Questão de Segurança da Informação — Ataques e ameaças — FGV 2025
Segurança da Informação›Ataques e ameaças
Código
fg104361
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Médio
Cargo
Agente Legislativo - Técnico de apoio ao usuário de computadores
Um funcionário utiliza a mesma senha em múltiplos sistemas corporativos. Após um vazamento de credenciais em um site externo, ocorre acesso indevido à conta de e-mail corporativo.Essa vulnerabilidade é um exemplo de:
AAtaque de “credential stuffing”.
BAtaque de engenharia reversa.
CAtaque de força bruta.
DInvasão por ransomware.
EEscalada de privilégios.
Revelar gabarito e comentário▾
GabaritoA — Ataque de “credential stuffing”.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Ataques e ameaças: Credential Stuffing
Gabarito: letra A. A situação descreve exatamente o ataque conhecido como credential stuffing: o funcionário reutiliza a mesma senha em múltiplos sistemas; após um vazamento de credenciais em um site externo, o invasor utiliza essas senhas para acessar a conta corporativa. Esse ataque explora o reúso de senhas e a disponibilidade de credenciais vazadas.
1Usuário reutiliza senha
2Vazamento externo
3Invasor usa credenciais
4Acesso indevido corporativo
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
O credential stuffing é o uso automatizado de credenciais roubadas (de um vazamento) para tentar acessar contas em outros serviços, aproveitando que muitos usuários repetem senhas. É exatamente o que ocorre no enunciado.
Alternativa B — ❌ Incorreta
Engenharia reversa (reverse engineering) é a análise de um sistema (software, hardware) para entender seu funcionamento interno, geralmente para criar cópias ou explorar vulnerabilidades. Não há qualquer indício de análise técnica no caso – o acesso ocorreu pelo uso direto de senhas vazadas.
Alternativa C — ❌ Incorreta
Ataque de força bruta (brute force) consiste em tentar exaustivamente todas as combinações possíveis de senha até acertar. No cenário, a senha já era conhecida (vazada), não houve tentativa de adivinhação.
NÃO CAIA NESSA!
Candidatos podem confundir credential stuffing com força bruta, mas a diferença crucial é que no stuffing as senhas são conhecidas (vazadas), enquanto na força bruta são tentadas sistematicamente.
Alternativa D — ❌ Incorreta
Ransomware é um tipo de malware que criptografa arquivos e exige resgate. Nada no enunciado menciona criptografia ou bloqueio de dados – apenas acesso indevido ao e-mail.
Alternativa E — ❌ Incorreta
Escalada de privilégios ocorre quando um invasor obtém um nível de acesso superior ao que tinha (ex.: de usuário comum para administrador). No caso, o acesso já era válido com a senha do funcionário; não houve aumento de privilégios.
PEGA ESSA DICA!
Para reconhecer credential stuffing, busque no enunciado as palavras-chave: mesma senha em múltiplos sistemas + vazamento externo + acesso indevido posterior. Esses três elementos são a marca registrada desse ataque.