Questão de Segurança da Informação — Ataques e ameaças — FGV 2024
Segurança da Informação›Ataques e ameaças
Código
fg077474
Banca
FGV
Órgão
CVM
Ano
2024
Nível
Superior
Cargo
Analista - Perfil 9 - TI / Infraestrutura e Segurança - Tarde
Os gerentes dos departamentos de um órgão público receberam um e-mail com informações específicas sobre suas carreiras, informando-os de que haviam sido selecionados para um evento de mentoria com um especialista em design thinking, que seria totalmente custeado pelo órgão, e que deveriam fazer suas inscrições. No e-mail constava o link para a inscrição, no qual seria necessário se autenticar com as credenciais do sistema de Single Sign-On do órgão.A ETIR (Equipe de Tratamento de Incidentes em Redes) do órgão identificou que os gerentes sofreram um ataque do tipo:
Ae-mail spoofing;
Bransomware;
Cphishing;
Dpharming;
Espear phishing.
Revelar gabarito e comentário▾
GabaritoE — spear phishing.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de engenharia social: phishing vs. spear phishing
Gabarito: letra E. O ataque descrito é spear phishing, pois o e-mail foi direcionado a um grupo específico (gerentes) com informações personalizadas (detalhes da carreira, evento de mentoria), caracterizando uma tentativa mais focada e convincente do que o phishing genérico.
A questão testa a capacidade de diferenciar tipos de ataques de phishing. O e-mail continha um link que solicitava credenciais do Single Sign-On, típico de roubo de credenciais. A personalização do conteúdo é o diferencial do spear phishing.
Tipo de Ataque
Característica Principal
Alvo
Exemplo no Contexto
Spear Phishing
Mensagem personalizada e direcionada
Grupo específico (gerentes)
E-mail com informações da carreira e evento de mentoria
Phishing
Mensagem genérica e em massa
Qualquer usuário
E-mail falso de banco enviado a milhares de pessoas
E-mail spoofing consiste na falsificação do remetente do e-mail, mas não necessariamente envolve conteúdo direcionado ou roubo de credenciais. A descrição do ataque não menciona que o remetente foi falsificado; o foco está na personalização e no alvo específico.
Alternativa B - ❌ Incorreta
Ransomware é um malware que criptografa arquivos ou sistemas e exige resgate. Não há indício de criptografia ou exigência de pagamento; o ataque visa obter credenciais de acesso, não bloquear dados.
Alternativa C - ❌ Incorreta
Phishing é uma tentativa genérica de enganar usuários para obter informações confidenciais, geralmente enviada em massa. No caso, o e-mail foi direcionado a gerentes com conteúdo específico sobre suas carreiras, o que o torna um ataque direcionado, ou seja, spear phishing. A banca usa phishing genérico como distrator.
Alternativa D - ❌ Incorreta
Pharming redireciona o tráfego de um site legítimo para um site falso, sem necessariamente envolver e-mail ou personalização. O ataque descrito começa por um e-mail com link, não por redirecionamento de DNS ou manipulação de tráfego.
Alternativa E - ✅ Correta ⟵ GABARITO
Spear phishing é a variação do phishing que tem alvo específico – neste caso, os gerentes de departamento. O e-mail continha informações personalizadas (carreira, evento de mentoria) para aumentar a credibilidade, exatamente a característica que define o spear phishing.
NÃO CAIA NESSA!
A banca explora a confusão entre phishing genérico e spear phishing. A chave é identificar se houve direcionamento personalizado. No enunciado, as informações específicas sobre a carreira dos gerentes indicam um ataque direcionado, ou seja, spear phishing.