Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2024

Segurança da InformaçãoAtaques e ameaças
Código
fg097984
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A equipe de resposta e tratamento de incidentes (ETIR) de um órgão público detectou, por meio de suas ferramentas de monitoramento da rede, um aumento no número de acessos a um determinado domínio de internet. Como resultado do processo de investigação de um possível incidente de segurança, a ETIR identificou que os usuários que acessaram o determinado domínio haviam recebido e-mails com orientação para trocarem suas senhas no sistema de Single Sign-On (SSO) do órgão. O domínio acessado continha uma página de internet, com características similares à página do SSO do órgão, porém, com domínio diferente, cujo objetivo era capturar as credenciais de acesso dos usuários.A ETIR identificou que o órgão sofreu um ataque do tipo:
  1. Aadvanced fee fraud;
  2. Bphishing;
  3. Cemail spoofing;
  4. Dscanning;
  5. Esnifing.
Revelar gabarito e comentário

GabaritoB — phishing;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de engenharia social: Phishing

Gabarito: letra B. O cenário descreve um ataque de phishing: os usuários recebem e-mails falsos (com orientação para trocar senhas) que os direcionam a uma página web fraudulenta, idêntica à do SSO legítimo, com o objetivo de roubar credenciais. É a definição clássica: "engana usuários para roubar informações confidenciais através de comunicações falsificadas" (item 2 da lista de ataques).

A banca testa a identificação do ataque típico de engenharia social que combina e-mail enganoso com site falso para capturar dados de acesso. O elemento-chave é a página falsa que imita a legítima para coletar credenciais — isso diferencia o phishing de outros ataques listados.

Alternativa A — ❌ Incorreta

Advanced fee fraud (fraude de taxa adiantada) é um golpe em que a vítima paga adiantado por um suposto serviço/benefício que nunca se concretiza. Não há pagamento ou promessa de ganho financeiro no enunciado — o objetivo é capturar senhas, não extorquir taxa.

Alternativa B — ✅ Correta ⟵ GABARITO

Phishing é o ataque de engenharia social em que o atacante cria uma comunicação (e-mail, mensagem) e um site falsos para induzir a vítima a revelar informações confidenciais, como credenciais de acesso. O enunciado descreve exatamente isso: e-mail solicitando troca de senha + página falsa do SSO.

Material de apoio (definição de Phishing):

"Phishing: Engana usuários para roubar informações confidenciais através de comunicações falsificadas."

Alternativa C — ❌ Incorreta

Email spoofing é a falsificação do remetente do e-mail, fazendo parecer que veio de uma fonte confiável. Embora o e-mail do enunciado provavelmente tenha usado spoofing, o ataque como um todo não se limita a isso: o objetivo principal é a página falsa que coleta senhas. O termo mais abrangente e correto é phishing, que inclui o e-mail enganoso e a página fraudulenta.

Alternativa D — ❌ Incorreta

Scanning refere-se à varredura de redes ou sistemas para descobrir portas abertas, serviços ou vulnerabilidades (ex.: port scanning). No enunciado, a ETIR detectou acessos a um domínio suspeito, mas o ataque em si não foi uma varredura — foi uma campanha enganosa direcionada aos usuários.

Alternativa E — ❌ Incorreta

Sniffing (ou packet sniffing) é a captura e análise de tráfego de rede para interceptar dados em trânsito. O ataque descrito não envolve interceptação passiva de rede; ele usa engenharia social ativa (e-mail + site falso).

PEGA ESSA DICA!

Para diferenciar phishing de ataques similares, foque no método de entrega e no objetivo: phishing sempre usa um canal de comunicação enganoso (e-mail, SMS, telefone) e uma página/interface falsa para coletar dados. Se o ataque usa engenharia social + página falsa, é phishing; se é só falsificação de remetente (sem página falsa), é email spoofing; se é direcionado a um alvo específico com conteúdo personalizado, é spear phishing.

Gabarito: letra B.

Link permanente: /questoes/fg097984