Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2023
Segurança da Informação›Ataques e ameaças
Código
ce154633
Banca
CESPE / CEBRASPE
Órgão
EMPREL
Ano
2023
Nível
Superior
Cargo
Analista de Sistemas
João recebeu uma ligação telefônica de um suposto funcionário de um banco onde ele tem conta-corrente. Esse funcionário informou que o motivo da referida ligação era a confirmação de uma transferência bancária de alto valor que o cliente em questão teria realizado. Após João negar a autoria da transferência, a qual não havia feito, o suposto funcionário pediu que ele digitasse, no teclado do telefone, os seus dados pessoais, como CPF, agência, conta e senha, para que o sistema do banco processasse o cancelamento da transferência. Preocupado, João atendeu ao pedido do suposto funcionário do banco. A referida transferência bancária nunca ocorreu.Nessa situação hipotética, João foi vítima de um ataque baseado em
Aengenharia social.
Bexploração de vulnerabilidade.
Cforça bruta.
Dnegação de serviço.
Ecódigo malicioso.
Revelar gabarito e comentário▾
GabaritoA — engenharia social.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de Engenharia Social
Gabarito: letra A. A situação descreve um ataque de engenharia social, mais especificamente a variação conhecida como vishing (phishing por telefone). O atacante manipulou psicologicamente a vítima, usando falsa autoridade e urgência, para obter dados pessoais e bancários. Nenhuma das outras alternativas se aplica ao cenário.
Tipo de Ataque
Descrição
Aplicação ao Cenário
Exemplo
Engenharia Social
Manipulação psicológica para obter informações confidenciais
O atacante usou falsa autoridade e urgência para convencer João a fornecer dados bancários
Vishing (phishing por telefone)
Exploração de Vulnerabilidade
Aproveitamento de falhas técnicas em sistemas
Não há falha técnica sendo explorada; o ataque é puramente social
Buffer overflow, SQL injection
Força Bruta
Tentativas repetitivas e automatizadas de adivinhar senhas
João forneceu a senha voluntariamente, sem tentativa de adivinhação
Ataque de dicionário
Negação de Serviço
Tornar um serviço inacessível por sobrecarga
Nada disso ocorreu na ligação
Ataque DDoS
Código Malicioso
Programa criado para causar danos ou obter acesso não autorizado
Não houve instalação ou execução de software malicioso
A engenharia social envolve a manipulação psicológica de pessoas para que divulguem informações confidenciais ou realizem ações que comprometam a segurança. No caso, o suposto funcionário do banco criou uma situação de falsa urgência (cancelamento de transferência inexistente) e convenceu João a digitar seus dados no teclado do telefone. Esse é o conceito central de engenharia social, e a modalidade específica é o vishing (phishing via chamada telefônica).
Alternativa B — ❌ Incorreta
Exploração de vulnerabilidade refere-se a ataques que aproveitam falhas técnicas em software, hardware ou configurações (ex.: buffer overflow, SQL injection). Não há qualquer elemento técnico sendo explorado; o ataque é puramente social.
Alternativa C — ❌ Incorreta
Ataque de força bruta consiste em tentativas repetitivas e automatizadas de adivinhar senhas ou chaves criptográficas. João forneceu voluntariamente sua senha, sem que houvesse tentativa de adivinhação.
Alternativa D — ❌ Incorreta
Negação de serviço (DoS/DDoS) visa tornar um serviço ou sistema inacessível, sobrecarregando-o com tráfego ou requisições. Nada disso ocorreu na ligação.
Alternativa E — ❌ Incorreta
Código malicioso (malware) é um programa criado para causar danos ou obter acesso não autorizado. Não houve instalação ou execução de software malicioso; a vítima entregou os dados por engano.