Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — CESPE / CEBRASPE 2026

Segurança da InformaçãoAtaques e ameaças
Código
ce226657
Banca
CESPE / CEBRASPE
Órgão
PC-MG
Ano
2026
Nível
Médio
Cargo
Técnico Assistente - Auxiliar de Perícia
Um técnico de laboratório recebe em seu correio eletrônico institucional uma mensagem que aparenta ter sido enviada pelo setor de TI da organização, solicitando a atualização da senha de acesso aos sistemas internos por meio de um link fornecido na própria mensagem. Ao acessar o link, o técnico é direcionado a uma página visualmente semelhante ao portal oficial da instituição e, nela, insere seu usuário e sua senha, sem realizar download, instalação ou execução de qualquer arquivo, programa ou extensão. Posteriormente, identifica-se, nos registros de acesso corporativos, que as credenciais informadas pelo técnico foram utilizadas por terceiros sem autorização para acessar sistemas internos da instituição.Considerando a situação hipotética apresentada e conceitos de segurança na Internet, assinale a opção em que é corretamente apresentada a ameaça caracterizada no cenário narrado
  1. Aspyware de monitoramento
  2. Bmalware de negação de serviço
  3. Cphishing direcionado
  4. Dvírus autorreplicante por execução local
Revelar gabarito e comentário

GabaritoC — phishing direcionado

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de phishing

Gabarito: letra C. A situação descreve um ataque de phishing direcionado (spear phishing), em que um e-mail fraudulento, aparentando ser do setor de TI, induz o usuário a acessar uma página falsa e fornecer suas credenciais. Não houve instalação de malware, descartando as demais alternativas. O conceito de phishing é definido como enganar usuários para roubar informações confidenciais por meio de comunicações falsificadas (conteúdo de apoio).

NÃO CAIA NESSA!

A banca pode levar o candidato a pensar em spyware ou vírus, mas o cenário não envolve download ou execução de software malicioso. A coleta de credenciais ocorre voluntariamente pela vítima, característica central do phishing. Fique atento: se não há instalação de programa, não é malware.

Phishing
  • 1Genérico
    • Comunicação falsa em massa
    • Roubo de informações
  • 2Direcionado (spear phishing)
    • Alvo específico
    • E-mail personalizado (ex.: setor de TI)
    • Página falsa
    • Sem instalação de malware
    • Vítima fornece dados voluntariamente
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Spyware de monitoramento requer a instalação de um programa para monitorar as atividades do usuário. No cenário, o técnico não realizou download ou execução de qualquer arquivo; ele apenas forneceu as credenciais em uma página falsa. Portanto, não há spyware.

Alternativa B — ❌ Incorreta

Malware de negação de serviço (DoS/DDoS) tem como objetivo sobrecarregar um sistema para torná-lo indisponível. Não há qualquer indício de ataque de negação de serviço; o objetivo era o roubo de credenciais. Além disso, não foi instalado malware.

Alternativa C — ✅ Correta ⟵ GABARITO

Phishing direcionado (também chamado de spear phishing) é a técnica em que um atacante envia uma comunicação falsa, personalizada para um alvo específico, com o intuito de obter informações confidenciais. O e-mail aparentando ser do TI, a página falsa e o roubo de credenciais se encaixam perfeitamente nessa definição. O conteúdo de apoio lista o phishing como "engana usuários para roubar informações confidenciais através de comunicações falsificadas" e o spear phishing como "direcionado a indivíduos ou empresas específicas".

Alternativa D — ❌ Incorreta

Vírus autorreplicante por execução local é um malware que se replica e necessita de execução de um arquivo infectado. Não houve execução de arquivo, nem replicação. A ameaça não é um vírus.

Gabarito: letra C.

Link permanente: /questoes/ce226657