Pular para o conteúdo principal

Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2026

Segurança da InformaçãoEngenharia Social e Phishing
Código
qa430209
Banca
INSTITUTO AOCP
Órgão
IF CE
Ano
2026
Cargo
Tec ( )
Enquanto checava sua caixa de entrada de e-mails, um usuário se deparou com uma mensagem que supostamente havia sido enviada por uma instituição de ensino. Esse e-mail continha uma oferta de um curso de pós-graduação por um preço extremamente atrativo. Ao clicar no link, que levou à página de inscrição, o site solicitava informações de cartão de crédito, endereço residencial e números de documentos. A qual tipo de ação maliciosa esse cenário está relacionado?
  1. ADDoS.
  2. BPhishing.
  3. CDeepfake.
  4. DWorm.
  5. EKeylogging.
Revelar gabarito e comentário

GabaritoB — Phishing.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Phishing: a fraude que pesca dados

Gabarito: letra B. O cenário descreve um ataque de phishing: o golpista se passa por uma instituição confiável (a instituição de ensino), envia um e-mail com uma oferta irresistível e direciona a vítima a uma página falsa que solicita dados pessoais e financeiros — exatamente a definição clássica de phishing, que combina engenharia social e meios técnicos para obter informações confidenciais.

O phishing é uma das fraudes mais comuns na internet e um dos principais vetores de ataques de engenharia social. A palavra vem de "fishing" (pescar, em inglês), numa alusão ao ato de lançar uma isca e esperar que a vítima "morda" — no caso, clicando num link malicioso ou fornecendo dados sensíveis. O golpista, chamado de phisher, cria mensagens que parecem vir de fontes legítimas — bancos, redes sociais, empresas, instituições de ensino — e explora a confiança ou a curiosidade do usuário para obter informações como senhas, números de cartão de crédito, CPF e endereços.

O mecanismo típico do phishing envolve três elementos: (1) uma comunicação eletrônica falsificada, que se passa pela comunicação oficial de uma instituição conhecida; (2) um atrativo que desperta o interesse da vítima, como uma oferta imperdível, uma promoção ou uma ameaça de bloqueio de conta; e (3) uma página falsa, com aparência idêntica à legítima, onde a vítima insere seus dados, que são capturados pelos golpistas. No caso do enunciado, todos esses elementos estão presentes: o e-mail da "instituição de ensino", o preço extremamente atrativo e o site de inscrição que solicita cartão de crédito, endereço e documentos.

É importante distinguir o phishing de outros ataques que aparecem nas alternativas. O DDoS (Distributed Denial of Service) busca derrubar um serviço sobrecarregando-o com tráfego; o deepfake usa inteligência artificial para criar vídeos ou áudios falsos; o worm é um malware que se propaga sozinho pela rede; e o keylogging é um programa que registra as teclas digitadas. Nenhum deles envolve a criação de uma página falsa para enganar o usuário e coletar dados — essa é a assinatura do phishing.

A pegadinha que a banca explora aqui é a tentação de associar o cenário a um malware (como worm ou keylogger), já que o usuário clica num link. Mas o foco do ataque não é infectar o computador — é enganar a pessoa para que ela mesma forneça os dados. O phishing pode até servir de porta de entrada para malwares, mas a essência do golpe é a fraude por engenharia social. Guarde essa distinção: enquanto o malware explora vulnerabilidades técnicas, o phishing explora a vulnerabilidade humana.

1Vetor
Engenharia social
Explora confiança/curiosidade
2Elementos
Comunicação falsificada
Atrativo (isca)
Página falsa
3Objetivo
Obter dados pessoais/financeiros
4Distinção
Malware explora vulnerabilidade técnica
Phishing explora vulnerabilidade humana
Phishing
LEVELsoulevel.com.br
Phishing: Vetor (Engenharia social, Explora confiança/curiosidade); Elementos (Comunicação falsificada, Atrativo (isca), Página falsa); Objetivo (Obter dados pessoais/financeiros); Distinção (Malware explora vulnerabilidade técnica, Phishing explora vulnerabilidade humana)

Alternativa A — ❌ Incorreta

O DDoS (Distributed Denial of Service) é um ataque que visa tirar um serviço do ar, inundando-o com um volume massivo de requisições vindas de múltiplas fontes (muitas vezes, máquinas zumbis). O objetivo é esgotar recursos de rede ou computacionais, causando indisponibilidade. No cenário descrito, não há sobrecarga de servidores nem indisponibilidade — há uma fraude para capturar dados pessoais. A confusão aqui é associar qualquer ataque "pela internet" a DDoS, mas a finalidade é completamente diferente.

Alternativa B — ✅ Correta ⟵ GABARITO

O phishing é exatamente o que o enunciado descreve: um golpista se passa por uma instituição confiável (a instituição de ensino), envia um e-mail com uma oferta atrativa (o curso com preço extremamente baixo) e direciona a vítima a uma página falsa que solicita dados pessoais e financeiros (cartão de crédito, endereço, documentos). É a combinação de engenharia social — explorar a confiança e a curiosidade — com meios técnicos — a criação do site falso — para obter informações confidenciais. O termo "phishing" vem de "fishing" (pescar), pois o golpista "pesca" os dados da vítima com uma isca.

Alternativa C — ❌ Incorreta

Deepfake é uma técnica que utiliza inteligência artificial para criar conteúdos audiovisuais falsos, como vídeos ou áudios em que uma pessoa parece dizer ou fazer algo que nunca disse ou fez. É usado para desinformação, fraudes de identidade ou extorsão. No cenário, não há manipulação de mídia — há um e-mail falso e uma página de inscrição fraudulenta. A confusão seria pensar que qualquer golpe sofisticado envolve deepfake, mas a essência aqui é a fraude por e-mail e página falsa, não a falsificação de mídia.

Alternativa D — ❌ Incorreta

Worm é um tipo de malware que se propaga automaticamente pela rede, explorando vulnerabilidades, sem necessidade de interação do usuário. Ele se replica e se espalha de máquina em máquina, podendo causar danos como sobrecarga de rede ou instalação de outros malwares. No cenário, não há menção a propagação automática nem a infecção do computador — o usuário é enganado a fornecer dados voluntariamente. A pegadinha é associar o clique no link a uma infecção por malware, mas o ataque descrito é puramente de engenharia social.

Alternativa E — ❌ Incorreta

Keylogging (ou keylogger) é um programa malicioso que registra as teclas digitadas pelo usuário, capturando senhas, números de cartão e outras informações digitadas no teclado. Ele opera de forma silenciosa, sem o conhecimento da vítima. No cenário, os dados são solicitados explicitamente numa página falsa — não há captura oculta de digitação. A confusão seria pensar que, ao clicar no link, um keylogger foi instalado, mas o enunciado não indica instalação de malware; indica apenas o preenchimento de um formulário fraudulento.

NÃO CAIA NESSA!

A banca tenta induzir o candidato a associar o cenário a um malware (worm ou keylogger), já que o usuário clica num link. Mas o ataque descrito não envolve infecção do computador — envolve enganar a pessoa para que ela mesma entregue os dados. A essência do phishing é a engenharia social: explorar a confiança e a curiosidade humanas, não vulnerabilidades técnicas. Quando a questão falar em "e-mail falso", "página falsa" e "solicitação de dados pessoais", o ataque é phishing — mesmo que haja um link envolvido.

PEGA ESSA DICA!

Para diferenciar os ataques na prova, foque no objetivo e no vetor:

  • Phishing: enganar o usuário para obter dados (vetor: engenharia social).

  • Worm: propagar-se sozinho pela rede (vetor: vulnerabilidade técnica).

  • Keylogger: capturar teclas digitadas (vetor: malware silencioso).

  • DDoS: derrubar um serviço (vetor: sobrecarga de tráfego).

  • Deepfake: falsificar mídia com IA (vetor: conteúdo sintético).

Se a questão mencionar "e-mail falso" + "página falsa" + "coleta de dados", a resposta é phishing, sem hesitar.

Gabarito: letra B

Link permanente: /questoes/qa430209