Pular para o conteúdo principal

Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2023

Segurança da InformaçãoEngenharia Social e Phishing
Código
qa541439
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Ao atender uma ligação de um usuário, ele reporta ter recebido um SMS com conteúdo semelhante a um phishing. Ao clicar no link da mensagem, ele é redirecionado para uma página falsa, onde solicitam suas informações bancárias. Considerando o método do atacante e o serviço utilizado para entregar a mensagem para o usuário, qual alternativa apresenta a categoria correta do ataque?
  1. AVishing.
  2. BSmishing.
  3. CBaiting.
  4. DVirus.
  5. ESpyware.
Revelar gabarito e comentário

GabaritoB — Smishing.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Engenharia Social: Smishing e suas variações

Gabarito: letra B. O ataque descrito é smishing, pois o vetor de entrega é o SMS (Short Message Service), e o método é o phishing — enganar o usuário para que clique em um link malicioso e forneça informações bancárias em uma página falsa. A distinção central está no meio de comunicação utilizado: enquanto o vishing usa chamadas telefônicas ou mensagens de voz, o smishing usa mensagens de texto (SMS).

O phishing é uma técnica de engenharia social que visa obter informações confidenciais (como senhas e dados bancários) por meio de comunicações falsificadas que parecem vir de fontes confiáveis. O atacante cria uma isca — um e-mail, um SMS, uma página falsa — e espera que a vítima "morda" essa isca, fornecendo os dados ou clicando em um link malicioso. O termo vem de "fishing" (pescar, em inglês), fazendo alusão ao ato de lançar uma isca e esperar que a vítima a morda.

O smishing é uma variação específica do phishing que utiliza o SMS como vetor de entrega. O atacante envia uma mensagem de texto com conteúdo alarmante ou atraente (como uma cobrança indevida, um prêmio, ou uma atualização de segurança) contendo um link. Ao clicar, o usuário é redirecionado para uma página falsa que imita um site legítimo (como o de um banco), onde são solicitadas informações bancárias. É exatamente o cenário descrito no enunciado: o usuário recebe um SMS, clica no link e é levado a uma página falsa.

A banca explora a confusão entre as variações do phishing. A pegadinha está em identificar o meio de comunicação como critério decisivo. O vishing (voz + phishing) usa chamadas telefônicas ou mensagens de voz; o smishing (SMS + phishing) usa mensagens de texto. O baiting, por sua vez, é uma técnica de engenharia social que oferece uma isca física ou digital (como um pendrive deixado em local público) para atrair a vítima. Já vírus e spyware são tipos de malware, não categorias de ataque de engenharia social.

Guarde a fronteira entre as variações do phishing: o que muda é o canal de comunicação. Essa é a chave para resolver questões que descrevem o método do atacante e o serviço utilizado.

Variação do Phishing

Canal de Comunicação

Característica Principal

Phishing

E-mail

Mensagem falsa em massa, imitando instituições legítimas

Smishing

SMS

Mensagem de texto com link para página falsa

Vishing

Voz (chamadas/mensagens de voz)

Enganação por telefone, muitas vezes com robôs ou atendentes

Spear Phishing

E-mail (direcionado)

Ataque personalizado a um alvo específico

Whaling

E-mail (direcionado)

Visa executivos ou pessoas de alto escalão

Baiting

Isca física/digital

Oferece algo atraente (ex.: pendrive) para infectar ou enganar

1Canal: e-mail
Phishing
2Canal: SMS
Smishing
3Canal: voz
Vishing
4Alvo: executivos
Whaling
5Alvo: específico
Spear phishing
Variações do phishing
LEVELsoulevel.com.br
Variações do phishing: Canal: e-mail (Phishing); Canal: SMS (Smishing); Canal: voz (Vishing); Alvo: executivos (Whaling); Alvo: específico (Spear phishing)

Alternativa A — ❌ Incorreta

O vishing é o phishing realizado por meio de chamadas telefônicas ou mensagens de voz. No enunciado, o vetor de entrega é o SMS, não uma chamada ou mensagem de voz. A banca troca o canal de comunicação para confundir o candidato.

Alternativa B — ✅ Correta ⟵ GABARITO

O smishing é o phishing via SMS, enganando usuários para clicar em links maliciosos. O enunciado descreve exatamente esse cenário: o usuário recebe um SMS com conteúdo de phishing, clica no link e é redirecionado para uma página falsa que solicita informações bancárias. O método é o phishing (engenharia social) e o serviço utilizado é o SMS.

Alternativa C — ❌ Incorreta

O baiting é uma técnica de engenharia social que oferece uma isca (física ou digital) para atrair a vítima, como um pendrive infectado deixado em local público ou um anúncio de download gratuito. Não envolve o envio de SMS nem a criação de uma página falsa para coleta de dados bancários. O enunciado descreve um ataque via SMS, não uma isca física ou digital.

Alternativa D — ❌ Incorreta

Vírus é um tipo de malware que se propaga infectando arquivos e programas, necessitando de execução pelo usuário para se espalhar. Não é uma categoria de ataque de engenharia social e não descreve o método do atacante no enunciado, que é o phishing via SMS.

Alternativa E — ❌ Incorreta

Spyware é um tipo de malware que coleta informações do usuário sem seu consentimento, como hábitos de navegação e teclas digitadas. Embora possa ser usado em ataques de phishing, não é a categoria do ataque descrito, que se caracteriza pelo uso de SMS e página falsa para enganar o usuário.

NÃO CAIA NESSA!

A banca troca o canal de comunicação para confundir. O vishing usa voz (chamadas ou mensagens de voz), enquanto o smishing usa SMS. No enunciado, o vetor é o SMS, então a resposta é smishing. Fique atento ao meio de entrega descrito na questão — é ele que define a variação do phishing.

PEGA ESSA DICA!

Para diferenciar as variações do phishing, foque no meio de comunicação: e-mail (phishing), SMS (smishing), voz (vishing), executivos (whaling), alvos específicos (spear phishing). Memorize o par canal + variação e resolva questões que descrevem o método do atacante.

Gabarito: letra B — smishing.

Link permanente: /questoes/qa541439