Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2024

Segurança da InformaçãoAtaques e ameaças
Código
fg077474
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Os gerentes dos departamentos de um órgão público receberam um e-mail com informações específicas sobre suas carreiras, informando-os de que haviam sido selecionados para um evento de mentoria com um especialista em design thinking, que seria totalmente custeado pelo órgão, e que deveriam fazer suas inscrições. No e-mail constava o link para a inscrição, no qual seria necessário se autenticar com as credenciais do sistema de Single Sign-On do órgão.A ETIR (Equipe de Tratamento de Incidentes em Redes) do órgão identificou que os gerentes sofreram um ataque do tipo:
  1. Ae-mail spoofing;
  2. Bransomware;
  3. Cphishing;
  4. Dpharming;
  5. Espear phishing.
Revelar gabarito e comentário

GabaritoE — spear phishing.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de engenharia social: phishing vs. spear phishing

Gabarito: letra E. O ataque descrito é spear phishing, pois o e-mail foi direcionado a um grupo específico (gerentes) com informações personalizadas (detalhes da carreira, evento de mentoria), caracterizando uma tentativa mais focada e convincente do que o phishing genérico.

A questão testa a capacidade de diferenciar tipos de ataques de phishing. O e-mail continha um link que solicitava credenciais do Single Sign-On, típico de roubo de credenciais. A personalização do conteúdo é o diferencial do spear phishing.

Tipo de Ataque

Característica Principal

Alvo

Exemplo no Contexto

Spear Phishing

Mensagem personalizada e direcionada

Grupo específico (gerentes)

E-mail com informações da carreira e evento de mentoria

Phishing

Mensagem genérica e em massa

Qualquer usuário

E-mail falso de banco enviado a milhares de pessoas

E-mail Spoofing

Falsificação do remetente

Indeterminado

E-mail com endereço de remetente falsificado

Ransomware

Criptografa dados e exige resgate

Sistema infectado

Arquivos bloqueados com pedido de pagamento

Pharming

Redireciona tráfego para site falso

Usuários de um site legítimo

DNS manipulado para levar a página falsa de banco

1Phishing (genérico)
Em massa
Sem personalização
2Spear phishing (direcionado)
Alvo específico
Conteúdo personalizado
3Whaling (alta direção)
Alvo: executivos
Conteúdo estratégico
Engenharia social
LEVELsoulevel.com.br
Engenharia social: Phishing (genérico) (Em massa, Sem personalização); Spear phishing (direcionado) (Alvo específico, Conteúdo personalizado); Whaling (alta direção) (Alvo: executivos, Conteúdo estratégico)

Alternativa A - ❌ Incorreta

E-mail spoofing consiste na falsificação do remetente do e-mail, mas não necessariamente envolve conteúdo direcionado ou roubo de credenciais. A descrição do ataque não menciona que o remetente foi falsificado; o foco está na personalização e no alvo específico.

Alternativa B - ❌ Incorreta

Ransomware é um malware que criptografa arquivos ou sistemas e exige resgate. Não há indício de criptografia ou exigência de pagamento; o ataque visa obter credenciais de acesso, não bloquear dados.

Alternativa C - ❌ Incorreta

Phishing é uma tentativa genérica de enganar usuários para obter informações confidenciais, geralmente enviada em massa. No caso, o e-mail foi direcionado a gerentes com conteúdo específico sobre suas carreiras, o que o torna um ataque direcionado, ou seja, spear phishing. A banca usa phishing genérico como distrator.

Alternativa D - ❌ Incorreta

Pharming redireciona o tráfego de um site legítimo para um site falso, sem necessariamente envolver e-mail ou personalização. O ataque descrito começa por um e-mail com link, não por redirecionamento de DNS ou manipulação de tráfego.

Alternativa E - ✅ Correta ⟵ GABARITO

Spear phishing é a variação do phishing que tem alvo específico – neste caso, os gerentes de departamento. O e-mail continha informações personalizadas (carreira, evento de mentoria) para aumentar a credibilidade, exatamente a característica que define o spear phishing.

NÃO CAIA NESSA!

A banca explora a confusão entre phishing genérico e spear phishing. A chave é identificar se houve direcionamento personalizado. No enunciado, as informações específicas sobre a carreira dos gerentes indicam um ataque direcionado, ou seja, spear phishing.

Gabarito: letra E.

Link permanente: /questoes/fg077474