazo expirou sem acordo, e o caso transitou para a fase de divulga\u00e7\u00e3o e investiga\u00e7\u00e3o criminal.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A decis\u00e3o de n\u00e3o pagar \u00e9, do ponto de vista de pol\u00edtica p\u00fablica, a correta. Pagar n\u00e3o garante a destrui\u00e7\u00e3o dos dados, financia opera\u00e7\u00f5es futuras e marca a empresa como alvo disposto a ceder. Mas tem um custo imediato: a quase certeza de que os dados acabam \u00e0 venda ou expostos em f\u00f3runs criminosos, transferindo o risco para os 6,39 milh\u00f5es de clientes. \u00c9 um dilema sem boa sa\u00edda, e a fuga de dados Odido ilustra-o de forma exemplar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O valor pedido, pouco mais de 1 milh\u00e3o de euros, \u00e9 modesto face ao custo m\u00e9dio real de uma viola\u00e7\u00e3o. Como veremos, a IBM estima esse custo em milh\u00f5es de d\u00f3lares por incidente, o que torna o resgate uma fra\u00e7\u00e3o do preju\u00edzo total que a empresa enfrentar\u00e1 em remedia\u00e7\u00e3o, notifica\u00e7\u00f5es, apoio a clientes e potenciais coimas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"resposta-regulatoria-rgpd-autoridade-neerlandesa-e-investigacao-criminal\">Resposta regulat\u00f3ria: RGPD, autoridade neerlandesa e investiga\u00e7\u00e3o criminal<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Duas frentes oficiais abriram-se em paralelo. No plano criminal, o Minist\u00e9rio P\u00fablico neerland\u00eas iniciou uma investiga\u00e7\u00e3o ao ataque, focada na identifica\u00e7\u00e3o e responsabiliza\u00e7\u00e3o dos autores. No plano da prote\u00e7\u00e3o de dados, qualquer fuga desta dimens\u00e3o aciona o Regulamento Geral sobre a Prote\u00e7\u00e3o de Dados (RGPD), com a Autoriteit Persoonsgegevens, a autoridade neerlandesa de prote\u00e7\u00e3o de dados, como entidade competente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">O RGPD imp\u00f5e um teto sancionat\u00f3rio de at\u00e9 20 milh\u00f5es de euros ou 4% do volume de neg\u00f3cios anual mundial, consoante o que for mais elevado. N\u00e3o significa que a Odido pague o m\u00e1ximo. A coima efetiva depende de fatores como o n\u00edvel de neglig\u00eancia, a robustez das salvaguardas t\u00e9cnicas, a rapidez da notifica\u00e7\u00e3o e o grau de coopera\u00e7\u00e3o com o regulador. A Odido comunicou rapidamente, o que historicamente atenua a moldura sancionat\u00f3ria, mas a sensibilidade dos dados expostos pesa no sentido contr\u00e1rio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para o leitor portugu\u00eas, o enquadramento \u00e9 id\u00eantico. A Comiss\u00e3o Nacional de Prote\u00e7\u00e3o de Dados (CNPD) aplicaria os mesmos crit\u00e9rios a um incidente equivalente em territ\u00f3rio nacional, e a transposi\u00e7\u00e3o da diretiva NIS2 refor\u00e7a ainda as obriga\u00e7\u00f5es de comunica\u00e7\u00e3o para operadores de servi\u00e7os essenciais, categoria onde as telecomunica\u00e7\u00f5es se inserem. Pode aprofundar este enquadramento na nossa an\u00e1lise sobre o <a href=\"\/pt\/nis2-portugal-regime-ciberseguranca-2026\/\">novo regime de ciberseguran\u00e7a NIS2 em Portugal<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impacto-no-mercado-e-o-custo-real-das-fugas-de-dados\">Impacto no mercado e o custo real das fugas de dados<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O custo de uma fuga de dados raramente se resume ao resgate. Segundo o relat\u00f3rio Cost of a Data Breach 2025 da IBM, o custo m\u00e9dio global de uma viola\u00e7\u00e3o caiu para 4,44 milh\u00f5es de d\u00f3lares, a primeira descida em cinco anos, impulsionada por dete\u00e7\u00f5es e conten\u00e7\u00f5es mais r\u00e1pidas. Nos Estados Unidos, por\u00e9m, o valor m\u00e9dio atingiu um m\u00e1ximo hist\u00f3rico de 10,22 milh\u00f5es de d\u00f3lares. A tabela seguinte sintetiza os n\u00fameros de refer\u00eancia da IBM para 2025.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>M\u00e9trica (IBM 2025)<\/th><th>Valor<\/th><th>Varia\u00e7\u00e3o anual<\/th><\/tr><\/thead><tbody><tr><td>Custo m\u00e9dio global por viola\u00e7\u00e3o<\/td><td>4,44 M USD<\/td><td>-9% (de 4,88 M)<\/td><\/tr><tr><td>Custo m\u00e9dio nos EUA<\/td><td>10,22 M USD<\/td><td>+9% (m\u00e1ximo hist\u00f3rico)<\/td><\/tr><tr><td>Custo adicional da IA-sombra<\/td><td>+670 000 USD<\/td><td>Novo fator em 2025<\/td><\/tr><tr><td>Resgate exigido \u00e0 Odido<\/td><td>&gt;1 M EUR<\/td><td>Fra\u00e7\u00e3o do custo total<\/td><\/tr><tr><td>Afetados pela fuga Odido<\/td><td>~6,39 M<\/td><td>Incidente \u00fanico<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">O contraste \u00e9 revelador. O resgate de 1 milh\u00e3o de euros pedido pelos atacantes representa menos de um quarto do custo m\u00e9dio global de uma viola\u00e7\u00e3o calculado pela IBM. Quando se soma a remedia\u00e7\u00e3o t\u00e9cnica, o refor\u00e7o de sistemas, as linhas de apoio a milh\u00f5es de clientes, o aconselhamento jur\u00eddico e a eventual coima do RGPD, o preju\u00edzo total da Odido superar\u00e1 largamente qualquer valor exigido pelos criminosos. A matem\u00e1tica da extors\u00e3o \u00e9 desenhada precisamente para parecer um &#8220;atalho barato&#8221;, e \u00e9 essa a armadilha.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e1 ainda o dano reputacional, mais dif\u00edcil de quantificar mas real. Numa operadora cuja rela\u00e7\u00e3o com o cliente assenta em contratos de longo prazo, a confian\u00e7a erodida traduz-se em cancelamentos, em maior dificuldade de aquisi\u00e7\u00e3o de novos clientes e em press\u00e3o sobre o valor da marca. O mesmo padr\u00e3o observou-se noutras fugas recentes documentadas na nossa cobertura sobre <a href=\"\/pt\/violacoes-de-dados\/\">como acontecem as viola\u00e7\u00f5es de dados<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"comparacao-com-outras-fugas-de-dados-europeias-e-do-setor\">Compara\u00e7\u00e3o com outras fugas de dados europeias e do setor<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A fuga de dados Odido n\u00e3o \u00e9 um caso isolado. Insere-se numa vaga de incidentes de extors\u00e3o de dados que marcou 2025 e 2026, muitos deles ligados ao mesmo ecossistema de atores e a ataques contra plataformas na nuvem. A tabela seguinte compara o caso Odido com outros incidentes recentes documentados nesta publica\u00e7\u00e3o e pela imprensa internacional.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Incidente<\/th><th>Setor<\/th><th>Afetados<\/th><th>Ano<\/th><th>Grupo \/ m\u00e9todo<\/th><\/tr><\/thead><tbody><tr><td>Odido<\/td><td>Telecomunica\u00e7\u00f5es<\/td><td>~6,39 M<\/td><td>2026<\/td><td>ShinyHunters, extors\u00e3o<\/td><\/tr><tr><td>Match Group<\/td><td>Plataformas online<\/td><td>10 M<\/td><td>2026<\/td><td>Fuga de dados<\/td><\/tr><tr><td>Coupang<\/td><td>Com\u00e9rcio eletr\u00f3nico<\/td><td>33,7 M<\/td><td>2025-26<\/td><td>Acesso n\u00e3o autorizado<\/td><\/tr><tr><td>Canvas<\/td><td>Educa\u00e7\u00e3o<\/td><td>275 M<\/td><td>2026<\/td><td>ShinyHunters<\/td><\/tr><tr><td>DaVita<\/td><td>Sa\u00fade<\/td><td>2,7 M<\/td><td>2026<\/td><td>Ransomware<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">O padr\u00e3o \u00e9 inequ\u00edvoco. O ShinyHunters, ou atores que operam de forma semelhante, surge repetidamente, e os setores mais visados concentram dados de identifica\u00e7\u00e3o ricos: telecomunica\u00e7\u00f5es, educa\u00e7\u00e3o, com\u00e9rcio eletr\u00f3nico e sa\u00fade. A Odido distingue-se pela densidade dos dados, j\u00e1 que poucas viola\u00e7\u00f5es combinam IBAN, passaporte e identifica\u00e7\u00e3o nacional num \u00fanico conjunto. Para uma vis\u00e3o detalhada de casos semelhantes, veja a nossa an\u00e1lise sobre a <a href=\"\/pt\/match-group-fuga-dados-10m\/\">fuga de dados do Match Group<\/a> e o <a href=\"\/pt\/ransomware-saude-davita-2026\/\">ransomware na sa\u00fade que exp\u00f4s 2,7 milh\u00f5es de doentes<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contexto-historico-porque-as-telecomunicacoes-sao-alvo-preferencial\">Contexto hist\u00f3rico: porque as telecomunica\u00e7\u00f5es s\u00e3o alvo preferencial<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">As operadoras de telecomunica\u00e7\u00f5es ocupam uma posi\u00e7\u00e3o \u00fanica na cadeia de valor dos dados. Concentram informa\u00e7\u00e3o de identifica\u00e7\u00e3o verificada, dados de fatura\u00e7\u00e3o, IBANs e, com frequ\u00eancia, c\u00f3pias de documentos de identidade exigidos no momento da ativa\u00e7\u00e3o de servi\u00e7os. S\u00e3o, na pr\u00e1tica, reposit\u00f3rios de identidade \u00e0 escala nacional, o que as torna alvos de alt\u00edssimo valor para quem se dedica ao roubo de identidade.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A hist\u00f3ria recente confirma-o. A AT&amp;T, nos Estados Unidos, sofreu exposi\u00e7\u00f5es massivas de dados de clientes associadas \u00e0 mesma vaga de ataques contra plataformas na nuvem. Operadoras europeias enfrentaram incidentes ao longo de 2025 e 2026, num contexto que a Europol descreveu no seu relat\u00f3rio IOCTA 2026, publicado a 28 de abril, como uma preocupa\u00e7\u00e3o transversal a toda a Uni\u00e3o. O setor combina superf\u00edcie de ataque alargada, dados valiosos e obriga\u00e7\u00e3o de disponibilidade permanente, uma tr\u00edade que dificulta a defesa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em Portugal, a tend\u00eancia \u00e9 coerente. A nossa cobertura sobre os <a href=\"\/pt\/ciberataques-portugal-2026\/\">ciberataques em Portugal em 2026<\/a> documentou uma m\u00e9dia de 2.437 ataques por semana por organiza\u00e7\u00e3o e um crescimento de 32% face \u00e0 m\u00e9dia da UE, sinal de que nenhum operador nacional pode considerar-se imune ao mesmo tipo de ofensiva que atingiu a Odido.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinco-previsoes-para-o-resto-de-2026\">Cinco previs\u00f5es para o resto de 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Com base no padr\u00e3o observado, \u00e9 poss\u00edvel antecipar como evoluir\u00e1 este caso e o panorama de fugas de dados nos pr\u00f3ximos meses.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Os dados Odido aparecer\u00e3o \u00e0 venda.<\/strong> Com a recusa de pagamento e o prazo expirado, \u00e9 altamente prov\u00e1vel que o conjunto completo surja em f\u00f3runs criminosos antes do final do ver\u00e3o de 2026, alimentando campanhas de phishing direcionado.<\/li><li><strong>Investiga\u00e7\u00e3o do RGPD com decis\u00e3o prolongada.<\/strong> A autoridade neerlandesa abrir\u00e1 ou intensificar\u00e1 o processo, mas uma decis\u00e3o final sobre coima dificilmente chegar\u00e1 antes de 2027, em linha com o ritmo hist\u00f3rico das grandes investiga\u00e7\u00f5es.<\/li><li><strong>Onda de fraude de identidade nos Pa\u00edses Baixos.<\/strong> A combina\u00e7\u00e3o de IBAN e passaporte alimentar\u00e1 tentativas de abertura de contas e d\u00e9bitos fraudulentos, com pico esperado nos tr\u00eas a seis meses seguintes \u00e0 divulga\u00e7\u00e3o.<\/li><li><strong>Mais operadoras europeias ser\u00e3o visadas.<\/strong> O sucesso do modelo ShinyHunters garante imita\u00e7\u00e3o. Esperam-se novos incidentes em telecomunica\u00e7\u00f5es da UE ao longo de 2026.<\/li><li><strong>Press\u00e3o regulat\u00f3ria refor\u00e7ada.<\/strong> A transposi\u00e7\u00e3o da NIS2 e a revis\u00e3o do Cyber Security Act acelerar\u00e3o exig\u00eancias de notifica\u00e7\u00e3o e auditoria para operadores de servi\u00e7os essenciais em toda a Europa.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"o-que-isto-significa-para-os-clientes-e-como-reagir\">O que isto significa para os clientes e como reagir<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se foi cliente da Odido, ou de qualquer operadora envolvida numa fuga semelhante, h\u00e1 passos concretos a tomar. A exposi\u00e7\u00e3o de IBAN e documentos de identidade exige vigil\u00e2ncia acrescida, porque os dados n\u00e3o podem ser &#8220;revogados&#8221; como uma palavra-passe.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"medidas-imediatas-de-protecao\">Medidas imediatas de prote\u00e7\u00e3o<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li>Verifique se o seu email consta numa fuga conhecida atrav\u00e9s do Have I Been Pwned.<\/li><li>Vigie a conta banc\u00e1ria associada ao IBAN exposto e ative alertas de d\u00e9bito direto n\u00e3o reconhecido.<\/li><li>Desconfie de qualquer contacto que invoque o n\u00famero de cliente ou dados pessoais, mesmo que pare\u00e7a leg\u00edtimo, dado o risco de engenharia social.<\/li><li>Reforce a autentica\u00e7\u00e3o das contas com fatores adicionais, evitando o SMS sempre que poss\u00edvel pelo risco de SIM swapping.<\/li><li>Considere a substitui\u00e7\u00e3o de documentos de identidade comprometidos junto das autoridades competentes.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">&#8220;A pior rea\u00e7\u00e3o a uma fuga de dados \u00e9 a in\u00e9rcia&#8221;, nota um especialista em resposta a incidentes. &#8220;Os criminosos contam com a passividade da maioria. Quem reage nas primeiras semanas reduz drasticamente a probabilidade de se tornar v\u00edtima de fraude efetiva.&#8221; A preven\u00e7\u00e3o cont\u00ednua, descrita no nosso guia sobre <a href=\"\/pt\/extorsao-dados-resgate-15m-2026\/\">extors\u00e3o de dados e resgates<\/a>, \u00e9 a melhor defesa estrutural contra esta categoria de amea\u00e7a.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"perguntas-frequentes-sobre-a-fuga-de-dados-odido\">Perguntas frequentes sobre a fuga de dados Odido<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quantas-pessoas-foram-afetadas-pela-fuga-de-dados-odido\">Quantas pessoas foram afetadas pela fuga de dados Odido?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A Odido confirmou que aproximadamente 6,39 milh\u00f5es de pessoas foram afetadas. O Have I Been Pwned registou 6,1 milh\u00f5es de contas de email \u00fanicas, enquanto os atacantes alegaram acesso a at\u00e9 8 milh\u00f5es de clientes, n\u00famero nunca confirmado de forma independente. O valor de refer\u00eancia oficial \u00e9 6,39 milh\u00f5es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"que-dados-foram-roubados-no-ataque-a-odido\">Que dados foram roubados no ataque \u00e0 Odido?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Os dados expostos incluem nome, morada, telefone, email, data de nascimento, n\u00famero de cliente, n\u00famero de conta banc\u00e1ria (IBAN), n\u00famero de passaporte, carta de condu\u00e7\u00e3o, n\u00famero de identifica\u00e7\u00e3o nacional e notas internas de apoio ao cliente. \u00c9 esta combina\u00e7\u00e3o de identificadores que torna a fuga especialmente perigosa.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quem-e-o-grupo-shinyhunters-responsavel-pelo-ataque\">Quem \u00e9 o grupo ShinyHunters respons\u00e1vel pelo ataque?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">O ShinyHunters \u00e9 um coletivo criminoso ativo desde pelo menos 2020, especializado em extors\u00e3o de dados. Foi associado a grandes incidentes envolvendo a Salesforce, a Snowflake, a Ticketmaster, a AT&amp;T e o Santander. O seu modelo assenta na exfiltra\u00e7\u00e3o massiva de dados seguida de chantagem, em vez da encripta\u00e7\u00e3o t\u00edpica do ransomware cl\u00e1ssico.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"a-odido-pagou-o-resgate\">A Odido pagou o resgate?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e3o. A Odido recusou pagar o resgate superior a 1 milh\u00e3o de euros exigido pelos atacantes. O prazo expirou sem acordo e o Minist\u00e9rio P\u00fablico neerland\u00eas abriu uma investiga\u00e7\u00e3o criminal ao ataque. A recusa segue a recomenda\u00e7\u00e3o das autoridades europeias, mas aumenta a probabilidade de os dados acabarem expostos.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"a-odido-pode-ser-multada-ao-abrigo-do-rgpd\">A Odido pode ser multada ao abrigo do RGPD?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sim. O RGPD prev\u00ea coimas at\u00e9 20 milh\u00f5es de euros ou 4% do volume de neg\u00f3cios anual mundial, consoante o que for mais elevado. A coima efetiva depende do n\u00edvel de neglig\u00eancia, das salvaguardas t\u00e9cnicas existentes, da rapidez da notifica\u00e7\u00e3o e da coopera\u00e7\u00e3o com a autoridade neerlandesa de prote\u00e7\u00e3o de dados. Uma decis\u00e3o final dificilmente chegar\u00e1 antes de 2027.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"o-que-devo-fazer-se-fui-cliente-da-odido\">O que devo fazer se fui cliente da Odido?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Verifique se o seu email aparece numa fuga conhecida, vigie a conta banc\u00e1ria ligada ao IBAN, ative alertas de d\u00e9bito direto, desconfie de contactos que invoquem dados pessoais e reforce a autentica\u00e7\u00e3o das suas contas. Se documentos de identidade foram comprometidos, considere a sua substitui\u00e7\u00e3o junto das autoridades competentes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"esta-fuga-pode-afetar-clientes-em-portugal\">Esta fuga pode afetar clientes em Portugal?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A Odido opera sobretudo nos Pa\u00edses Baixos, pelo que o impacto direto recai sobre clientes neerlandeses. O caso \u00e9, por\u00e9m, relevante para Portugal como aviso: o mesmo grupo e o mesmo m\u00e9todo podem visar operadoras nacionais, e o enquadramento legal do RGPD e da NIS2 aplica-se de forma id\u00eantica em territ\u00f3rio portugu\u00eas.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"como-saber-se-os-meus-dados-foram-expostos\">Como saber se os meus dados foram expostos?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A forma mais r\u00e1pida \u00e9 consultar o servi\u00e7o Have I Been Pwned, que adicionou a fuga de dados Odido \u00e0 sua base a 26 de fevereiro de 2026. A pr\u00f3pria Odido afirmou ter notificado a grande maioria dos afetados na comunica\u00e7\u00e3o inicial, pelo que verificar o email de contacto registado tamb\u00e9m \u00e9 aconselh\u00e1vel.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cobertura-relacionada\">Cobertura relacionada<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/pt\/match-group-fuga-dados-10m\/\">Fuga de Dados Match Group: 10M Afetados<\/a><\/li><li><a href=\"\/pt\/extorsao-dados-resgate-15m-2026\/\">Extors\u00e3o de Dados: Resgate M\u00e9dio de 1,5M USD<\/a><\/li><li><a href=\"\/pt\/ransomware-saude-davita-2026\/\">Ransomware na Sa\u00fade: 2,7M Doentes Expostos<\/a><\/li><li><a href=\"\/pt\/nis2-portugal-regime-ciberseguranca-2026\/\">NIS2 Portugal: Coimas de 10M e 60 Dias para Registo<\/a><\/li><li><a href=\"\/pt\/ciberataques-portugal-2026\/\">Ciberataques em Portugal: 2.437 por Semana<\/a><\/li><li><a href=\"\/pt\/violacoes-de-dados\/\">Viola\u00e7\u00f5es de Dados: Como Acontecem e Como se Proteger<\/a><\/li><li><a href=\"\/pt\/security-hub\/\">Seguran\u00e7a Online Explicada<\/a><\/li><\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fontes-externas\">Fontes externas<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.odido.nl\/veiligheid-eng\" target=\"_blank\" rel=\"noopener\">Comunica\u00e7\u00e3o oficial de seguran\u00e7a da Odido<\/a><\/li><li><a href=\"https:\/\/haveibeenpwned.com\/Breach\/Odido\" target=\"_blank\" rel=\"noopener\">Registo da fuga no Have I Been Pwned<\/a><\/li><li><a href=\"https:\/\/therecord.media\/dutch-telecom-giant-announces-data-breach\" target=\"_blank\" rel=\"noopener\">The Record: an\u00fancio da viola\u00e7\u00e3o pela Odido<\/a><\/li><li><a href=\"https:\/\/www.ibm.com\/reports\/data-breach\" target=\"_blank\" rel=\"noopener\">IBM Cost of a Data Breach Report 2025<\/a><\/li><li><a href=\"https:\/\/home-affairs.ec.europa.eu\/news\/europol-published-report-latest-trends-cybercrime-landscape-2026-04-29_en\" target=\"_blank\" rel=\"noopener\">Europol: relat\u00f3rio IOCTA 2026<\/a><\/li><\/ul>\n","protected":false},"excerpt":{"rendered":"<p>A maior operadora de telecomunica\u00e7\u00f5es dos Pa\u00edses Baixos confirmou uma das maiores fugas de dados da Europa em 2026. A fuga de dados Odido exp\u00f4s informa\u00e7\u00e3o pessoal de aproximadamente 6,39\u2026<\/p>\n","protected":false},"author":6,"featured_media":92,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-91","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/91","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/comments?post=91"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/91\/revisions"}],"predecessor-version":[{"id":93,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/posts\/91\/revisions\/93"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/media\/92"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/media?parent=91"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/categories?post=91"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/pt\/wp-json\/wp\/v2\/tags?post=91"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}