Questão de Segurança da Informação — Engenharia Social e Phishing — FGV 2024
Segurança da Informação›Engenharia Social e Phishing
Código
fg165600
Banca
FGV
Órgão
TJ AP
Ano
2024
Cargo
AJ ( )
A empresa de consultoria de segurança Y emitiu um comunicado aos seus clientes sobre um golpe na Internet.
O golpe consistia no seguinte:
- Os clientes recebem mensagens por e-mail com links maliciosos, abordando temas como aproveitar ofertas de um determinado produto;
- O link redireciona para uma página falsa, semelhante ao site da instituição dona do produto, e solicita dados (agência, conta, nº do cartão, celular e senhas) para efetuar a compra;
- O impostor liga para a vítima;
- Durante a ligação, o impostor solicita que o cliente execute uma atualização de segurança que será enviada;
- Após a atualização, o criminoso realiza transações em nome da vítima.
O golpe descrito pela empresa Y aos seus clientes é:
Ahoax;
Bemail spoofing;
Cinterceptação de tráfego;
Dsite de comércio eletrônico fraudulento;
Ephishing.
Revelar gabarito e comentário▾
GabaritoE — phishing.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Phishing: a fraude que combina engenharia social e meios técnicos
Gabarito: letra E. O golpe descrito é phishing, pois combina o envio de mensagens eletrônicas com links maliciosos, a criação de páginas falsas que imitam instituições legítimas e a solicitação de dados pessoais e financeiros — tudo isso apoiado em engenharia social, que explora a confiança e a ingenuidade da vítima. O phishing é exatamente essa modalidade de fraude que utiliza meios técnicos e engenharia social para obter informações confidenciais, como senhas e dados de cartão de crédito.
O phishing é uma das fraudes mais comuns na internet e se caracteriza por uma sequência de ações que visam enganar o usuário. O golpista envia mensagens (geralmente por e-mail) que parecem vir de uma fonte confiável, como um banco ou uma loja conhecida, e induz a vítima a clicar em um link que a leva a uma página falsa, visualmente idêntica à legítima. Nessa página, a vítima é solicitada a fornecer dados sensíveis, como agência, conta, número de cartão e senhas. O caso descrito no enunciado segue exatamente esse roteiro: e-mail com oferta atraente, redirecionamento para site falso, coleta de dados e, ainda, uma ligação telefônica para "atualização de segurança" — um reforço da engenharia social para aumentar a credibilidade do golpe.
A palavra "phishing" vem de "fishing" (pescar, em inglês), fazendo alusão ao ato de lançar uma isca (o e-mail) e esperar que a vítima "morda" (clique no link e forneça os dados). É uma técnica que explora principalmente o fator humano, e não vulnerabilidades técnicas, o que a torna especialmente perigosa. O phishing pode se manifestar de várias formas, como o spear phishing (direcionado a alvos específicos) e o pharming (que redireciona o usuário para sites falsos por meio de alterações no DNS), mas a essência é sempre a mesma: enganar a vítima para obter informações confidenciais.
É importante distinguir o phishing de outros ataques que aparecem nas alternativas. O hoax é uma mensagem falsa ou alarmante, geralmente com caráter de boato, que se espalha pela internet, mas não tem o objetivo de roubar dados diretamente. O email spoofing é a falsificação do endereço de remetente de um e-mail, que pode ser usado como parte de um ataque de phishing, mas não é o ataque em si. A interceptação de tráfego (sniffing) é a captura de dados diretamente do fluxo de rede, sem envolver a engenharia social. E o site de comércio eletrônico fraudulento é uma página falsa que simula uma loja, mas que, isoladamente, não caracteriza o phishing — que envolve o envio de mensagens e a coleta de dados por meio de engenharia social.
A pegadinha desta questão está em reconhecer que o phishing não é apenas a criação de uma página falsa, mas todo o processo de engenharia social que envolve o envio de mensagens, a indução ao clique e a coleta de dados. A alternativa D (site de comércio eletrônico fraudulento) pode parecer correta, pois o golpe envolve uma página falsa, mas ela não abrange a totalidade do ataque descrito, que inclui o e-mail e a ligação telefônica. O phishing é o termo que engloba todas essas etapas.
Guarde a fronteira entre phishing e os demais ataques: o que define o phishing é a combinação de engenharia social (manipulação da vítima) com meios técnicos (páginas falsas, e-mails maliciosos) para obter informações confidenciais. É exatamente essa combinação que as alternativas tentam confundir.
Phishing
1Combina
Engenharia social (manipula a vítima)
Meios técnicos (páginas falsas, e-mails)
2Etapas do golpe
E-mail com link malicioso
Página falsa (coleta de dados)
Ligação telefônica (reforça credibilidade)
3Variações
Spear phishing (alvo específico)
Pharming (alteração de DNS)
4Distinções
Hoax: boato, sem roubo de dados
Email spoofing: só falsifica remetente
Sniffing: captura na rede, sem interação
Site fraudulento: só a página falsa
LEVEL · soulevel.com.br
Alternativa A — ❌ Incorreta
O hoax é uma mensagem falsa ou alarmante, geralmente com caráter de boato, que se espalha pela internet, mas não tem o objetivo de roubar dados diretamente. No golpe descrito, há coleta de dados pessoais e financeiros, o que não é característica do hoax. O hoax se aproveita da boa vontade e da confiança de quem recebe e repassa a mensagem, mas não envolve a criação de páginas falsas nem a solicitação de senhas.
Alternativa B — ❌ Incorreta
O email spoofing é a falsificação do endereço de remetente de um e-mail, fazendo parecer que a mensagem foi enviada por uma fonte confiável. Embora o golpe descrito possa envolver o uso de e-mails com remetente falsificado, o email spoofing é apenas uma técnica utilizada dentro de um ataque maior. O ataque descrito vai além da falsificação do remetente: envolve a criação de uma página falsa, a coleta de dados e a ligação telefônica. Portanto, o termo mais abrangente e correto é phishing.
Alternativa C — ❌ Incorreta
A interceptação de tráfego (sniffing) é a captura de informações diretamente do fluxo de pacotes na rede, por meio de programas chamados sniffers. Esse ataque não envolve engenharia social nem a interação com a vítima. No golpe descrito, a vítima é enganada a fornecer seus dados voluntariamente, o que é característica de phishing, e não de interceptação de tráfego.
Alternativa D — ❌ Incorreta
Um site de comércio eletrônico fraudulento é uma página falsa que simula uma loja legítima para enganar usuários. Embora o golpe descrito envolva a criação de uma página falsa, ele não se limita a isso: inclui o envio de e-mails com links maliciosos e uma ligação telefônica para solicitar uma "atualização de segurança". O phishing é o termo que engloba todas essas etapas, incluindo a engenharia social. A alternativa D descreve apenas uma parte do ataque, não o golpe como um todo.
Alternativa E — ✅ Correta ⟵ GABARITO
O phishing é a modalidade de fraude que utiliza uma combinação de meios técnicos e engenharia social para obter informações confidenciais, como senhas e dados de cartão de crédito. O golpe descrito se encaixa perfeitamente nessa definição: o criminoso envia e-mails com links maliciosos, cria uma página falsa que imita o site da instituição, solicita dados pessoais e financeiros e ainda faz uma ligação telefônica para reforçar a credibilidade do golpe. Tudo isso é característico do phishing.
NÃO CAIA NESSA!
A banca tenta confundir o candidato ao apresentar a alternativa D (site de comércio eletrônico fraudulento), que descreve apenas uma parte do ataque. O phishing não é apenas a criação de uma página falsa, mas todo o processo de engenharia social que envolve o envio de mensagens, a indução ao clique e a coleta de dados. Fique atento: quando o golpe envolve e-mail + página falsa + coleta de dados, o termo correto é phishing.
PEGA ESSA DICA!
Para identificar phishing em questões de prova, procure pela combinação de engenharia social (manipulação da vítima) e meios técnicos (páginas falsas, e-mails maliciosos). Se o ataque envolve a vítima fornecendo dados voluntariamente, é phishing. Se envolve apenas a falsificação de remetente, é spoofing. Se envolve a captura de dados na rede, é sniffing.