O BE pede esclarecimentos ao Governo sobre a prestação de serviços de empresa israelita na área da tecnologia, associada à VPN utilizada pela Universidade de Aveiro, e cujo sistema informático foi atacado.
Questiona o Ministério da Educação, Ciência e Inovação sobre o ciberataque deste verão à Universidade de Aveiro.
Fala em “exploração de vulnerabilidades críticas” nos produtos de VPN da Check Point Software Technologies utilizados por instituições públicas de ensino superior e fala em “silêncio institucional perante a comunidade académica”.
A 9 de março de 2026, o Bloco de Esquerda tornou público que a Universidade de Aveiro (UA) assenta o seu serviço de rede privada virtual (VPN) em tecnologia da Check Point Software Technologies, empresa com sede em Telavive.
A solução tecnológica será, também, usada na Universidade do Porto (FEUP, FCUP, ICBAS e FFUP) e na Universidade Nova de Lisboa (FCSH).
O BE revela que até hoje não se conhece qualquer esclarecimento da instituição sobre a arquitetura do serviço, sobre onde termina o túnel VPN, sobre quem tem acesso técnico ao tráfego ou sobre a avaliação de impacto que uma escolha desta natureza exige.
A 29 de julho de 2026, a UA informou que detetara um acesso indevido aos seus sistemas de informação, do qual resultou a exposição de dados pessoais e institucionais.
O Reitor explicou à Lusa e à Renascença que o ataque acontecera “há uns dias”, que a instituição só se apercebeu da sua extensão na tarde de 28 de julho, quando foi contactada por correio eletrónico pelos próprios atacantes, os quais apresentaram prova da informação copiada e pretendiam chegar a um “acordo justo”.
A 30 de julho, o Centro Nacional de Cibersegurança (CNCS) precisou que o CERT.PT fora notificado a 20 de julho, que se tratou de um ataque de ransomware com exfiltração de informação de caixas de correio eletrónico e de, pelo menos, uma base de dados, que o incidente foi participado à Polícia Judiciária e à Comissão Nacional de Proteção de Dados (CNPD), e que o CERT.PT solicitou à UA os elementos necessários à análise e recomendou medidas adicionais de reforço da segurança.
Toda a comunidade académica, 13.626 estudantes de graduação, 3.811 de pós-graduação, cerca de 1.400 docentes e investigadores e 650 trabalhadores técnicos, administrativos e de gestão, foi obrigada a alterar a palavra-passe.
Desde 30 de julho não há informação pública nova.
Não se sabe que base de dados foi exfiltrada, que categorias de dados contém, quantas pessoas são afetadas, se os dados foram publicados, se houve negociação com os atacantes, qual foi o vetor de entrada, nem se foi realizada uma auditoria forense independente.
O BE lembra que empresa está ligada ao setor de tecnologia que fornece o principal serviço de inteligência de sinais das Forças Armadas de Israel e tem ligação a consórcios fabricantes de armamento.
“Estas ligações não são um pormenor biográfico: são a razão pela qual a escolha deste fornecedor para a infraestrutura crítica de acesso remoto de instituições públicas de ensino superior exige uma avaliação de impacto e uma decisão fundamentada, e não uma mera adjudicação técnica”, refere o BE que assinala relatos de membros da comunidade académica da UA sobre falhas frequentes.
O Partido questiona o Ministério da Educação, Ciência e Inovação sobre o grau de conhecimento sobre este tema, se há relação com a empresa israelita, se houve auditoria forense independente e com que conclusões, que base de dados foi exfiltrada, se os atacantes foram identificados, se houve contactos ou negociação com os atacantes, se foi realizada avaliação de impacto sobre a proteção de dados, razões para a falta de informação pública da UA desde 30 de julho, se foi apresentado relatório ao Conselho Geral da Universidade, que apoio foi dado às pessoas cujas caixas de correio foram copiadas, que orientações transmitiu ou vai transmitir o Ministério às instituições de ensino superior público, se considera o Governo compatível com a Estratégia Nacional de Segurança do Ciberespaço, com a Diretiva NIS 2 e com os objetivos de soberania digital da União Europeia que infraestruturas críticas de rede de universidades públicas dependam de um único fornecedor extraeuropeu e que critérios de responsabilidade em matéria de direitos humanos e de direito internacional tenciona o Ministério promover nos procedimentos de contratação tecnológica das instituições sob a sua tutela, à luz das ligações documentadas deste fornecedor ao complexo militar e de inteligência israelita.