Questão de Segurança da Informação — Ataques e ameaças — FUNDATEC 2026
Segurança da Informação›Ataques e ameaças
Código
qg685864
Banca
FUNDATEC
Órgão
IFC-SC
Ano
2026
Nível
Superior
Cargo
Professor EBTT - Informática
O setor de TI de uma faculdade identifica que vários docentes receberam e-mails contendo nome completo, departamento e ramal de cada destinatário, aparentemente enviados pelo diretor, solicitando atualização de credenciais em um link fraudulento. Qual é a classificação desse tipo de ataque?
APhishing, pois utiliza e-mail fraudulento e página falsa para induzir o usuário a fornecer suas credenciais.
BSpear phishing, pois o ataque utilizou informações com contexto personalizado para aumentar a credibilidade.
CPharming, pois os usuários foram redirecionados para uma página falsa ao clicar no link recebido por e-mail.
DPretexting, pois o atacante se passou por uma figura de autoridade para manipular psicologicamente os usuários a fornecerem suas credenciais.
EMan-in-the-middle, pois o atacante interceptou a comunicação entre os docentes e o servidor legítimo para capturar as credenciais inseridas.
Revelar gabarito e comentário▾
GabaritoB — Spear phishing, pois o ataque utilizou informações com contexto personalizado para aumentar a credibilidade.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Spear Phishing vs. Phishing Genérico
Gabarito: letra B. O ataque descrito é classificado como spear phishing, pois utilizou informações personalizadas (nome completo, departamento, ramal) para aumentar a credibilidade, caracterizando-se como uma variação direcionada do phishing tradicional. Embora o e-mail fraudulento e o link para página falsa sejam típicos de phishing, o emprego de dados contextuais específicos dos docentes eleva o ataque para a categoria de spear phishing.
NÃO CAIA NESSA!
O erro mais comum é confundir com phishing genérico (alternativa A). A banca insere dados personalizados para forçar o candidato a perceber que se trata de uma versão direcionada. Lembre-se: se o e-mail contém informações específicas do destinatário (nome, cargo, empresa), é spear phishing.
Critério
Spear Phishing (Gabarito)
Phishing Genérico (Alternativa A)
Público-alvo
Grupo específico (ex.: docentes de uma faculdade)
Massa (indiscriminado)
Personalização
Sim (nome, departamento, ramal)
Não (mensagem genérica)
Credibilidade
Alta (usa contexto real do destinatário)
Baixa (fácil de identificar como fraude)
Exemplo do caso
E-mail com dados pessoais do docente, aparentando ser do diretor
E-mail em massa "Prezado cliente, atualize seus dados"
Alternativa A — ❌ Incorreta
A alternativa descreve corretamente a técnica de phishing, mas o erro está em não considerar o direcionamento personalizado. O e-mail continha informações específicas dos docentes, o que caracteriza spear phishing, não phishing genérico. O phishing comum é enviado em massa, sem personalização.
Alternativa B — ✅ Correta ⟵ GABARITO
O ataque utilizou e-mail fraudulento com dados contextuais (nome, departamento, ramal) aparentemente enviado pelo diretor, configurando uma tentativa direcionada de obter credenciais. Isso é exatamente a definição de spear phishing: ataque focado em um grupo específico, com informações personalizadas para aumentar a chance de sucesso.
Alternativa C — ❌ Incorreta
Pharming envolve o redirecionamento de usuários para sites falsos por meio de manipulação de DNS ou arquivos hosts, sem necessariamente usar e-mails personalizados. Embora o link no e-mail possa levar a uma página falsa, a essência do ataque é a engenharia social direcionada, não o redirecionamento em si.
Alternativa D — ❌ Incorreta
Pretexting é uma técnica de engenharia social em que o atacante cria um cenário (pretexto) para obter informações, geralmente por meio de interação direta (telefone, presencial). No caso, o ataque foi realizado via e-mail com link fraudulento, sem a construção de um pretexto complexo — a abordagem é típica de phishing direcionado.
Alternativa E — ❌ Incorreta
Man-in-the-middle (MitM) exige que o atacante se posicione entre o usuário e o servidor legítimo para interceptar ou modificar a comunicação. Aqui, o atacante não está interceptando a comunicação; está enviando um e-mail enganoso para que a própria vítima forneça as credenciais em um site falso.
PEGA ESSA DICA!
Para diferenciar rapidamente na prova: se o e-mail usa dados pessoais do alvo (nome, cargo, empresa), é spear phishing. Caso contrário, é phishing genérico. Esse detalhe é frequentemente cobrado em questões de segurança da informação.