Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2026
- Código
- qa430209
- Banca
- INSTITUTO AOCP
- Órgão
- IF CE
- Ano
- 2026
- Cargo
- Tec ( )
- ADDoS.
- BPhishing.
- CDeepfake.
- DWorm.
- EKeylogging.
GabaritoB — Phishing.
Gabarito: letra B. O cenário descreve um ataque de phishing: o golpista se passa por uma instituição confiável (a instituição de ensino), envia um e-mail com uma oferta irresistível e direciona a vítima a uma página falsa que solicita dados pessoais e financeiros — exatamente a definição clássica de phishing, que combina engenharia social e meios técnicos para obter informações confidenciais.
O phishing é uma das fraudes mais comuns na internet e um dos principais vetores de ataques de engenharia social. A palavra vem de "fishing" (pescar, em inglês), numa alusão ao ato de lançar uma isca e esperar que a vítima "morda" — no caso, clicando num link malicioso ou fornecendo dados sensíveis. O golpista, chamado de phisher, cria mensagens que parecem vir de fontes legítimas — bancos, redes sociais, empresas, instituições de ensino — e explora a confiança ou a curiosidade do usuário para obter informações como senhas, números de cartão de crédito, CPF e endereços.
O mecanismo típico do phishing envolve três elementos: (1) uma comunicação eletrônica falsificada, que se passa pela comunicação oficial de uma instituição conhecida; (2) um atrativo que desperta o interesse da vítima, como uma oferta imperdível, uma promoção ou uma ameaça de bloqueio de conta; e (3) uma página falsa, com aparência idêntica à legítima, onde a vítima insere seus dados, que são capturados pelos golpistas. No caso do enunciado, todos esses elementos estão presentes: o e-mail da "instituição de ensino", o preço extremamente atrativo e o site de inscrição que solicita cartão de crédito, endereço e documentos.
É importante distinguir o phishing de outros ataques que aparecem nas alternativas. O DDoS (Distributed Denial of Service) busca derrubar um serviço sobrecarregando-o com tráfego; o deepfake usa inteligência artificial para criar vídeos ou áudios falsos; o worm é um malware que se propaga sozinho pela rede; e o keylogging é um programa que registra as teclas digitadas. Nenhum deles envolve a criação de uma página falsa para enganar o usuário e coletar dados — essa é a assinatura do phishing.
A pegadinha que a banca explora aqui é a tentação de associar o cenário a um malware (como worm ou keylogger), já que o usuário clica num link. Mas o foco do ataque não é infectar o computador — é enganar a pessoa para que ela mesma forneça os dados. O phishing pode até servir de porta de entrada para malwares, mas a essência do golpe é a fraude por engenharia social. Guarde essa distinção: enquanto o malware explora vulnerabilidades técnicas, o phishing explora a vulnerabilidade humana.
O DDoS (Distributed Denial of Service) é um ataque que visa tirar um serviço do ar, inundando-o com um volume massivo de requisições vindas de múltiplas fontes (muitas vezes, máquinas zumbis). O objetivo é esgotar recursos de rede ou computacionais, causando indisponibilidade. No cenário descrito, não há sobrecarga de servidores nem indisponibilidade — há uma fraude para capturar dados pessoais. A confusão aqui é associar qualquer ataque "pela internet" a DDoS, mas a finalidade é completamente diferente.
O phishing é exatamente o que o enunciado descreve: um golpista se passa por uma instituição confiável (a instituição de ensino), envia um e-mail com uma oferta atrativa (o curso com preço extremamente baixo) e direciona a vítima a uma página falsa que solicita dados pessoais e financeiros (cartão de crédito, endereço, documentos). É a combinação de engenharia social — explorar a confiança e a curiosidade — com meios técnicos — a criação do site falso — para obter informações confidenciais. O termo "phishing" vem de "fishing" (pescar), pois o golpista "pesca" os dados da vítima com uma isca.
Deepfake é uma técnica que utiliza inteligência artificial para criar conteúdos audiovisuais falsos, como vídeos ou áudios em que uma pessoa parece dizer ou fazer algo que nunca disse ou fez. É usado para desinformação, fraudes de identidade ou extorsão. No cenário, não há manipulação de mídia — há um e-mail falso e uma página de inscrição fraudulenta. A confusão seria pensar que qualquer golpe sofisticado envolve deepfake, mas a essência aqui é a fraude por e-mail e página falsa, não a falsificação de mídia.
Worm é um tipo de malware que se propaga automaticamente pela rede, explorando vulnerabilidades, sem necessidade de interação do usuário. Ele se replica e se espalha de máquina em máquina, podendo causar danos como sobrecarga de rede ou instalação de outros malwares. No cenário, não há menção a propagação automática nem a infecção do computador — o usuário é enganado a fornecer dados voluntariamente. A pegadinha é associar o clique no link a uma infecção por malware, mas o ataque descrito é puramente de engenharia social.
Keylogging (ou keylogger) é um programa malicioso que registra as teclas digitadas pelo usuário, capturando senhas, números de cartão e outras informações digitadas no teclado. Ele opera de forma silenciosa, sem o conhecimento da vítima. No cenário, os dados são solicitados explicitamente numa página falsa — não há captura oculta de digitação. A confusão seria pensar que, ao clicar no link, um keylogger foi instalado, mas o enunciado não indica instalação de malware; indica apenas o preenchimento de um formulário fraudulento.
A banca tenta induzir o candidato a associar o cenário a um malware (worm ou keylogger), já que o usuário clica num link. Mas o ataque descrito não envolve infecção do computador — envolve enganar a pessoa para que ela mesma entregue os dados. A essência do phishing é a engenharia social: explorar a confiança e a curiosidade humanas, não vulnerabilidades técnicas. Quando a questão falar em "e-mail falso", "página falsa" e "solicitação de dados pessoais", o ataque é phishing — mesmo que haja um link envolvido.
Para diferenciar os ataques na prova, foque no objetivo e no vetor:
Phishing: enganar o usuário para obter dados (vetor: engenharia social).
Worm: propagar-se sozinho pela rede (vetor: vulnerabilidade técnica).
Keylogger: capturar teclas digitadas (vetor: malware silencioso).
DDoS: derrubar um serviço (vetor: sobrecarga de tráfego).
Deepfake: falsificar mídia com IA (vetor: conteúdo sintético).
Se a questão mencionar "e-mail falso" + "página falsa" + "coleta de dados", a resposta é phishing, sem hesitar.
Gabarito: letra B
Link permanente: /questoes/qa430209