Pular para o conteúdo principal

Questão de Segurança da Informação — Engenharia Social e Phishing — FGV 2024

Segurança da InformaçãoEngenharia Social e Phishing
Código
fg165600
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )

A empresa de consultoria de segurança Y emitiu um comunicado aos seus clientes sobre um golpe na Internet.

 

O golpe consistia no seguinte:

 

- Os clientes recebem mensagens por e-mail com links maliciosos, abordando temas como aproveitar ofertas de um determinado produto;

 

- O link redireciona para uma página falsa, semelhante ao site da instituição dona do produto, e solicita dados (agência, conta, nº do cartão, celular e senhas) para efetuar a compra;

 

- O impostor liga para a vítima;

 

- Durante a ligação, o impostor solicita que o cliente execute uma atualização de segurança que será enviada;

 

- Após a atualização, o criminoso realiza transações em nome da vítima.

 

O golpe descrito pela empresa Y aos seus clientes é:

  1. Ahoax;
  2. Bemail spoofing;
  3. Cinterceptação de tráfego;
  4. Dsite de comércio eletrônico fraudulento;
  5. Ephishing.
Revelar gabarito e comentário

GabaritoE — phishing.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Phishing: a fraude que combina engenharia social e meios técnicos

Gabarito: letra E. O golpe descrito é phishing, pois combina o envio de mensagens eletrônicas com links maliciosos, a criação de páginas falsas que imitam instituições legítimas e a solicitação de dados pessoais e financeiros — tudo isso apoiado em engenharia social, que explora a confiança e a ingenuidade da vítima. O phishing é exatamente essa modalidade de fraude que utiliza meios técnicos e engenharia social para obter informações confidenciais, como senhas e dados de cartão de crédito.

O phishing é uma das fraudes mais comuns na internet e se caracteriza por uma sequência de ações que visam enganar o usuário. O golpista envia mensagens (geralmente por e-mail) que parecem vir de uma fonte confiável, como um banco ou uma loja conhecida, e induz a vítima a clicar em um link que a leva a uma página falsa, visualmente idêntica à legítima. Nessa página, a vítima é solicitada a fornecer dados sensíveis, como agência, conta, número de cartão e senhas. O caso descrito no enunciado segue exatamente esse roteiro: e-mail com oferta atraente, redirecionamento para site falso, coleta de dados e, ainda, uma ligação telefônica para "atualização de segurança" — um reforço da engenharia social para aumentar a credibilidade do golpe.

A palavra "phishing" vem de "fishing" (pescar, em inglês), fazendo alusão ao ato de lançar uma isca (o e-mail) e esperar que a vítima "morda" (clique no link e forneça os dados). É uma técnica que explora principalmente o fator humano, e não vulnerabilidades técnicas, o que a torna especialmente perigosa. O phishing pode se manifestar de várias formas, como o spear phishing (direcionado a alvos específicos) e o pharming (que redireciona o usuário para sites falsos por meio de alterações no DNS), mas a essência é sempre a mesma: enganar a vítima para obter informações confidenciais.

É importante distinguir o phishing de outros ataques que aparecem nas alternativas. O hoax é uma mensagem falsa ou alarmante, geralmente com caráter de boato, que se espalha pela internet, mas não tem o objetivo de roubar dados diretamente. O email spoofing é a falsificação do endereço de remetente de um e-mail, que pode ser usado como parte de um ataque de phishing, mas não é o ataque em si. A interceptação de tráfego (sniffing) é a captura de dados diretamente do fluxo de rede, sem envolver a engenharia social. E o site de comércio eletrônico fraudulento é uma página falsa que simula uma loja, mas que, isoladamente, não caracteriza o phishing — que envolve o envio de mensagens e a coleta de dados por meio de engenharia social.

A pegadinha desta questão está em reconhecer que o phishing não é apenas a criação de uma página falsa, mas todo o processo de engenharia social que envolve o envio de mensagens, a indução ao clique e a coleta de dados. A alternativa D (site de comércio eletrônico fraudulento) pode parecer correta, pois o golpe envolve uma página falsa, mas ela não abrange a totalidade do ataque descrito, que inclui o e-mail e a ligação telefônica. O phishing é o termo que engloba todas essas etapas.

Guarde a fronteira entre phishing e os demais ataques: o que define o phishing é a combinação de engenharia social (manipulação da vítima) com meios técnicos (páginas falsas, e-mails maliciosos) para obter informações confidenciais. É exatamente essa combinação que as alternativas tentam confundir.

Phishing
  • 1Combina
    • Engenharia social (manipula a vítima)
    • Meios técnicos (páginas falsas, e-mails)
  • 2Etapas do golpe
    • E-mail com link malicioso
    • Página falsa (coleta de dados)
    • Ligação telefônica (reforça credibilidade)
  • 3Variações
    • Spear phishing (alvo específico)
    • Pharming (alteração de DNS)
  • 4Distinções
    • Hoax: boato, sem roubo de dados
    • Email spoofing: só falsifica remetente
    • Sniffing: captura na rede, sem interação
    • Site fraudulento: só a página falsa
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O hoax é uma mensagem falsa ou alarmante, geralmente com caráter de boato, que se espalha pela internet, mas não tem o objetivo de roubar dados diretamente. No golpe descrito, há coleta de dados pessoais e financeiros, o que não é característica do hoax. O hoax se aproveita da boa vontade e da confiança de quem recebe e repassa a mensagem, mas não envolve a criação de páginas falsas nem a solicitação de senhas.

Alternativa B — ❌ Incorreta

O email spoofing é a falsificação do endereço de remetente de um e-mail, fazendo parecer que a mensagem foi enviada por uma fonte confiável. Embora o golpe descrito possa envolver o uso de e-mails com remetente falsificado, o email spoofing é apenas uma técnica utilizada dentro de um ataque maior. O ataque descrito vai além da falsificação do remetente: envolve a criação de uma página falsa, a coleta de dados e a ligação telefônica. Portanto, o termo mais abrangente e correto é phishing.

Alternativa C — ❌ Incorreta

A interceptação de tráfego (sniffing) é a captura de informações diretamente do fluxo de pacotes na rede, por meio de programas chamados sniffers. Esse ataque não envolve engenharia social nem a interação com a vítima. No golpe descrito, a vítima é enganada a fornecer seus dados voluntariamente, o que é característica de phishing, e não de interceptação de tráfego.

Alternativa D — ❌ Incorreta

Um site de comércio eletrônico fraudulento é uma página falsa que simula uma loja legítima para enganar usuários. Embora o golpe descrito envolva a criação de uma página falsa, ele não se limita a isso: inclui o envio de e-mails com links maliciosos e uma ligação telefônica para solicitar uma "atualização de segurança". O phishing é o termo que engloba todas essas etapas, incluindo a engenharia social. A alternativa D descreve apenas uma parte do ataque, não o golpe como um todo.

Alternativa E — ✅ Correta ⟵ GABARITO

O phishing é a modalidade de fraude que utiliza uma combinação de meios técnicos e engenharia social para obter informações confidenciais, como senhas e dados de cartão de crédito. O golpe descrito se encaixa perfeitamente nessa definição: o criminoso envia e-mails com links maliciosos, cria uma página falsa que imita o site da instituição, solicita dados pessoais e financeiros e ainda faz uma ligação telefônica para reforçar a credibilidade do golpe. Tudo isso é característico do phishing.

NÃO CAIA NESSA!

A banca tenta confundir o candidato ao apresentar a alternativa D (site de comércio eletrônico fraudulento), que descreve apenas uma parte do ataque. O phishing não é apenas a criação de uma página falsa, mas todo o processo de engenharia social que envolve o envio de mensagens, a indução ao clique e a coleta de dados. Fique atento: quando o golpe envolve e-mail + página falsa + coleta de dados, o termo correto é phishing.

PEGA ESSA DICA!

Para identificar phishing em questões de prova, procure pela combinação de engenharia social (manipulação da vítima) e meios técnicos (páginas falsas, e-mails maliciosos). Se o ataque envolve a vítima fornecendo dados voluntariamente, é phishing. Se envolve apenas a falsificação de remetente, é spoofing. Se envolve a captura de dados na rede, é sniffing.

Gabarito: letra E

Link permanente: /questoes/fg165600