Questão nº 23

Questão de Tecnologia da Informação · FCC TRF4 2019 (nº 23)

FCC2019Analista Judiciário - Área Apoio Especializado - Especialidade Infraestrutura em Tecnologia da InformaçãoTecnologia da Informação
Gabarito: Cver comentário ↓

Considere a situação apresentada a seguir.

  1. Maria frequentemente visita um site que é hospedado pela empresa E. O site da empresa E permite que Maria faça login com credenciais de usuário/senha e armazene informações confidenciais, como informações de processos judiciais.

  2. João observa que o site da empresa E contém uma determinada vulnerabilidade.

  3. João cria um URL para explorar a vulnerabilidade e envia um e-mail para Maria, fazendo com que pareça ter vindo da empresa E.

  4. Maria visita o URL fornecido por João enquanto está logada no site da empresa E.

  5. O script malicioso incorporado no URL é executado no navegador de Maria, como se viesse diretamente do servidor da empresa E. O script rouba informações confidenciais (credenciais de autenticação, informações de processos etc.) e as envia para o servidor da web de João sem o conhecimento de Maria.

Um Analista de Infraestrutura conclui, corretamente, que

Resposta comentada

Gabarito Alternativa C

XSS (Cross-Site Scripting) é quando um site tem uma falha que permite a um atacante injetar um código malicioso (como um script de computador) que será executado no navegador de quem visita o site, como se fosse um código legítimo do próprio site. E-mail Spoofing é a falsificação do endereço de e-mail do remetente, fazendo com que a mensagem pareça vir de uma fonte confiável ou conhecida, para enganar o destinatário.

(A) Incorreta: Não há indicação de SQL injection (manipulação de banco de dados) e e-mail sniffing (interceptação de e-mails) não ocorreu; Maria recebeu um e-mail falsificado.
(B) Incorreta: Identity theft (roubo de identidade) é uma possível consequência, não o nome do ataque técnico em si, e não houve SQL injection.
(C) Correta: João falsificou o remetente do e-mail ("fazendo com que pareça ter vindo da empresa E"), caracterizando e-mail spoofing. O script malicioso executado no navegador de Maria, como se viesse do servidor da empresa E, para roubar informações, é a definição de um ataque XSS.
(D) Incorreta: Sniffing (interceptação de tráfego) não foi a técnica usada por João, e defacement (desfiguração de site) não ocorreu no cenário.
(E) Incorreta: Advance fee fraud (golpe da taxa antecipada) é um tipo de fraude financeira e não se aplica ao cenário descrito.

Fonte: FCC TRF4 2019 Analista Judiciário - Área Apoio Especializado - Especialidade Infraestrutura em Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho