Pular para o conteúdo principal

Questão de Segurança da Informação — Ataques e ameaças — FUNDATEC 2026

Segurança da InformaçãoAtaques e ameaças
Código
qg685864
Banca
FUNDATEC
Órgão
IFC-SC
Ano
2026
Nível
Superior
Cargo
Professor EBTT - Informática
O setor de TI de uma faculdade identifica que vários docentes receberam e-mails contendo nome completo, departamento e ramal de cada destinatário, aparentemente enviados pelo diretor, solicitando atualização de credenciais em um link fraudulento. Qual é a classificação desse tipo de ataque?
  1. APhishing, pois utiliza e-mail fraudulento e página falsa para induzir o usuário a fornecer suas credenciais.
  2. BSpear phishing, pois o ataque utilizou informações com contexto personalizado para aumentar a credibilidade.
  3. CPharming, pois os usuários foram redirecionados para uma página falsa ao clicar no link recebido por e-mail.
  4. DPretexting, pois o atacante se passou por uma figura de autoridade para manipular psicologicamente os usuários a fornecerem suas credenciais.
  5. EMan-in-the-middle, pois o atacante interceptou a comunicação entre os docentes e o servidor legítimo para capturar as credenciais inseridas.
Revelar gabarito e comentário

GabaritoB — Spear phishing, pois o ataque utilizou informações com contexto personalizado para aumentar a credibilidade.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Spear Phishing vs. Phishing Genérico

Gabarito: letra B. O ataque descrito é classificado como spear phishing, pois utilizou informações personalizadas (nome completo, departamento, ramal) para aumentar a credibilidade, caracterizando-se como uma variação direcionada do phishing tradicional. Embora o e-mail fraudulento e o link para página falsa sejam típicos de phishing, o emprego de dados contextuais específicos dos docentes eleva o ataque para a categoria de spear phishing.

NÃO CAIA NESSA!

O erro mais comum é confundir com phishing genérico (alternativa A). A banca insere dados personalizados para forçar o candidato a perceber que se trata de uma versão direcionada. Lembre-se: se o e-mail contém informações específicas do destinatário (nome, cargo, empresa), é spear phishing.

Critério

Spear Phishing (Gabarito)

Phishing Genérico (Alternativa A)

Público-alvo

Grupo específico (ex.: docentes de uma faculdade)

Massa (indiscriminado)

Personalização

Sim (nome, departamento, ramal)

Não (mensagem genérica)

Credibilidade

Alta (usa contexto real do destinatário)

Baixa (fácil de identificar como fraude)

Exemplo do caso

E-mail com dados pessoais do docente, aparentando ser do diretor

E-mail em massa "Prezado cliente, atualize seus dados"

Alternativa A — ❌ Incorreta

A alternativa descreve corretamente a técnica de phishing, mas o erro está em não considerar o direcionamento personalizado. O e-mail continha informações específicas dos docentes, o que caracteriza spear phishing, não phishing genérico. O phishing comum é enviado em massa, sem personalização.

Alternativa B — ✅ Correta ⟵ GABARITO

O ataque utilizou e-mail fraudulento com dados contextuais (nome, departamento, ramal) aparentemente enviado pelo diretor, configurando uma tentativa direcionada de obter credenciais. Isso é exatamente a definição de spear phishing: ataque focado em um grupo específico, com informações personalizadas para aumentar a chance de sucesso.

Alternativa C — ❌ Incorreta

Pharming envolve o redirecionamento de usuários para sites falsos por meio de manipulação de DNS ou arquivos hosts, sem necessariamente usar e-mails personalizados. Embora o link no e-mail possa levar a uma página falsa, a essência do ataque é a engenharia social direcionada, não o redirecionamento em si.

Alternativa D — ❌ Incorreta

Pretexting é uma técnica de engenharia social em que o atacante cria um cenário (pretexto) para obter informações, geralmente por meio de interação direta (telefone, presencial). No caso, o ataque foi realizado via e-mail com link fraudulento, sem a construção de um pretexto complexo — a abordagem é típica de phishing direcionado.

Alternativa E — ❌ Incorreta

Man-in-the-middle (MitM) exige que o atacante se posicione entre o usuário e o servidor legítimo para interceptar ou modificar a comunicação. Aqui, o atacante não está interceptando a comunicação; está enviando um e-mail enganoso para que a própria vítima forneça as credenciais em um site falso.

PEGA ESSA DICA!

Para diferenciar rapidamente na prova: se o e-mail usa dados pessoais do alvo (nome, cargo, empresa), é spear phishing. Caso contrário, é phishing genérico. Esse detalhe é frequentemente cobrado em questões de segurança da informação.

Gabarito: letra B

Link permanente: /questoes/qg685864