Questão de Segurança da Informação — Ataques e ameaças — FGV 2024
Segurança da Informação›Ataques e ameaças
Código
fg097984
Banca
FGV
Órgão
TJ-AP
Ano
2024
Nível
Superior
Cargo
Analista Judiciário - Apoio Especializado - Tecnologia da Informação - Segurança da Informação
A equipe de resposta e tratamento de incidentes (ETIR) de um órgão público detectou, por meio de suas ferramentas de monitoramento da rede, um aumento no número de acessos a um determinado domínio de internet. Como resultado do processo de investigação de um possível incidente de segurança, a ETIR identificou que os usuários que acessaram o determinado domínio haviam recebido e-mails com orientação para trocarem suas senhas no sistema de Single Sign-On (SSO) do órgão. O domínio acessado continha uma página de internet, com características similares à página do SSO do órgão, porém, com domínio diferente, cujo objetivo era capturar as credenciais de acesso dos usuários.A ETIR identificou que o órgão sofreu um ataque do tipo:
Aadvanced fee fraud;
Bphishing;
Cemail spoofing;
Dscanning;
Esnifing.
Revelar gabarito e comentário▾
GabaritoB — phishing;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de engenharia social: Phishing
Gabarito: letra B. O cenário descreve um ataque de phishing: os usuários recebem e-mails falsos (com orientação para trocar senhas) que os direcionam a uma página web fraudulenta, idêntica à do SSO legítimo, com o objetivo de roubar credenciais. É a definição clássica: "engana usuários para roubar informações confidenciais através de comunicações falsificadas" (item 2 da lista de ataques).
A banca testa a identificação do ataque típico de engenharia social que combina e-mail enganoso com site falso para capturar dados de acesso. O elemento-chave é a página falsa que imita a legítima para coletar credenciais — isso diferencia o phishing de outros ataques listados.
Alternativa A — ❌ Incorreta
Advanced fee fraud (fraude de taxa adiantada) é um golpe em que a vítima paga adiantado por um suposto serviço/benefício que nunca se concretiza. Não há pagamento ou promessa de ganho financeiro no enunciado — o objetivo é capturar senhas, não extorquir taxa.
Alternativa B — ✅ Correta ⟵ GABARITO
Phishing é o ataque de engenharia social em que o atacante cria uma comunicação (e-mail, mensagem) e um site falsos para induzir a vítima a revelar informações confidenciais, como credenciais de acesso. O enunciado descreve exatamente isso: e-mail solicitando troca de senha + página falsa do SSO.
Material de apoio (definição de Phishing):
"Phishing: Engana usuários para roubar informações confidenciais através de comunicações falsificadas."
Alternativa C — ❌ Incorreta
Email spoofing é a falsificação do remetente do e-mail, fazendo parecer que veio de uma fonte confiável. Embora o e-mail do enunciado provavelmente tenha usado spoofing, o ataque como um todo não se limita a isso: o objetivo principal é a página falsa que coleta senhas. O termo mais abrangente e correto é phishing, que inclui o e-mail enganoso e a página fraudulenta.
Alternativa D — ❌ Incorreta
Scanning refere-se à varredura de redes ou sistemas para descobrir portas abertas, serviços ou vulnerabilidades (ex.: port scanning). No enunciado, a ETIR detectou acessos a um domínio suspeito, mas o ataque em si não foi uma varredura — foi uma campanha enganosa direcionada aos usuários.
Alternativa E — ❌ Incorreta
Sniffing (ou packet sniffing) é a captura e análise de tráfego de rede para interceptar dados em trânsito. O ataque descrito não envolve interceptação passiva de rede; ele usa engenharia social ativa (e-mail + site falso).
PEGA ESSA DICA!
Para diferenciar phishing de ataques similares, foque no método de entrega e no objetivo: phishing sempre usa um canal de comunicação enganoso (e-mail, SMS, telefone) e uma página/interface falsa para coletar dados. Se o ataque usa engenharia social + página falsa, é phishing; se é só falsificação de remetente (sem página falsa), é email spoofing; se é direcionado a um alvo específico com conteúdo personalizado, é spear phishing.