Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2024

Segurança da InformaçãoAtaques e ameaças
Código
fg098484
Banca
FGV
Órgão
TJ-MS
Ano
2024
Nível
Superior
Cargo
Técnico de Nível Superior - Analista de Sistemas Computacionais - Analista de Segurança de TI
O setor de pagamento da empresa XIMLINTO Ltda foi criptografado após a ação de um grupo hacker denominado Fancy Bear. Para remover a criptografia, o grupo está solicitando um pagamento em bitcoins para uma conta em um país do leste europeu. Durante a auditoria no sistema, foi identificado que um dos maiores diretores da empresa, fanático por motos e carros, acessou um link malicioso com uma oferta imperdível de compra de insumos para moto e carro com 50% de desconto de dentro de um dos computadores da empresa.Nessa situação, os tipos de ataque utilizados pelo grupo Fancy Bear foram:
  1. Aadware e backdoor;
  2. Bransomware e phishing;
  3. Cforça bruta e trojan;
  4. Dmalware e engenharia social;
  5. Eransomware e spear phising.
Revelar gabarito e comentário

GabaritoB — ransomware e phishing;

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques de ransomware e phishing

Gabarito: letra B. O ataque descrito combina ransomware (criptografia dos dados da empresa e exigência de pagamento em bitcoins) com phishing (engano por meio de um link malicioso com uma oferta irresistível). O ransomware é evidenciado pela ação de criptografar o setor de pagamento e pelo pedido de resgate. O phishing, por sua vez, ocorre quando o diretor – atraído por uma oferta falsa de 50% de desconto em insumos para moto e carro – clica no link malicioso, permitindo a entrada do grupo hacker. Embora o ataque seja direcionado a uma pessoa específica (spear phishing), a banca considerou correta a denominação genérica “phishing”, que abrange o conceito.

O material de apoio define:

  • Ransomware: malware que criptografa arquivos e exige pagamento para descriptografá-los.

  • Phishing: engana usuários para roubar informações confidenciais por meio de comunicações falsificadas.

  • Spear phishing: variação do phishing direcionada a indivíduos ou empresas específicas.

Ataque combinado
  • 1Ransomware
    • Criptografa dados
    • Exige resgate (bitcoin)
  • 2Phishing
    • Link malicioso
    • Oferta falsa (engano)
    • Spear phishing (direcionado)
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

Adware (exibição de anúncios intrusivos) e backdoor (acesso secreto) não correspondem ao cenário. O ataque não se baseia em anúncios nem em porta dos fundos, mas sim em criptografia e engenharia social.

Alternativa B — ✅ Correta ⟵ GABARITO

A criptografia e o resgate são características de ransomware; o diretor foi vítima de phishing ao clicar em um link enganoso. A combinação atende perfeitamente à descrição.

Alternativa C — ❌ Incorreta

Força bruta (tentativa sistemática de senhas) e trojan (malware disfarçado) não estão presentes. O acesso ocorreu por engano do usuário, não por quebra de senha, e o malware usado foi ransomware, não trojan (embora possa ter sido entregue por trojan, a questão foca no ataque final).

Alternativa D — ❌ Incorreta

Embora ransomware seja um tipo de malware e phishing seja engenharia social, as categorias são muito genéricas. A questão pede os tipos específicos de ataque utilizados, que são ransomware e phishing (ou spear phishing). “Malware” e “engenharia social” são classes amplas, não os ataques concretos.

Alternativa E — ❌ Incorreta

Ransomware está correto, mas a banca entendeu que o termo “spear phishing” é específico demais. O enunciado descreve um phishing direcionado, mas a opção B (phishing genérico) foi a resposta oficial. Como o gabarito é B, a letra E não pode ser considerada correta.

NÃO CAIA NESSA!

A banca usa “phishing” no lugar de “spear phishing”, apesar de o ataque ser claramente direcionado ao perfil da vítima. Candidatos atentos muitas vezes marcam a alternativa mais específica, mas a banca optou pelo termo geral. Fique atento: em provas, quando o enunciado não detalha a personalização, “phishing” pode ser suficiente; quando há forte direcionamento, o ideal é “spear phishing”.

Gabarito: letra B.

Link permanente: /questoes/fg098484