Incidente de cibersegurança - atualização
O que aconteceu
A Metro Mondego foi alvo de um ataque informático do tipo ransomware, detetado no dia 6 de julho de 2026, que afetou parte dos seus sistemas internos. A operação do serviço de transporte não foi comprometida. A Metro Mondego acionou de imediato os seus procedimentos de resposta a incidentes, com o apoio de peritos externos em cibersegurança, e notificou o Centro Nacional de Cibersegurança, a Comissão Nacional de Proteção de Dados e as autoridades responsáveis pela investigação criminal, com quem se mantém em articulação.
O que sabemos neste momento
Os elementos disponíveis levam a Metro Mondego a considerar provável que os atacantes tenham copiado informação que pode incluir dados pessoais. O grupo responsável pelo ataque reivindicou-o publicamente, alegando estar na posse de informação da empresa e anunciando a intenção de a divulgar. Ainda não é possível confirmar que dados foram concretamente copiados. Por precaução, a Metro Mondego decidiu avisar as pessoas potencialmente abrangidas, sem aguardar por essa confirmação, para que possam proteger-se desde já.
Informação aos passageiros
Os dados de pagamento com cartão bancário não foram afetados: os pagamentos são processados em terminais autónomos, isolados dos sistemas atingidos. Quanto aos dados pessoais, este aviso aplica-se apenas aos titulares de passe personalizado: a compra de bilhetes de transporte não envolve o registo de dados pessoais dos passageiros.
Os dados associados ao passe personalizado que podem estar em causa incluem dados de identificação e contacto (como nome, data de nascimento, morada, email, telefone e fotografia), números de identificação oficiais (NIF e número do documento de identificação apresentado no registo) e dados de utilização do título de transporte. Estes avisos aplicam-se igualmente aos passes de titulares menores. Sugerimos aos encarregados de educação que estejam atentos a mensagens, chamadas ou outros contactos suspeitos dirigidos aos menores a seu cargo.
Sobre a SMS enviada aos titulares de passe
Em 29-7-2026, a Metro Mondego enviou uma SMS aos titulares de passe personalizado cujo contacto telefónico consta dos seus registos, a partir do remetente MMondego. O texto enviado foi exatamente o seguinte:
Aviso da Metro Mondego: fomos alvo de um ataque informatico noticiado na comunicacao social e poderao ter sido copiados dados pessoais do seu passe. Consulte os cuidados a ter no site oficial da Metro Mondego. Nunca pedimos dados, codigos ou pagamentos por SMS, chamada ou email.
A SMS da Metro Mondego não contém ligações nem pede qualquer informação. Se receber uma mensagem diferente desta, com ligações, anexos ou pedidos de dados, códigos ou pagamentos, não responda nem abra as ligações, porque não é uma comunicação da Metro Mondego. Agradecemos que a reporte para incidente@metromondego.pt ou para o número 239 488 109.
Os titulares de passe cujo contacto telefónico não conste dos nossos registos, ou esteja desatualizado, não receberão esta SMS e são abrangidos pela informação constante desta página.
Pessoas que contactaram a Metro Mondego por correio eletrónico
Podem também estar em causa o nome, o endereço de correio eletrónico e o número de telefone de pessoas que trocaram mensagens com endereços da Metro Mondego, institucionais ou de colaboradores. Para estas pessoas, o risco principal é a receção de mensagens fraudulentas que se façam passar pela Metro Mondego ou pelos seus interlocutores habituais.
Colaboradores, fornecedores e outras entidades
Os colaboradores (atuais e antigos), os fornecedores e outras pessoas e entidades com relações contratuais com a Metro Mondego serão objeto de comunicação individual específica, adaptada aos dados de cada grupo. Este comunicado constitui, desde já, o aviso público para todas as pessoas que não seja possível contactar individualmente de imediato.
Cuidados a ter
• Desconfie de mensagens, emails ou chamadas em nome da Metro Mondego, ou de bancos e serviços públicos, que solicitem dados pessoais, códigos ou pagamentos, mesmo que mencionem corretamente os seus dados. É precisamente isso que as torna perigosas.
• Não abra ligações nem anexos de mensagens inesperadas.
• Trate como suspeito qualquer pedido de alteração de dados bancários ou de pagamento urgente; confirme sempre através de contactos oficiais que já conhecia, e não dos indicados na mensagem recebida.
• Esteja atento a contratos, faturas, registos ou correspondência em seu nome que não reconheça.
• A Metro Mondego nunca solicita palavras-passe, códigos de autenticação ou dados bancários por telefone, SMS ou correio eletrónico.
Qualquer comunicação suspeita deve ser reportada para o email incidente@metromondego.pt ou para o número 239 488 109. Para questões relativas a dados pessoais, pode contactar o Encarregado de Proteção de Dados através do email dpo@metromondego.pt.
A Metro Mondego continuará a atualizar publicamente esta informação à medida que a investigação evolua e informará as pessoas cujos dados venham a confirmar-se afetados: individualmente, sempre que disponha dos respetivos contactos, e através de comunicado público nos restantes casos. Lamentamos a preocupação que esta situação possa causar e reafirmamos o nosso compromisso com a transparência e com a proteção dos dados que nos estão confiados.