Questão nº 37
Questão de Segurança da Informação · CEBRASPE BANRISUL 25 2025 (nº 37)
Durante a análise de um incidente de segurança em um ambiente corporativo, identificou-se que diversos sistemas internos começaram a apresentar lentidão súbita, acompanhada de consumo elevado de banda de saída para a Internet e envio simultâneo de milhares de requisições a endereços IP externos à organização. Também foi observado que usuários dos equipamentos comprometidos receberam previamente e-mail com tema relacionado a importante comunicado interno da empresa, no qual estava anexado um arquivo executável que vários usuários admitiram ter executado.
Com base na situação hipotética precedente, assinale a opção em que é apresentada a única classificação compatível para o tipo de ataque ou ameaça envolvido, considerando sua origem e seu comportamento subsequente.
- AA descrição sugere uma infecção por botnet usada em ataque DDoS, sendo o e-mail malicioso o vetor inicial, e os sistemas internos os agentes distribuídos no ataque. (alternativa correta)
- BO cenário enquadra-se como a propagação de um worm clássico direcionado para a rede interna, cujo tráfego elevado indica replicação descontrolada entre os equipamentos infectados.
- CO incidente está alinhado a um ataque de ransomware padrão em estágio de cifragem ativa simultânea nas máquinas infectadas, quando é percebida a lentidão dos sistemas.
- DO incidente propõe um ataque de phishing com adware, pois o e-mail induz ao clique e o aumento de tráfego está associado à exibição massiva de propagandas.
- EA descrição corresponde a um ataque de flood tradicional gerado por spoofing, dado que o tráfego massivo e a lentidão são sintomas típicos de pacotes forjados em grandes quantidades.
Resposta comentada
Gabarito Alternativa A
Em Segurança da Informação, quando máquinas de uma empresa são infectadas por um arquivo malicioso e passam a enviar dados em massa para a internet, temos uma botnet (rede de computadores zumbis) sendo usada para um ataque de DDoS (Negação de Serviço Distribuída), onde o vetor inicial foi o engenharia social via e-mail.
- (A) Correta: O cenário descreve perfeitamente o ciclo de uma infecção por botnet: o usuário abre o arquivo executável via e-mail (vetor inicial), a máquina é cooptada (vira um "bot") e passa a obedecer a um comando central para disparar tráfego massivo em direção ao exterior (ataque DDoS).
- (B) Incorreta: Um worm (verme) se propaga autonomamente pela rede interna infectando outras máquinas locais, mas o texto afirma que o tráfego gerado foi de saída para a Internet em direção a IPs externos, o que descarta essa replicação interna.
- (C) Incorreta: O ransomware (malware de resgate) causa sim lentidão ao cifrar arquivos, mas o sintoma principal descrito não é o travamento local por criptografia, e sim o consumo elevado de banda de saída e requisições para IPs externos, comportamento típico de ataque externo e não de sequestro de dados internos.
- (D) Incorreta: Embora mencione o phishing (e-mail falso), atribuir o tráfego de rede em massa à exibição de adwares (propagandas) não faz sentido técnico, pois programas de propaganda não geram milhares de requisições coordenadas para endereços externos a ponto de simular um ataque.
- (E) Incorreta: O flood por spoofing (falsificação de endereço IP de origem) é uma técnica de inundação de rede, mas o enunciado deixa claro que as máquinas internas receberam um executável e o rodaram, tornando-se agentes ativos (zumbis) e não vítimas de pacotes forjados externos.
Fonte: CEBRASPE BANRISUL 25 2025 Técnico em Tecnologia da Informação II - Área 3: Tecnologia: Segurança, Infra e Operação. Reproduzida para fins de estudo.