Questão de Segurança da Informação — Questões Mescladas de Autenticação e Controle de Acesso — Avança SP 2026
- Código
- qa427685
- Banca
- Avança SP
- Órgão
- Pref Aparecida (SP)
- Ano
- 2026
- Cargo
- Prof ( )
- APhishing
- BSpan
- CSpywere
- DFirewall
- EAntivírus
GabaritoA — Phishing
Gabarito: letra A. O ataque descrito — e-mails falsos que se passam por instituições legítimas, criando urgência para induzir a vítima a clicar em links maliciosos, revelar dados sensíveis ou baixar arquivos infectados — é tecnicamente conhecido como phishing, uma modalidade de engenharia social que explora a confiança do usuário. A definição está alinhada ao conceito consagrado na literatura de segurança da informação, como o apresentado na Cartilha de Segurança para Internet do CERT.br e em obras de referência sobre o tema.
O phishing é uma das ameaças mais comuns e perigosas do ambiente digital. Ele se enquadra na categoria de engenharia social, pois não explora diretamente vulnerabilidades técnicas, mas sim a psicologia humana — a tendência de confiar em comunicações que parecem vir de fontes conhecidas e de agir rapidamente diante de um senso de urgência. O termo deriva de "fishing" (pescaria), numa alusão à ideia de lançar uma "isca" (o e-mail falso) para "pescar" informações sensíveis da vítima.
Na prática, o atacante cria uma mensagem que imita fielmente a identidade visual de uma instituição confiável — um banco, uma empresa de tecnologia, um órgão público — e a envia em massa ou de forma direcionada. O conteúdo costuma alegar um problema urgente: conta bloqueada, cobrança indevida, atualização cadastral obrigatória, entre outros. Ao clicar no link, a vítima é levada a um site falso, visualmente idêntico ao legítimo, onde insere suas credenciais ou dados financeiros, que são capturados pelos criminosos. Alternativamente, o e-mail pode conter um anexo malicioso que, ao ser aberto, instala um malware no dispositivo.
É importante distinguir o phishing de outros conceitos próximos, como spam, spyware, firewall e antivírus. O spam é o envio massivo de mensagens não solicitadas, geralmente com fins comerciais, mas sem o caráter fraudulento e de engenharia social do phishing. O spyware é um tipo de malware que espiona a atividade do usuário, coletando informações sem o seu consentimento. O firewall é uma ferramenta de segurança que controla o tráfego de rede, e o antivírus é um software que detecta e remove malwares. Nenhum desses se confunde com a técnica de fraude descrita no enunciado.
A banca explora exatamente essa confusão: o candidato que não domina a definição precisa de cada termo pode ser induzido a escolher uma alternativa que parece plausível, como "spyware", por envolver coleta de dados, ou "spam", por envolver e-mails. A chave para acertar é reconhecer que o phishing é, acima de tudo, uma fraude baseada em engenharia social, que se vale da falsa identidade e da urgência para enganar a vítima.
A alternativa A está correta porque descreve com precisão o conceito de phishing. O enunciado menciona todos os elementos característicos dessa fraude: e-mails falsos se passando por instituições legítimas, uso de identidade visual idêntica, criação de urgência, indução a clicar em links maliciosos, revelar dados sensíveis e baixar arquivos infectados. O phishing é exatamente isso: uma técnica de engenharia social que utiliza mensagens eletrônicas fraudulentas para obter informações confidenciais da vítima.
A alternativa B está incorreta porque spam se refere ao envio massivo de mensagens não solicitadas, geralmente com caráter comercial ou publicitário, mas sem o elemento de fraude e engenharia social que caracteriza o phishing. Embora o phishing possa ser enviado em massa, o que o define é a tentativa de se passar por uma instituição legítima para enganar a vítima, não o simples volume de mensagens.
A alternativa C está incorreta porque spyware é um tipo de malware — um software malicioso que se instala no computador da vítima, muitas vezes de forma silenciosa, para coletar informações sobre o usuário, como hábitos de navegação, senhas e dados pessoais. O spyware é uma ferramenta que pode ser usada em um ataque, mas não é o ataque em si descrito no enunciado, que se concentra na fraude por e-mail.
A alternativa D está incorreta porque firewall é um mecanismo de segurança de rede que controla o tráfego de dados entre redes, permitindo ou bloqueando pacotes com base em regras predefinidas. Ele é uma medida de proteção, não um tipo de ataque. O enunciado descreve uma ação maliciosa, não uma ferramenta de defesa.
A alternativa E está incorreta porque antivírus é um software de proteção que detecta, bloqueia e remove programas maliciosos (malwares) do computador. Assim como o firewall, é uma ferramenta de defesa, não um ataque. O enunciado descreve uma técnica de fraude, não um software de segurança.
A banca explora a confusão entre phishing e spyware — ambos envolvem coleta de dados, mas o phishing é a fraude por e-mail que engana a vítima, enquanto o spyware é o malware que espiona o sistema. Fique atento: se o enunciado fala em "e-mails falsos" e "urgência", o ataque é phishing, não spyware.
Para diferenciar os conceitos, lembre-se: phishing = fraude por e-mail (engenharia social); spam = e-mail não solicitado (sem fraude); spyware = malware que espiona; firewall e antivírus = ferramentas de defesa. Na prova, identifique a palavra-chave do enunciado: "e-mails falsos" e "urgência" apontam diretamente para phishing.
Gabarito: letra A
Link permanente: /questoes/qa427685