Questão nº 75
Questão de Tecnologia da Informação · FGV TCE-PA 2024 (nº 75)
Em uma empresa ocorreu um incidente de segurança no qual uma das contas de e-mail de seus funcionários foi comprometida e começou a enviar diversos e-mails de SPAM para todos os endereços cadastrados na sua lista de contatos.
Durante a análise do ocorrido, um analista de segurança concluiu que a conta não foi comprometida por infecção de malware na máquina, mas sim que o próprio usuário havia inadvertidamente disponibilizado sua senha para o atacante após clicar em um link malicioso que havia recebido.
Assinale a opção que indica a técnica usada nesse ataque e um exemplo de seu uso.
- AEngodo eletrônico e spoofing.
- BVírus e macro.
- CWorm e ransomware.
- DBotnet e zumbi.
- EEngenharia social e phishing. (alternativa correta)
Resposta comentada
Gabarito Alternativa E
Engenharia Social é a arte de manipular pessoas para que elas revelem informações confidenciais ou realizem ações que não deveriam. Phishing é um tipo específico de engenharia social onde o atacante tenta obter informações confidenciais (como senhas) se passando por uma entidade confiável através de comunicações eletrônicas, como e-mails.
(A) Incorreta: Engodo eletrônico (baiting) é uma forma de engenharia social que envolve iscas para atrair a vítima, mas o cenário de "clicar em link malicioso e dar a senha" é mais precisamente phishing. Spoofing é a falsificação de identidade (ex: remetente de e-mail) e pode ser parte de um ataque de phishing, mas não é a técnica principal de obtenção da senha descrita.
(B) Incorreta: O texto afirma explicitamente que a conta "não foi comprometida por infecção de malware na máquina", e vírus e macros são tipos de malware ou vetores para eles.
(C) Incorreta: Assim como na alternativa B, worms e ransomwares são tipos de malware, e o problema informa que a causa não foi infecção por malware.
(D) Incorreta: Botnet é uma rede de computadores comprometidos (zumbis) controlados por um atacante. O cenário descreve o usuário entregando a senha, não seu computador sendo transformado em um zumbi.
(E) Correta: O ato de enganar o funcionário para que ele clique em um link malicioso e forneça sua senha se encaixa perfeitamente na definição de Engenharia Social, e o método específico de usar um link malicioso em uma comunicação eletrônica para obter dados é o Phishing.
Fonte: FGV TCE-PA 2024 Auditor de Controle Externo - Informática - Analista de Suporte (Caderno Tipo 1). Reproduzida para fins de estudo.