Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FGV 2025

Segurança da InformaçãoAtaques e ameaças
Código
fg104361
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Médio
Cargo
Agente Legislativo - Técnico de apoio ao usuário de computadores
Um funcionário utiliza a mesma senha em múltiplos sistemas corporativos. Após um vazamento de credenciais em um site externo, ocorre acesso indevido à conta de e-mail corporativo.Essa vulnerabilidade é um exemplo de:
  1. AAtaque de “credential stuffing”.
  2. BAtaque de engenharia reversa.
  3. CAtaque de força bruta.
  4. DInvasão por ransomware.
  5. EEscalada de privilégios.
Revelar gabarito e comentário

GabaritoA — Ataque de “credential stuffing”.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Ataques e ameaças: Credential Stuffing

Gabarito: letra A. A situação descreve exatamente o ataque conhecido como credential stuffing: o funcionário reutiliza a mesma senha em múltiplos sistemas; após um vazamento de credenciais em um site externo, o invasor utiliza essas senhas para acessar a conta corporativa. Esse ataque explora o reúso de senhas e a disponibilidade de credenciais vazadas.

  1. 1Usuário reutiliza senha
  2. 2Vazamento externo
  3. 3Invasor usa credenciais
  4. 4Acesso indevido corporativo
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

O credential stuffing é o uso automatizado de credenciais roubadas (de um vazamento) para tentar acessar contas em outros serviços, aproveitando que muitos usuários repetem senhas. É exatamente o que ocorre no enunciado.

Alternativa B — ❌ Incorreta

Engenharia reversa (reverse engineering) é a análise de um sistema (software, hardware) para entender seu funcionamento interno, geralmente para criar cópias ou explorar vulnerabilidades. Não há qualquer indício de análise técnica no caso – o acesso ocorreu pelo uso direto de senhas vazadas.

Alternativa C — ❌ Incorreta

Ataque de força bruta (brute force) consiste em tentar exaustivamente todas as combinações possíveis de senha até acertar. No cenário, a senha já era conhecida (vazada), não houve tentativa de adivinhação.

NÃO CAIA NESSA!

Candidatos podem confundir credential stuffing com força bruta, mas a diferença crucial é que no stuffing as senhas são conhecidas (vazadas), enquanto na força bruta são tentadas sistematicamente.

Alternativa D — ❌ Incorreta

Ransomware é um tipo de malware que criptografa arquivos e exige resgate. Nada no enunciado menciona criptografia ou bloqueio de dados – apenas acesso indevido ao e-mail.

Alternativa E — ❌ Incorreta

Escalada de privilégios ocorre quando um invasor obtém um nível de acesso superior ao que tinha (ex.: de usuário comum para administrador). No caso, o acesso já era válido com a senha do funcionário; não houve aumento de privilégios.

PEGA ESSA DICA!

Para reconhecer credential stuffing, busque no enunciado as palavras-chave: mesma senha em múltiplos sistemas + vazamento externo + acesso indevido posterior. Esses três elementos são a marca registrada desse ataque.

Gabarito: letra A.

Link permanente: /questoes/fg104361