Assinale a opção que indica um ataque em que um golpista visa obter dados pessoais e financeiros de um usuário pela utilização combinada de meios técnicos e engenharia social.
- A)DDoS (distributed denial of service)
Errada, porque DDoS visa indisponibilizar um serviço ou sistema, não obter dados do usuário.
- B)brute force
Errada, porque brute force é uma tentativa automatizada de adivinhar credenciais por repetição de testes de senha.
- C)port scanning
Errada, porque port scanning serve para identificar portas e serviços ativos, como etapa de reconhecimento, e não para fraude com engenharia social.
- D)eavesdropping
Errada, porque eavesdropping é a interceptação/escuta de comunicações, não um ataque típico de convencimento da vítima a revelar dados.
- E)phishing
Certa, porque phishing usa engenharia social e recursos técnicos para induzir o usuário a revelar dados pessoais e financeiros.
Gabarito: E
A questão está falando de um ataque que mistura tecnologia com manipulação da vítima. Em outras palavras, não basta “invadir” no braço: o golpista convence o usuário a entregar dados, clicar em link, abrir arquivo ou preencher formulário falso. É aí que entra o phishing, que costuma vir por e-mail, SMS, mensagens em redes sociais ou páginas clonadas. No phishing, o criminoso finge ser uma empresa, banco, órgão público ou serviço conhecido para roubar dados pessoais e financeiros. A parte técnica aparece na criação do site falso, do link encurtado, do formulário e até de malwares, enquanto a engenharia social entra no apelo de urgência, medo ou vantagem fácil. É o velho “clique aqui para evitar bloqueio da conta” ou “confirme seus dados agora”. Na doutrina de Segurança da Informação, phishing é classificado como uma técnica de fraude baseada em engenharia social, muitas vezes associada a recursos técnicos para dar aparência de legitimidade. A ideia central é enganar o usuário para que ele mesmo entregue a informação - por isso a banca fala em meios técnicos + engenharia social. Logo, o gabarito é a letra E. As demais opções tratam de ataques bem diferentes: DDoS derruba serviço, brute force tenta adivinhar senha, port scanning procura portas abertas e eavesdropping é escuta/interceptação de comunicações. Nenhum deles tem como foco principal enganar a vítima para obter dados pessoais e financeiros.