Questão nº 67
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 67)
Em uma empresa ocorreu um incidente de segurança no qual uma das contas de e-mail de seus funcionários foi comprometida e começou a enviar diversos e-mails de SPAM para todos os endereços cadastrados na sua lista de contatos.
Durante a análise do ocorrido, um analista de segurança concluiu que a conta não foi comprometida por infecção de malware na máquina, mas sim que o próprio usuário havia inadvertidamente disponibilizado sua senha para o atacante após clicar em um link malicioso que havia recebido.
Assinale a opção que indica a técnica usada nesse ataque e um exemplo de seu uso.
- AEngodo eletrônico e spoofing.
- BVírus e macro.
- CWorm e ransomware.
- DBotnet e zumbi.
- EEngenharia social e phishing. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Engenharia Social é a arte de manipular pessoas para que elas revelem informações confidenciais ou realizem ações que beneficiem um atacante. Phishing é um tipo de ataque de engenharia social que usa e-mails, mensagens ou sites falsos para enganar as vítimas e fazê-las revelar dados pessoais, como senhas.
- (A) Incorreta: Engodo eletrônico (baiting) é uma forma de engenharia social que geralmente envolve oferecer algo atraente para a vítima cair na armadilha, e spoofing é a falsificação de identidade; embora possam ser parte de um ataque, a descrição de "clicar em um link malicioso e disponibilizar a senha" se encaixa mais precisamente em phishing. A armadilha aqui é que baiting e spoofing são termos relacionados a ataques de enegenharia social, mas não descrevem o cenário tão especificamente quanto phishing.
- (B) Incorreta: Vírus e macro são tipos de malware ou mecanismos de infecção por malware, e o texto afirma explicitamente que a conta "não foi comprometida por infecção de malware".
- (C) Incorreta: Worm e ransomware são tipos de malware, e o texto afirma explicitamente que a conta "não foi comprometida por infecção de malware".
- (D) Incorreta: Botnet e zumbi descrevem redes de computadores comprometidos e os computadores que as compõem, respectivamente, e não o método inicial de comprometimento da conta de e-mail por meio da divulgação de senha.
- (E) Correta: O cenário descreve perfeitamente um ataque de Engenharia Social, onde o atacante manipulou o usuário, e especificamente um ataque de Phishing, que é quando o usuário é enganado por um "link malicioso" para "disponibilizar sua senha".
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Segurança (Caderno Tipo 1). Reproduzida para fins de estudo.