Questão de Segurança da Informação — Ataques e ameaças — FGV 2024
Segurança da Informação›Ataques e ameaças
Código
fg098484
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Segurança de TI
O setor de pagamento da empresa XIMLINTO Ltda foi criptografado após a ação de um grupo hacker denominado Fancy Bear. Para remover a criptografia, o grupo está solicitando um pagamento em bitcoins para uma conta em um país do leste europeu. Durante a auditoria no sistema, foi identificado que um dos maiores diretores da empresa, fanático por motos e carros, acessou um link malicioso com uma oferta imperdível de compra de insumos para moto e carro com 50% de desconto de dentro de um dos computadores da empresa.Nessa situação, os tipos de ataque utilizados pelo grupo Fancy Bear foram:
Aadware e backdoor;
Bransomware e phishing;
Cforça bruta e trojan;
Dmalware e engenharia social;
Eransomware e spear phising.
Revelar gabarito e comentário▾
GabaritoB — ransomware e phishing;
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques de ransomware e phishing
Gabarito: letra B. O ataque descrito combina ransomware (criptografia dos dados da empresa e exigência de pagamento em bitcoins) com phishing (engano por meio de um link malicioso com uma oferta irresistível). O ransomware é evidenciado pela ação de criptografar o setor de pagamento e pelo pedido de resgate. O phishing, por sua vez, ocorre quando o diretor – atraído por uma oferta falsa de 50% de desconto em insumos para moto e carro – clica no link malicioso, permitindo a entrada do grupo hacker. Embora o ataque seja direcionado a uma pessoa específica (spear phishing), a banca considerou correta a denominação genérica “phishing”, que abrange o conceito.
O material de apoio define:
Ransomware: malware que criptografa arquivos e exige pagamento para descriptografá-los.
Phishing: engana usuários para roubar informações confidenciais por meio de comunicações falsificadas.
Spear phishing: variação do phishing direcionada a indivíduos ou empresas específicas.
Ataque combinado
1Ransomware
Criptografa dados
Exige resgate (bitcoin)
2Phishing
Link malicioso
Oferta falsa (engano)
Spear phishing (direcionado)
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
Adware (exibição de anúncios intrusivos) e backdoor (acesso secreto) não correspondem ao cenário. O ataque não se baseia em anúncios nem em porta dos fundos, mas sim em criptografia e engenharia social.
Alternativa B — ✅ Correta ⟵ GABARITO
A criptografia e o resgate são características de ransomware; o diretor foi vítima de phishing ao clicar em um link enganoso. A combinação atende perfeitamente à descrição.
Alternativa C — ❌ Incorreta
Força bruta (tentativa sistemática de senhas) e trojan (malware disfarçado) não estão presentes. O acesso ocorreu por engano do usuário, não por quebra de senha, e o malware usado foi ransomware, não trojan (embora possa ter sido entregue por trojan, a questão foca no ataque final).
Alternativa D — ❌ Incorreta
Embora ransomware seja um tipo de malware e phishing seja engenharia social, as categorias são muito genéricas. A questão pede os tipos específicos de ataque utilizados, que são ransomware e phishing (ou spear phishing). “Malware” e “engenharia social” são classes amplas, não os ataques concretos.
Alternativa E — ❌ Incorreta
Ransomware está correto, mas a banca entendeu que o termo “spear phishing” é específico demais. O enunciado descreve um phishing direcionado, mas a opção B (phishing genérico) foi a resposta oficial. Como o gabarito é B, a letra E não pode ser considerada correta.
NÃO CAIA NESSA!
A banca usa “phishing” no lugar de “spear phishing”, apesar de o ataque ser claramente direcionado ao perfil da vítima. Candidatos atentos muitas vezes marcam a alternativa mais específica, mas a banca optou pelo termo geral. Fique atento: em provas, quando o enunciado não detalha a personalização, “phishing” pode ser suficiente; quando há forte direcionamento, o ideal é “spear phishing”.