Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026
Segurança da Informação›Ataques e ameaças
Código
ce226657
Banca
CESPE / CEBRASPE
Órgão
PC-MG
Ano
2026
Nível
Médio
Cargo
Técnico Assistente - Auxiliar de Perícia
Um técnico de laboratório recebe em seu correio eletrônico institucional uma mensagem que aparenta ter sido enviada pelo setor de TI da organização, solicitando a atualização da senha de acesso aos sistemas internos por meio de um link fornecido na própria mensagem. Ao acessar o link, o técnico é direcionado a uma página visualmente semelhante ao portal oficial da instituição e, nela, insere seu usuário e sua senha, sem realizar download, instalação ou execução de qualquer arquivo, programa ou extensão. Posteriormente, identifica-se, nos registros de acesso corporativos, que as credenciais informadas pelo técnico foram utilizadas por terceiros sem autorização para acessar sistemas internos da instituição.Considerando a situação hipotética apresentada e conceitos de segurança na Internet, assinale a opção em que é corretamente apresentada a ameaça caracterizada no cenário narrado
Aspyware de monitoramento
Bmalware de negação de serviço
Cphishing direcionado
Dvírus autorreplicante por execução local
Revelar gabarito e comentário▾
GabaritoC — phishing direcionado
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de phishing
Gabarito: letra C. A situação descreve um ataque de phishing direcionado (spear phishing), em que um e-mail fraudulento, aparentando ser do setor de TI, induz o usuário a acessar uma página falsa e fornecer suas credenciais. Não houve instalação de malware, descartando as demais alternativas. O conceito de phishing é definido como enganar usuários para roubar informações confidenciais por meio de comunicações falsificadas (conteúdo de apoio).
NÃO CAIA NESSA!
A banca pode levar o candidato a pensar em spyware ou vírus, mas o cenário não envolve download ou execução de software malicioso. A coleta de credenciais ocorre voluntariamente pela vítima, característica central do phishing. Fique atento: se não há instalação de programa, não é malware.
Phishing
1Genérico
Comunicação falsa em massa
Roubo de informações
2Direcionado (spear phishing)
Alvo específico
E-mail personalizado (ex.: setor de TI)
Página falsa
Sem instalação de malware
Vítima fornece dados voluntariamente
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Spyware de monitoramento requer a instalação de um programa para monitorar as atividades do usuário. No cenário, o técnico não realizou download ou execução de qualquer arquivo; ele apenas forneceu as credenciais em uma página falsa. Portanto, não há spyware.
Alternativa B — ❌ Incorreta
Malware de negação de serviço (DoS/DDoS) tem como objetivo sobrecarregar um sistema para torná-lo indisponível. Não há qualquer indício de ataque de negação de serviço; o objetivo era o roubo de credenciais. Além disso, não foi instalado malware.
Alternativa C — ✅ Correta ⟵ GABARITO
Phishing direcionado (também chamado de spear phishing) é a técnica em que um atacante envia uma comunicação falsa, personalizada para um alvo específico, com o intuito de obter informações confidenciais. O e-mail aparentando ser do TI, a página falsa e o roubo de credenciais se encaixam perfeitamente nessa definição. O conteúdo de apoio lista o phishing como "engana usuários para roubar informações confidenciais através de comunicações falsificadas" e o spear phishing como "direcionado a indivíduos ou empresas específicas".
Alternativa D — ❌ Incorreta
Vírus autorreplicante por execução local é um malware que se replica e necessita de execução de um arquivo infectado. Não houve execução de arquivo, nem replicação. A ameaça não é um vírus.