Questão nº 62
Questão de Tecnologia da Informação · FGV TJ-AP 2024 (nº 62)
A equipe de resposta e tratamento de incidentes (ETIR) de um órgão público detectou, por meio de suas ferramentas de monitoramento da rede, um aumento no número de acessos a um determinado domínio de internet. Como resultado do processo de investigação de um possível incidente de segurança, a ETIR identificou que os usuários que acessaram o determinado domínio haviam recebido e-mails com orientação para trocarem suas senhas no sistema de Single Sign-On (SSO) do órgão. O domínio acessado continha uma página de internet, com características similares à página do SSO do órgão, porém, com domínio diferente, cujo objetivo era capturar as credenciais de acesso dos usuários.
A ETIR identificou que o órgão sofreu um ataque do tipo:
- Aadvanced fee fraud;
- Bphishing; (alternativa correta)
- Cemail spoofing;
- Dscanning;
- Esnifing.
Resposta comentada
Gabarito Alternativa B
Phishing é um tipo de ataque onde criminosos tentam enganar as pessoas para que revelem informações confidenciais (como senhas ou dados bancários) ou cliquem em links maliciosos, geralmente se passando por uma entidade confiável.
(A) Incorreta: Advanced fee fraud (fraude de adiantamento de taxa) é um golpe onde a vítima é induzida a pagar uma pequena quantia antecipadamente para receber um benefício muito maior que nunca se concretiza. Não se encaixa na descrição de roubo de credenciais via página falsa.
(B) Correta: O cenário descreve perfeitamente um ataque de phishing: e-mails fraudulentos (o "anzol") direcionam usuários para uma página falsa (a "isca") que imita um site legítimo (o SSO do órgão) com o objetivo de capturar credenciais de acesso.
(C) Incorreta: Email spoofing (falsificação de e-mail) é a técnica de forjar o endereço do remetente de um e-mail para que pareça vir de uma fonte legítima. Embora o email spoofing possa ser usado como parte de um ataque de phishing para tornar o e-mail mais convincente, ele é apenas a técnica de falsificação do remetente, e não o tipo de ataque completo que envolve a criação de uma página falsa para roubar credenciais. A armadilha da banca aqui é que o spoofing é um componente possível, mas o phishing descreve o ataque em sua totalidade (e-mail + site falso + roubo de credenciais).
(D) Incorreta: Scanning (varredura) é o processo de identificar portas abertas, serviços ativos ou vulnerabilidades em um sistema ou rede. Não se relaciona com o envio de e-mails falsos e criação de páginas fraudulentas.
(E) Incorreta: Sniffing (farejamento) é a interceptação e análise passiva de tráfego de rede para capturar dados que trafegam por ela. O ataque descrito envolve a interação ativa do usuário com uma página falsa, não a interceptação passiva de dados.
Fonte: FGV TJ-AP 2024 Analista Judiciário - TI - Segurança da Informação (Caderno Tipo 1). Reproduzida para fins de estudo.