O funcionário Fulano da empresa X, cujo e-mail é fulano@empresax.com.br, recebeu um e-mail marcado como importante do Ciclano, do departamento de recursos humanos, com endereço do remetente ciclano@empresax.zhost.ru, contendo em anexo um documento PDF, para ser preenchido até o dia seguinte. Fulano esteve em uma reunião com Ciclano há algumas semanas e acredita que o documento está relacionado com o que foi discutido naquela ocasião. Dados os fatos descritos, Fulano:
- A)não deve abrir o documento, pois é uma tentativa de phishing;
Certa, porque os sinais descritos indicam tentativa de phishing com engenharia social e remetente suspeito.
- B)não deve abrir o documento, pois é um e-mail de spam;
Errada, porque spam é mensagem indesejada, mas aqui há fraude direcionada com aparência de legitimidade, típica de phishing.
- C)deve abrir o documento, pois o antivírus vai emitir um alerta caso seja um vírus;
Errada, porque não se deve confiar apenas no antivírus para decidir abrir um anexo potencialmente malicioso.
- D)deve abrir o documento, pois um documento PDF não pode conter vírus;
Errada, porque arquivo PDF pode sim conter conteúdo malicioso ou ser usado em golpes de engenharia social.
- E)não deve abrir o documento, pois o e-mail contém um worm.
Errada, porque worm é um tipo de malware autorreplicante, e o enunciado descreve tentativa de enganar o usuário, não a propagação de um worm.
Gabarito: A
Aqui a banca quer testar sua atenção para sinais de fraude, não para o anexo em si. Quando um e-mail parece vir de um colega, mas o endereço do remetente é estranho, de outro domínio e ainda pede ação urgente com arquivo anexado, o alerta deve soar alto. Esse tipo de abordagem é muito típico de phishing, isto é, tentativa de enganar a vítima para fazê-la abrir um arquivo, clicar em link ou informar dados, usando aparência de legitimidade e senso de urgência. Repare no conjunto da história: Fulano conhece Ciclano, então tende a confiar; o e-mail veio marcado como importante; o remetente usa um domínio diferente do da empresa; e o pedido é para preencher um PDF até o dia seguinte. Esse pacote é praticamente um convite para o golpe. O ponto central não é se o PDF é inocente ou não, mas que a mensagem tem características clássicas de engenharia social, que explora justamente a confiança do usuário. Por isso o gabarito é a letra A. Em segurança da informação, a recomendação correta é não abrir e verificar a autenticidade por outro canal, como telefone interno, mensagem corporativa ou confirmação direta com a área de RH. Isso está alinhado com boas práticas de segurança e com o princípio da cautela previsto em políticas de uso seguro da informação em ambientes corporativos. Resumo prático para prova: e-mail urgente + remetente suspeito + anexo = desconfie primeiro, confirme depois. PDF não é passe livre, antivírus não é bola de cristal e spam não é a mesma coisa que phishing.