Pular para o conteúdo principal

Questão de Segurança da Informação — Engenharia Social e Phishing — INSTITUTO AOCP 2023

Segurança da InformaçãoEngenharia Social e Phishing
Código
qa541450
Banca
INSTITUTO AOCP
Órgão
MPE MS
Ano
2023
Cargo
Ana ( )
Um phishing de e-mail explora fatores humanos e técnicos para fazer vítimas. Considerando que um phishing é direcionado a uma pessoa especifica de uma organização, a qual pertence a um nível executivo (por exemplo, diretores e presidentes) como ele é categorizado?
  1. ASpear phishing.
  2. BPearl phising.
  3. CVishing.
  4. DMailing
  5. EWhaling.
Revelar gabarito e comentário

GabaritoE — Whaling.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Phishing: categorias e alvos

Gabarito: letra E. O phishing direcionado a uma pessoa específica que ocupa um nível executivo (diretores, presidentes) é categorizado como whaling — a variação do phishing que mira em "baleias", ou seja, alvos de alto valor hierárquico. O termo é consagrado na literatura de segurança da informação e aparece expressamente no material de apoio como "Whaling: Variação do phishing que mira em altos executivos".

O phishing é uma técnica de engenharia social que explora fatores humanos e técnicos para obter informações confidenciais, como senhas e dados financeiros, por meio de comunicações falsificadas que parecem vir de fontes confiáveis. A palavra vem da ideia de "pescar" (fishing, em inglês): o golpista lança a isca e espera a vítima "morder". O que diferencia as variações do phishing é o canal utilizado e o alvo específico da investida.

Quando o ataque é direcionado a uma pessoa ou organização específica, com mensagens personalizadas, temos o spear phishing — a "pesca com arpão", que mira em um alvo determinado. Quando esse alvo é um alto executivo, diretor ou presidente, o ataque ganha um nome próprio: whaling, a "caça às baleias". A lógica é simples: executivos têm acesso a informações e recursos financeiros mais valiosos, então o retorno potencial do golpe justifica o esforço de personalização. É uma subcategoria do spear phishing, mas com foco específico em cargos de liderança.

Outras variações importantes são o vishing (phishing por chamadas telefônicas ou mensagens de voz), o smishing (phishing via SMS) e o pharming (redirecionamento para sites falsos via DNS, sem depender da ação da vítima). O spoofing, por sua vez, é um termo mais amplo que abrange técnicas de disfarce, como falsificar o remetente de um e-mail (e-mail spoofing).

A pegadinha desta questão está em distinguir o spear phishing (direcionado a qualquer pessoa específica) do whaling (direcionado especificamente a altos executivos). O enunciado é explícito ao dizer que o alvo pertence a um nível executivo — diretores e presidentes —, o que ativa a definição de whaling, não apenas de spear phishing. Guarde essa fronteira: é exatamente nela que as alternativas se dividem.

Phishing (engenharia social)
  • 1Quanto ao canal
    • E-mail → phishing / spear / whaling
    • Telefone → vishing
    • SMS → smishing
  • 2Quanto ao alvo
    • Qualquer pessoa específica → spear phishing
    • Alto executivo → whaling
LEVEL · soulevel.com.br

Alternativa A — ❌ Incorreta

O spear phishing é o phishing direcionado a indivíduos ou empresas específicas, com mensagens personalizadas. A alternativa erra ao não considerar o detalhe crucial do enunciado: o alvo é um alto executivo. O spear phishing é o gênero; o whaling é a espécie que mira em cargos de liderança. Como o enunciado especifica o nível executivo, a resposta correta é whaling, não spear phishing.

Alternativa B — ❌ Incorreta

"Pearl phishing" não é um termo reconhecido na literatura de segurança da informação. Não existe essa categoria de ataque. A banca provavelmente criou esse distrator para confundir com a sonoridade de "spear" ou "whaling", mas não corresponde a nenhuma técnica real de phishing.

Alternativa C — ❌ Incorreta

O vishing é o phishing realizado por meio de chamadas telefônicas ou mensagens de voz. A alternativa erra ao trocar o canal do ataque: o enunciado fala explicitamente em "phishing de e-mail", não em ligações. Além disso, o vishing não é definido pelo perfil do alvo (executivo), mas pelo meio utilizado.

Alternativa D — ❌ Incorreta

"Mailing" não é uma categoria de ataque de phishing. O termo se refere ao envio de mensagens em massa, geralmente para fins de marketing ou comunicação, e não a uma técnica de engenharia social. A alternativa confunde o conceito de envio de e-mails com o ataque em si.

Alternativa E — ✅ Correta ⟵ GABARITO

O whaling é a variação do phishing que mira em altos executivos, como diretores e presidentes. O termo faz alusão à "baleia" (whale, em inglês), um alvo de grande valor. O enunciado descreve exatamente essa situação: um phishing direcionado a uma pessoa específica de nível executivo. Portanto, a categorização correta é whaling.

PEGA ESSA DICA!

Para diferenciar as variações do phishing na prova, pergunte-se: qual é o canal? (e-mail → phishing/spear/whaling; telefone → vishing; SMS → smishing) e qual é o alvo? (qualquer pessoa específica → spear phishing; alto executivo → whaling). Essa dupla pergunta resolve a maioria das questões sobre o tema.

Gabarito: letra E

Link permanente: /questoes/qa541450