Um novo estudo da NordVPN revela que os cookies de navegação se tornaram o principal alvo dos cibercriminosos, ultrapassando o roubo de palavras-passe e dados bancários. Portugal regista uma média de 20 cookies roubados por pessoa.
Os dados guardados nos navegadores de internet são, oficialmente, a nova “mina de ouro” dos piratas informáticos. Uma investigação recente da empresa de cibersegurança NordVPN detetou mais de 52,4 mil milhões de cookies roubados num período de apenas um ano (entre junho de 2025 e junho de 2026).
Cookies podem ser uma nova fonte de ouro
A análise aos dados de infostealers (software malicioso de roubo de informações) revelou que os registos de cookies aparecem agora 4,6 vezes mais frequentemente do que todos os outros tipos de dados roubados juntos, incluindo palavras-passe, ficheiros e registos de cartões de crédito.
Portugal não passa ao lado desta ameaça, ocupando o 38.º lugar a nível global, com 213.844.383 cookies comprometidos, o que equivale a aproximadamente 20,57 cookies roubados por cidadão.
O crescente interesse dos atacantes por estes pequenos ficheiros de texto prende-se com a facilidade com que permitem contornar os sistemas de segurança.

Ao reutilizar um cookie de uma sessão ativa, um cibercriminoso consegue fazer-se passar pelo utilizador legítimo e entrar em contas privadas sem nunca precisar de introduzir uma palavra-passe, uma técnica conhecida como sequestro de sessão (session hijacking).
“Estamos a assistir a uma mudança fundamental na forma como os hackers atuam. Já não se trata apenas de descodificar uma palavra-passe. Trata-se de roubar a chave digital que já está na fechadura”
Marijus Briedis, diretor de tecnologia da NordVPN
Ao contrário do que se poderia pensar, o principal objetivo destes ataques não são diretamente as credenciais bancárias, mas sim o acesso a plataformas de uso diário.
O topo da lista de contas mais afetadas é liderado pela Google (11,78 milhões de registos roubados), seguida pelo Facebook (8,10 milhões) e pela Microsoft (7,85 milhões).
As plataformas ligadas ao entretenimento e ao lazer também figuram entre os alvos preferenciais. Serviços como a Netflix, Twitch, YouTube, Discord, Reddit e até o Roblox aparecem frequentemente expostos nos registos analisados, demonstrando que o roubo destina-se a todo o tipo de contas.
O estudo avança com um dado preocupante, onde se pode concluir que cerca de 96% das infeções que originaram estes roubos ocorreram em dispositivos que tinham software de segurança e antivírus ativo. Isto sublinha a evolução sofisticada desta ameaça, que consegue contornar as defesas tradicionais.

A nível geográfico, o problema tem uma escala global, com registos de roubos em mais de 250 países. A Índia liderou o volume total com 4,68 mil milhões de cookies roubados, seguida pelo Brasil (2,83 mil milhões) e pelos EUA (2,43 mil milhões).
No entanto, ajustando os dados à dimensão da população, países como o Uruguai, Peru e Chile apresentam a maior taxa de incidência por pessoa.
Para mitigar o risco, os especialistas em cibersegurança recomendam uma mudança de hábitos por parte dos utilizadores. “Se um cookie de sessão for roubado, sair das contas afetadas (fazer logout) e atualizar essa sessão pode limitar significativamente os danos”, conclui Briedis, recomendando ainda a limpeza regular da cache do navegador.
