Questão nº 23
Questão de Tecnologia da Informação · FCC TRF4 2019 (nº 23)
Considere a situação apresentada a seguir.
-
Maria frequentemente visita um site que é hospedado pela empresa E. O site da empresa E permite que Maria faça login com credenciais de usuário/senha e armazene informações confidenciais, como informações de processos judiciais.
-
João observa que o site da empresa E contém uma determinada vulnerabilidade.
-
João cria um URL para explorar a vulnerabilidade e envia um e-mail para Maria, fazendo com que pareça ter vindo da empresa E.
-
Maria visita o URL fornecido por João enquanto está logada no site da empresa E.
-
O script malicioso incorporado no URL é executado no navegador de Maria, como se viesse diretamente do servidor da empresa E. O script rouba informações confidenciais (credenciais de autenticação, informações de processos etc.) e as envia para o servidor da web de João sem o conhecimento de Maria.
Um Analista de Infraestrutura conclui, corretamente, que
- Aa empresa E sofreu um ataque SQL injection e Maria sofreu um ataque de e-mail sniffing.
- BMaria foi vítima de identity theft e João lançou um ataque SQL injection.
- CMaria foi vítima de e-mail spoofing e João lançou um ataque XSS. (alternativa correta)
- DJoão utilizou a técnica de sniffing e a empresa E foi vítima de defacement.
- EJoão utilizou a técnica de advance fee fraud e a empresa E foi vítima de um ataque XSS.
Resposta comentada
Gabarito Alternativa C
XSS (Cross-Site Scripting) é quando um site tem uma falha que permite a um atacante injetar um código malicioso (como um script de computador) que será executado no navegador de quem visita o site, como se fosse um código legítimo do próprio site. E-mail Spoofing é a falsificação do endereço de e-mail do remetente, fazendo com que a mensagem pareça vir de uma fonte confiável ou conhecida, para enganar o destinatário.
(A) Incorreta: Não há indicação de SQL injection (manipulação de banco de dados) e e-mail sniffing (interceptação de e-mails) não ocorreu; Maria recebeu um e-mail falsificado.
(B) Incorreta: Identity theft (roubo de identidade) é uma possível consequência, não o nome do ataque técnico em si, e não houve SQL injection.
(C) Correta: João falsificou o remetente do e-mail ("fazendo com que pareça ter vindo da empresa E"), caracterizando e-mail spoofing. O script malicioso executado no navegador de Maria, como se viesse do servidor da empresa E, para roubar informações, é a definição de um ataque XSS.
(D) Incorreta: Sniffing (interceptação de tráfego) não foi a técnica usada por João, e defacement (desfiguração de site) não ocorreu no cenário.
(E) Incorreta: Advance fee fraud (golpe da taxa antecipada) é um tipo de fraude financeira e não se aplica ao cenário descrito.
Fonte: FCC TRF4 2019 Analista Judiciário - Área Apoio Especializado - Especialidade Infraestrutura em Tecnologia da Informação (Caderno Tipo 001). Reproduzida para fins de estudo.