Questão nº 75

Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 75)

FGV2024Auditor de Controle Externo - Informática - Analista de SuporteTecnologia da Informação
Gabarito: Ever comentário ↓

Em uma empresa ocorreu um incidente de segurança no qual uma das contas de e-mail de seus funcionários foi comprometida e começou a enviar diversos e-mails de SPAM para todos os endereços cadastrados na sua lista de contatos.
Durante a análise do ocorrido, um analista de segurança concluiu que a conta não foi comprometida por infecção de malware na máquina, mas sim que o próprio usuário havia inadvertidamente disponibilizado sua senha para o atacante após clicar em um link malicioso que havia recebido.
Assinale a opção que indica a técnica usada nesse ataque e um exemplo de seu uso.

Resposta comentada

Gabarito Alternativa E

Engenharia Social é a arte de manipular pessoas para que elas revelem informações confidenciais ou realizem ações que não deveriam. Phishing é um tipo específico de engenharia social onde o atacante tenta obter informações confidenciais (como senhas) se passando por uma entidade confiável através de comunicações eletrônicas, como e-mails.

(A) Incorreta: Engodo eletrônico (baiting) é uma forma de engenharia social que envolve iscas para atrair a vítima, mas o cenário de "clicar em link malicioso e dar a senha" é mais precisamente phishing. Spoofing é a falsificação de identidade (ex: remetente de e-mail) e pode ser parte de um ataque de phishing, mas não é a técnica principal de obtenção da senha descrita.
(B) Incorreta: O texto afirma explicitamente que a conta "não foi comprometida por infecção de malware na máquina", e vírus e macros são tipos de malware ou vetores para eles.
(C) Incorreta: Assim como na alternativa B, worms e ransomwares são tipos de malware, e o problema informa que a causa não foi infecção por malware.
(D) Incorreta: Botnet é uma rede de computadores comprometidos (zumbis) controlados por um atacante. O cenário descreve o usuário entregando a senha, não seu computador sendo transformado em um zumbi.
(E) Correta: O ato de enganar o funcionário para que ele clique em um link malicioso e forneça sua senha se encaixa perfeitamente na definição de Engenharia Social, e o método específico de usar um link malicioso em uma comunicação eletrônica para obter dados é o Phishing.

Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.

Continue estudando

Estudar é izi

Pratique milhares de questões como esta, de graça, com explicação e gamificação no Quizinho.

Estudar de graça no Quizinho