Pular para o conteúdo principal

Questão de Segurança da Informação — Segurança na Internet — FGV 2025

Segurança da InformaçãoSegurança na Internet
Código
fg104363
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Médio
Cargo
Agente Legislativo - Técnico de apoio ao usuário de computadores
Um executivo recebe um e-mail de um “fornecedor” contendo uma fatura com dados reais e instruções para transferência. O domínio do remetente é quase idêntico ao oficial, alterando apenas uma letra.A técnica de ataque utilizada foi:
  1. APharming.
  2. BKeylogger remoto.
  3. CSpear phishing com spoofing de domínio.
  4. DMan-in-the-Middle.
  5. EPhishing genérico.
Revelar gabarito e comentário

GabaritoC — Spear phishing com spoofing de domínio.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Técnicas de ataque: phishing vs. spear phishing

Gabarito: letra C. O ataque descrito é spear phishing com spoofing de domínio, pois o e-mail foi direcionado a um executivo específico (ato direcionado, não genérico) e utilizou um domínio falsificado com troca de apenas uma letra (typosquatting). Esse tipo de ataque é caracterizado como spear phishing por ser personalizado e mirar um alvo específico.

A banca explora a diferença entre phishing genérico (mensagens em massa) e spear phishing (focado em indivíduos ou organizações). A presença de dados reais e instruções de pagamento torna o ataque mais crível, típico de spear phishing.

1Phishing genérico
Mensagens em massa
Sem personalização
2Spear phishing
Alvo específico
Conteúdo personalizado
Mais crível
3Técnicas comuns
Spoofing de domínio (typosquatting)
Dados reais do alvo
Ataques de engenharia social
LEVELsoulevel.com.br
Ataques de engenharia social: Phishing genérico (Mensagens em massa, Sem personalização); Spear phishing (Alvo específico, Conteúdo personalizado, Mais crível); Técnicas comuns (Spoofing de domínio (typosquatting), Dados reais do alvo)

Alternativa A — ❌ Incorreta

Pharming redireciona o tráfego de um site legítimo para um fraudulento, geralmente manipulando servidores DNS ou arquivos hosts. Não envolve envio de e-mails falsos com domínio semelhante.

Alternativa B — ❌ Incorreta

Keylogger remoto registra as teclas digitadas pela vítima para capturar senhas e dados. O cenário não descreve captura de teclas, mas sim um e-mail falso.

Alternativa C — ✅ Correta ⟵ GABARITO

Spear phishing é uma variação direcionada do phishing, visando indivíduos ou empresas específicas. O spoofing de domínio (typosquatting) é a criação de um domínio quase idêntico ao oficial, alterando apenas uma letra. A combinação caracteriza exatamente o ataque.

Alternativa D — ❌ Incorreta

Man-in-the-Middle (MitM) intercepta comunicações entre duas partes sem o conhecimento delas. No caso, o atacante se passa pelo remetente, não age como intermediário na comunicação.

Alternativa E — ❌ Incorreta

Phishing genérico é enviado em massa para milhares de vítimas, sem personalização. O e-mail foi direcionado a um executivo com dados reais de fatura, o que caracteriza spear phishing.

PEGA ESSA DICA!

Para distinguir phishing genérico de spear phishing, pergunte-se: a mensagem é personalizada e direcionada a um indivíduo ou grupo específico? Se sim, é spear phishing. O uso de domínios semelhantes (typosquatting) é comum em ambos, mas o direcionamento é o diferencial.

Gabarito: letra C.

Link permanente: /questoes/fg104363