Testy socjotechniczne

Testy socjotechniczne: sprawdź, czy Twój zespół klika w phishing

Kontrolowane kampanie phishingowe, vishing, smishing, BEC i fizyczne testy socjotechniczne realistycznie mierzą odporność Twoich pracowników i procesów. Symulacja phishingu dla firm od 6 000 zł netto, z raportem, metrykami i szkoleniem po kampanii. Zgodność z NIS2, DORA, ISO 27001 i KNF.

  • 72%Zgłaszalność phishingu po programie (z 8%)
  • do 80%Spadek klikalności po roku programu
  • 2–3 tyg.Od kick-offu do raportu z kampanii
  • 9Wektorów: od e-maila po wejście do biura
vipentest · kampania phishingowa (przykład)LIVE
  • DDział FinansówFaktura korygująca 09/2026 — pilneklik
  • IIT SupportWeryfikacja konta SSO do jutraklik
  • AAnna K.FW: Faktura korygująca — to phishing?zgłoszone
  • ZZarządPremie roczne — listaklik
  • MMarek Z.RE: Weryfikacja konta — zgłaszam do ITzgłoszone
64%odporność
kliknięciezgłoszenie
  • 500wysłanych
  • 27%kliknięć
  • 11 mindo zgłoszenia
Wektory ataku

Jak atakujący próbują oszukać Twoich pracowników: phishing, vishing, smishing, BEC, kody QR

Od klasycznego phishingu mailowego po deepfake vishing i quishing: VIPentest symuluje każdy wektor, którym posługują się dziś realni atakujący. Każdy scenariusz mapowany jest na konkretną technikę MITRE ATT&CK.

Mass Phishing (email)

Realistyczne kampanie mailowe do całej organizacji — fałszywe powiadomienia M365, Google Workspace, banków, kurierów i HR. Mierzymy click rate, submit rate i time-to-report.

MITRE T1566.002

Spear Phishing i Whaling

Targetowane ataki na CFO, CEO, dział finansowy, HR i administratorów. Pełen OSINT, personalizacja w oparciu o LinkedIn, kalendarz i ostatnią aktywność medialną.

MITRE T1566.003

Vishing (telefon)

Symulowane połączenia na helpdesk, recepcję, finanse i sprzedaż. Pretekst dostawcy, audytora, pracownika IT. Również AI voice cloning dla ataków deepfake na zarząd.

MITRE T1566.004

Smishing i Komunikatory

SMS, WhatsApp, Signal, Microsoft Teams. Fałszywe powiadomienia banku, kuriera InPost/DHL, prośby o weryfikację MFA — z rotującymi numerami i shortenerami.

MITRE T1660

Business Email Compromise

CEO Fraud, fake invoice, change-of-bank-account. Wymuszenie przelewu lub zmiany danych płatności. Testy procedur Four Eyes i callback approval w finansach.

MITRE T1534

Fizyczna inżynieria społeczna

Tailgating, USB drop, podszywanie się pod serwis sprzątający, kuriera, audytora. Testy polityki badge, escortingu gości i mechanizmów kontroli dostępu.

MITRE T1200

Quishing (QR codes)

Fałszywe kody QR umieszczane w przestrzeni biurowej, parkingach, drukowanej korespondencji i emailach. Bypass większości email security gateways i URL scannerów.

MITRE T1656

MFA Fatigue i AiTM

Push bombing, Adversary-in-the-Middle z Evilginx2, kradzież cookie sesji. Demonstracja, że samo MFA nie wystarczy bez phishing-resistant FIDO2/WebAuthn.

MITRE T1621

Pretexting

Konstrukcja wiarygodnego scenariusza i postaci. Telefon „z banku centralnego”, mail od „nowego dostawcy chmury”, wiadomość od „kolegi z innego oddziału” z prośbą o pilne działanie.

MITRE T1598
Zakres usługi

Co testujemy w kampanii socjotechnicznej

Pełen zakres realizowany zgodnie z metodyką PTES Social Engineering, mapowany na techniki MITRE ATT&CK Initial Access (TA0001) oraz Reconnaissance (TA0043). Każdy z poniższych modułów można uruchomić osobno lub jako spójną kampanię wielokanałową. Kampania phishingowa to test pracowników, który uzupełnia testy penetracyjne aplikacji i infrastruktury.

Kampania phishingowa email — masowa i targetowana

Kontrolowane, realistyczne kampanie mailowe wysyłane z dedykowanej infrastruktury VIPentest. Klonowanie marek Microsoft 365, Google Workspace, polskich banków (PKO, mBank, ING, Pekao, Santander), kurierów (InPost, DHL, UPS) oraz aplikacji wewnętrznych klienta. Bypass filtrów antyspamowych przy zachowaniu pełnej legalności i audit trail.

  • Klonowanie portali logowania: M365, Google, Okta, Azure AD, OneLogin, ADFS, intranet klienta — pixel-perfect kopia z poprawnym certyfikatem TLS
  • Bypass SEG: Weryfikacja, jak realnie pracuje Microsoft Defender, Proofpoint, Mimecast, Barracuda. Identyfikacja, które typy phishy przechodzą
  • Tracking pełnego funnelu: Open rate, click rate, submit rate, MFA bypass rate, otwarcia załączników, time-to-first-click, time-to-first-report
  • Realne payloady: Dokumenty z makrami w sandboxie, OneNote / ISO / HTML smuggling, AiTM przez Evilginx2 (z autoryzacją)
  • Wielojęzyczność: Polski (kluczowy), angielski, niemiecki, ukraiński — dla organizacji wielokulturowych
  • Realne brandowanie: Domeny typosquatted, IDN homograph, dedykowane certyfikaty Let's Encrypt z OCSP stapling

Spear Phishing kadry zarządzającej (Whaling)

Wyspecjalizowane kampanie przeciwko CEO, CFO, członkom zarządu, CISO oraz osobom o krytycznym dostępie. Symulacja zaawansowanego threat actora (APT) — dni rekonesansu, godziny researchu na osobę, precyzyjny pretext. Whaling ma zazwyczaj 5–10× wyższy success rate niż masowy phishing, dlatego wymaga osobnego programu szkoleń dla kadry C-level.

  • Deep OSINT: LinkedIn, X, kalendarz konferencji, podcasty, panele eksperckie, sprawozdania finansowe, wycieki danych
  • Konstrukcja pretextu: Inwestor, regulator, dziennikarz branżowy, headhunter, organizator wydarzenia, klient strategiczny
  • Vector blended: Połączenie LinkedIn message + email + telefon + spotkanie online — kilkutygodniowy build-up zaufania
  • Deepfake voice samples: Trening modelu na publicznych wystąpieniach prezesa i symulacja vishingu CFO (za zgodą)
  • Calendar phishing: Fałszywe zaproszenia Google Calendar / Outlook z embedded links
  • Executive coaching: Indywidualny debriefing 1-na-1 z każdym członkiem zarządu, który dał się złapać

Vishing i telefoniczna inżynieria społeczna

Symulowane ataki telefoniczne kierowane do helpdesku IT, recepcji, działów finansowych, sprzedaży oraz infolinii klienta. Najczęściej zaniedbany wektor, mimo że to właśnie telefon do helpdesku jest klasyczną drogą do resetu hasła konta administracyjnego (Twitter 2020, MGM Resorts 2023, Cisco 2022).

  • Helpdesk reset hasła: Próba zmuszenia agenta do resetu hasła konta admin / VIP poprzez urgent pretext
  • MFA enrollment bypass: Wymuszenie dodania "nowego" urządzenia 2FA do konta ofiary
  • Information harvest: Subtelne wyciąganie informacji z recepcji, sprzedaży, finansów — schemat organizacji, struktura, kontakty
  • CallerID spoofing: Wyświetlanie wewnętrznego numeru organizacji lub numeru kontrahenta (legalnie, z zgodą)
  • AI Voice Cloning: Symulacja deepfake CFO/CEO żądającego pilnego przelewu (osobny moduł, pełna zgoda prawna)
  • Audit trail: Każda rozmowa nagrana (z zgodą uczestnika kampanii — administratora), pełen transkrypt w raporcie

Smishing, WhatsApp, Signal i Microsoft Teams

Komunikatory są dziś znacznie słabiej chronione niż email. Smishing potrafi mieć 5–10× wyższy click rate niż phishing mailowy, ponieważ ofiara nie ma do dyspozycji nagłówków, hover preview, ani sandboxa. Atakujący masowo migrują na SMS, WhatsApp i Teams.

  • SMS kampanie: Bramy SMS z rotującymi numerami (PL, UK, DE), shortenery URL, geo-fencing dostarczania
  • WhatsApp Business: Konto firmowe z weryfikacją, profilem dostawcy/banku, multimedia jako bait
  • Signal i Telegram: Phishing 1-on-1 z udawanym recruiterem, project managerem zewnętrznym, partnerem biznesowym
  • Microsoft Teams External: Wykorzystanie konta z innej tenant w celu omijania filtrów (Storm-0324, Storm-0539 actors)
  • Push notification spam: Wymuszenie błędnej akceptacji MFA przez zalanie pracownika powiadomieniami
  • Dynamic URL rotation: Linki regenerujące się po wykryciu skanera, cloaking content per region/UA

Business Email Compromise i CEO Fraud

BEC to w 2024-2026 najkosztowniejsza kategoria cyberprzestępczości — średnia strata 137 000 USD na incydent (FBI IC3). Atakujący podszywa się pod prezesa, CFO, dostawcę lub partnera w celu wymuszenia przelewu lub zmiany danych konta. Testujemy zarówno wektor techniczny (spoofing), jak i proceduralny (Four Eyes, callback).

  • CEO Fraud: Mail/SMS od "prezesa" podczas jego wyjazdu — pilna prośba o przelew "poufnej transakcji"
  • Change of bank account: Fałszywy mail dostawcy o zmianie konta przelewu na fakturach
  • Fake invoice: Wysłanie fałszywej faktury podczas znanego okresu rozliczeniowego
  • Payroll diversion: Wniosek "pracownika" do HR o zmianę numeru konta do wynagrodzenia
  • Conversation hijacking: Wstrzyknięcie wiadomości w istniejący wątek rozmowy z dostawcą (po wcześniejszej kompromitacji)
  • Audyt procedur: Weryfikacja Four Eyes, callback approval, verbal verification dla kwot > threshold

Fizyczna inżynieria społeczna — tailgating, USB drop, on-site pretexting

Fizyczna obecność w siedzibie klienta to często najszybsza droga do exfiltracji danych. Testujemy wszystkie warstwy fizycznego bezpieczeństwa — od recepcji, przez badge, escorting gości, aż po polityki czystego biurka i fizycznego dostępu do serwerowni.

  • Tailgating: Próba wejścia za pracownikiem do strefy chronionej bez badge — pretext "zapomniałem karty", "jestem z serwisu"
  • USB drop: Pozostawienie brandowanych pendrive'ów (z trackowanymi dokumentami HTA / LNK) na parkingu, w recepcji, kuchni
  • Pretexting on-site: Podszywanie się pod serwis sprzątający, kuriera, audytora ISO, technika klimatyzacji
  • Shoulder surfing: Próba podejrzenia haseł, ekranów z poufnymi danymi w open-space, kawiarniach, lotniskach
  • Clean desk audit: Weryfikacja, czy w przestrzeniach biurowych nie pozostają hasła na karteczkach, dokumenty z PII, klucze
  • Bypass badge access: Klonowanie kart RFID 125 kHz / 13.56 MHz, testy NFC, lockpicking podstawowych zamków

Quishing, ClickFix, FileFix i nowe wektory 2025-2026

Threat landscape ewoluuje co kwartał. VIPentest regularnie aktualizuje portfolio scenariuszy o najnowsze techniki obserwowane w realnych atakach na klientów w UE i USA. W 2025-2026 dominują nowe wektory, na które klasyczne szkolenia nie odpowiadają.

  • Quishing: Kody QR w drukowanej korespondencji, na parkingach, w mailach — bypass SEG i URL scannerów
  • ClickFix / FileFix: Paste-to-run social engineering — komunikat "naciśnij Win+R i wklej" na fałszywej stronie
  • Browser-in-the-Browser (BitB): Fałszywe okna SSO renderowane w iframe wewnątrz prawdziwej strony
  • Callback Phishing (TOAD): Email bez linku z prośbą o telefon do callcenter — łączy email z vishingiem
  • AiTM phishing kits: Evilginx2, Tycoon 2FA, Mamba 2FA — realne demo bypassu MFA i kradzieży cookies
  • Deepfake video: Spotkania Teams/Zoom z deepfake CFO/CEO (przypadek Arup Group 2024 — strata 25M USD)

Security Awareness Program — szkolenia po kampanii

Sama kampania to tylko pomiar — bez programu szkoleniowego klikalność wraca do poziomu wyjściowego w ciągu 4-6 tygodni. VIPentest dostarcza kompleksowy, ciągły program security awareness zgodny z ISO/IEC 27001 Annex A.6.3, NIS2 oraz wymogami DORA.

  • Just-in-time training: Pracownik, który kliknął, w ciągu sekund trafia na 90-sekundowy mikrolearning analizujący konkretnie ten scenariusz
  • Mikrolearning kwartalny: 5–7 minutowe kursy w PL/EN dystrybuowane via email, intranet, Microsoft Viva Learning, SAP Litmos
  • Role-based training: Osobne ścieżki dla zarządu, finansów, HR, helpdesk, deweloperów, sprzedaży
  • Gamifikacja: Leaderboards działowe (anonimowe), badge za poprawne zgłoszenia, kwartalne nagrody
  • Executive sessions: Dedykowane warsztaty dla zarządu — deepfake, BEC, OSINT na własną osobę
  • Dashboard postępów: Real-time metryki dla CISO, mapa ryzyka per dział, trend 12-miesięczny, eksport do raportów compliance
Proces

Jak przebiega kampania phishingowa krok po kroku

Sześcioetapowy proces zgodny z PTES Social Engineering. Każdy etap kończy się check-pointem z osobą wyznaczoną po stronie klienta: pełna kontrola, brak niespodzianek.

  1. 01
    Dzień 1-3

    Scoping i Rules of Engagement

    Warsztat scopingowy z CISO i sponsorami biznesowymi. Ustalamy cele kampanii, dozwolone wektory (email/vishing/smishing/fizyczny), listę wyłączeń (pracownicy chorzy, w ciąży, na urlopie, działy wrażliwe), kanały eskalacji, osobę kontaktową w sytuacjach awaryjnych. Podpisanie SoW, NDA i Letter of Authorization.

    ScopingRoE
  2. 02
    Dzień 4-7

    OSINT i Reconnaissance

    Pełny rekonesans z otwartych źródeł — LinkedIn, strona firmowa, wycieki danych (Have I Been Pwned, BreachForums), formaty adresów email, rekordy DNS, technologie wdrożone (SPF/DKIM/DMARC, M365 vs Google, EDR), aktywność medialna kadry, ostatnie konferencje, struktura organizacyjna. Buduje to fundament dla realistycznych pretextów.

    OSINTRecon
  3. 03
    Dzień 8-10

    Projektowanie scenariuszy

    Konstruujemy 3–5 realistycznych pretextów dopasowanych do kontekstu organizacji — dostawca chmury, urząd skarbowy, kurier, partner biznesowy, IT helpdesk. Tworzymy landing pages, klonujemy marki, kupujemy dedykowane domeny (typosquatting), konfigurujemy infrastrukturę z poprawnym TLS, SPF i DMARC dla domen ataku.

    ScenariuszeLanding
  4. 04
    Dzień 11-17

    Uruchomienie i monitoring

    Wysyłka w oknach dopasowanych do strefy czasowej i rytmu organizacji — zazwyczaj wtorek-czwartek, 9:30 i 14:00. Real-time dashboard śledzący opens, kliki, submitted credentials, otwarcia załączników, time-to-report. Pełna gotowość do natychmiastowego zatrzymania kampanii, jeśli wystąpi nieprzewidziana sytuacja.

    WysyłkaMonitoring
  5. 05
    Dzień 18-20

    Eskalacja kontrolowana

    W zakresie uzgodnionym — wykorzystujemy zdobyte poświadczenia do logowania do OWA, M365, VPN. Weryfikacja MFA bypass przez AiTM, exfiltracja przykładowych plików z OneDrive/SharePoint, próba lateral movement w środowisku testowym. Wszystko z aktywnym monitoringiem klienta i pełnym audit trail.

    EskalacjaAiTM
  6. 06
    Dzień 21+

    Raport, debriefing, szkolenia

    Dostarczamy Executive Summary z metrykami, mapę wyników per dział (bez nazwisk), szczegółowy walkthrough scenariuszy z screenshotami, rekomendacje techniczne (DMARC, MFA, SEG hardening, polityki), live debriefing z zarządem oraz uruchomienie just-in-time training dla pracowników, którzy popełnili błąd. Po 90 dniach — opcjonalna kampania kontrolna z 30% zniżką.

    RaportDebriefing
Zgodność regulacyjna

Testy socjotechniczne wymagane przez NIS2, DORA i ISO 27001

Programy security awareness i testy odporności na phishing są dziś obowiązkowe lub silnie rekomendowane przez kluczowe regulacje obowiązujące w Polsce i Unii Europejskiej. Szersze wsparcie znajdziesz w usłudze audyt NIS2.

NIS2

Dyrektywa UE 2022/2555 — obowiązkowe szkolenia security awareness i testy dla podmiotów kluczowych i ważnych. Wdrożenie w PL do 17.10.2024.

DORA

Rozporządzenie UE 2022/2554. Dla sektora finansowego — testy odporności w ramach TLPT (Threat-Led Penetration Testing). Obowiązuje od 17.01.2025.

ISO/IEC 27001:2022

Annex A.6.3 — wymóg programu information security awareness, education and training. Obowiązuje dla wszystkich certyfikowanych organizacji.

KNF Rek. D

Rekomendacja D KNF dla banków — regularne testy świadomości bezpieczeństwa pracowników (min. raz w roku, rekomendowane częściej).

PCI DSS 4.0

Requirement 12.6 — programy świadomości dla wszystkich pracowników mających dostęp do danych kart płatniczych. Roczna częstotliwość.

RODO / GDPR

Art. 32 — adekwatne środki techniczne i organizacyjne. Programy awareness są jednym z fundamentalnych środków organizacyjnych.

HIPAA

Security Rule § 164.308(a)(5) — Security Awareness and Training jako administrative safeguard dla danych medycznych w USA.

Cyber Insurance

Większość polis cyber wymaga dziś rocznych kampanii phishingowych i programów awareness jako warunek konieczny ochrony.

Cennik

Cennik testów socjotechnicznych

Cena zależy od liczby pracowników, liczby scenariuszy i kanałów. Poniżej orientacyjne widełki netto. Dokładną wycenę podajemy po bezpłatnej rozmowie o zakresie.

KampaniaZakresCena netto
Phishing e-maildo 100 pracowników, 1 scenariusz, raport z metrykamiod 6 000 zł
Wielokanałowae-mail + vishing + smishing + QR, do 1 000 osób16 000–30 000 zł
Fizycznawejście do biura, tailgating, podrzucone nośnikiwycena indywidualna

Widełki dotyczą typowych zakresów. Większe organizacje, wiele lokalizacji lub języków wyceniamy indywidualnie. W cenie: raport z metrykami i rekomendacjami, materiał szkoleniowy dla pracowników po kampanii, wyniki w platformie vulnerability management obok wyników testów technicznych.

Rezultat

Co mierzymy i co dostajesz w raporcie

Kampania bez liczb to tylko anegdota. Każdy raport pokazuje, gdzie organizacja jest odporna, gdzie nie, i co z tym zrobić.

Wskaźnik kliknięć i podania danych

Ile osób kliknęło w link, ile podało dane na stronie lądowania, z podziałem na działy i lokalizacje. To pokazuje, gdzie szkolenie jest najpilniejsze.

Czas do pierwszego zgłoszenia

Ile minut minęło, zanim ktoś zgłosił podejrzaną wiadomość do IT. To najważniejszy wskaźnik: firma, w której działa odruch zgłaszania, wygrywa nawet przy wysokim wskaźniku kliknięć.

Porównanie z benchmarkiem

Wynik Twojej organizacji na tle innych kampanii, które prowadziliśmy w podobnych branżach i wielkościach firm.

Rekomendacje szkoleniowe i techniczne

Co powiedzieć pracownikom i co ustawić w systemach: filtry poczty, DMARC, MFA, procedura zgłaszania. Raport gotowy do pokazania audytorowi NIS2 lub ISO 27001.

Materiał szkoleniowy po kampanii

Krótki materiał dla pracowników pokazujący, jak wyglądała kampania i po czym można ją było rozpoznać. Najlepszy moment na naukę to dzień po teście.

Wyniki obok testów technicznych

Wyniki kampanii trafiają do platformy vulnerability management VIPentest obok wyników testów technicznych, żeby ryzyko ludzkie i techniczne było w jednym widoku.

Dla kogo

Dla kogo są testy socjotechniczne

Symulację phishingu dla firm zamawiają organizacje, które przetwarzają dane klientów, podlegają regulacjom lub chcą zbudować odruch zgłaszania podejrzanych wiadomości. Najczęściej trafiają do nas:

Banki, fintech i instytucje finansowe

Podmioty pod DORA i nadzorem KNF: regularne testy świadomości pracowników, symulacje BEC i CEO Fraud w działach finansowych oraz whaling kadry zarządzającej.

Software house i firmy SaaS

Zespły techniczne bywają pewne siebie wobec phishingu: sprawdzamy deweloperów, DevOps i helpdesk, którzy mają dostęp do repozytoriów, chmury i kont administracyjnych.

E-commerce i handel

Sklepy i platformy z danymi kart oraz kontami klientów: kampanie phishingowe pod PCI DSS, testy działów obsługi klienta i procedur zmiany danych płatności.

Ochrona zdrowia i sektor publiczny

Placówki i urzędy z danymi wrażliwymi: testy pracowników rejestracji, recepcji i administracji oraz fizyczna inżynieria społeczna w budynkach.

Podmioty kluczowe i ważne według NIS2

Energetyka, transport, produkcja, administracja i ich dostawcy: szkolenia awareness i testy phishingowe jako element zarządzania ryzykiem wymaganego przez NIS2.

Firmy przed audytem lub w programie ciągłym

Organizacje przed certyfikacją ISO 27001 lub audytem NIS2, które potrzebują dowodu testu, oraz te budujące kulturę bezpieczeństwa przez kwartalne kampanie i szkolenia cyberbezpieczeństwa dla pracowników.

FAQ

Najczęściej zadawane pytania o testy socjotechniczne

Odpowiedzi na kluczowe pytania, które otrzymujemy od CISO, dyrektorów IT i zarządów rozważających program testów socjotechnicznych.

Ile kosztują testy socjotechniczne?

Kampania phishingowa e-mail do 100 pracowników z jednym scenariuszem i raportem z metrykami kosztuje od 6 000 zł netto. Kampania do 500 pracowników z 2–3 scenariuszami i stroną lądowania to 9 999–16 000 zł, a wielokanałowa (e-mail, vishing, smishing, kody QR) do 1 000 osób 16 000–30 000 zł. Testy fizyczne wyceniamy indywidualnie. W cenie jest raport z rekomendacjami, materiał szkoleniowy dla pracowników i wyniki w platformie vulnerability management. Dokładną wycenę podajemy po bezpłatnej rozmowie o zakresie.

Ile trwa kampania phishingowa i kiedy dostanę wyniki?

Standardowa, jednorazowa kampania phishingowa zajmuje 2–3 tygodnie od kick-offu do raportu końcowego: tydzień pierwszy to scoping, OSINT i projektowanie scenariuszy, drugi to wysyłka i monitoring, trzeci to analiza, raport, debriefing i szkolenia. Kampanie wielokanałowe trwają zwykle 4–6 tygodni. Wyniki widzisz na bieżąco w platformie vulnerability management, a raport końcowy z debriefingiem dla zarządu dostajesz po zakończeniu analizy. Liczba pracowników nie wpływa istotnie na czas: testujemy zespoły od 20 do 10 000+ osób.

Czym są testy socjotechniczne i czym różnią się od testów technicznych?

Testy socjotechniczne to kontrolowane symulacje ataków wykorzystujących manipulację psychologiczną, a nie luki techniczne. W przeciwieństwie do pentestów aplikacji czy infrastruktury celem nie jest exploit kodu, lecz weryfikacja odporności ludzi i procesów: czy pracownik kliknie podejrzany link, ujawni hasło przez telefon, wpuści obcego do strefy chronionej. Według raportu Verizon DBIR 2024 ponad 68% naruszeń zaczyna się od kompromitacji człowieka. Test dostarcza realnych metryk klikalności, czasu zgłoszenia incydentu i dojrzałości programu security awareness.

Czy testujecie też vishing, smishing i wejście fizyczne do biura?

Tak. Prowadzimy kampanie w pełnym spektrum wektorów: phishing e-mail (masowy i targetowany), spear phishing i whaling, vishing (telefoniczna inżynieria społeczna), smishing (SMS, WhatsApp, Signal, Microsoft Teams), BEC i CEO Fraud, pretexting i fizyczna inżynieria społeczna (tailgating, USB drop, wejście do biura), quishing (kody QR) oraz watering hole. Portfolio aktualizujemy o nowe techniki: AI voice cloning i deepfake vishing, MFA fatigue, Adversary-in-the-Middle, callback phishing. Każdy wektor można uruchomić osobno lub w kampanii wielokanałowej.

Czy symulacja phishingu jest legalna wobec pracowników?

Tak. Testy socjotechniczne są w pełni legalne, gdy przeprowadza je firma upoważniona przez organizację na podstawie pisemnej zgody (Rules of Engagement). Przed każdą kampanią podpisujemy SoW, NDA oraz Letter of Authorization, w którym uzgadniamy dozwolone wektory, listę wyłączeń (pracownicy chorzy, w ciąży, działy wrażliwe), kanały eskalacji i procedurę przerwania. Test jest zgodny z RODO (uzasadniony interes administratora, art. 6 ust. 1 lit. f), Kodeksem pracy oraz wewnętrznymi politykami pracodawcy.

Czy pracownicy dowiedzą się, że biorą udział w teście?

Przed kampanią wiedzą o niej tylko sponsorzy po stronie klienta, zwykle CISO i zarząd, bo uprzedzeni pracownicy zachowują się inaczej niż na co dzień. Po zakończeniu każdy uczestnik otrzymuje debriefing edukacyjny i krótki materiał pokazujący, jak wyglądała kampania i po czym można ją było rozpoznać. Stosujemy zasadę „no naming and shaming”: raport pokazuje statystyki zagregowane per dział i lokalizację, nigdy nie wymienia konkretnych imion w wynikach dla zarządu. Indywidualne wyniki służą wyłącznie do skierowania pracownika na szkolenie.

Czy testy socjotechniczne są wymagane przez NIS2 lub DORA?

Tak, bezpośrednio lub pośrednio. NIS2 (dyrektywa UE 2022/2555) wymaga szkoleń security awareness i testów dla podmiotów kluczowych i ważnych. DORA (rozporządzenie UE 2022/2554) obejmuje sektor finansowy i testowanie odporności na ataki socjotechniczne w ramach TLPT. Rekomendacja D KNF nakłada na banki regularne testy świadomości pracowników, ISO/IEC 27001:2022 (Annex A.6.3) wymaga programu awareness, PCI DSS 4.0 (req. 12.6) programów świadomości, a RODO (art. 32) adekwatnych środków organizacyjnych. Wiele cyberpolis wymaga rocznych kampanii phishingowych.

Jakie metryki znajdę w raporcie z kampanii phishingowej?

Raport zawiera komplet metryk operacyjnych i strategicznych: click rate, submit rate, open rate załącznika, report rate (kluczowy wskaźnik dojrzałości), time-to-first-click, time-to-first-report, wyniki w podziale na działy, lokalizacje i role, skuteczność technicznych mechanizmów obronnych (SPF/DKIM/DMARC, Safe Links, Defender), MFA bypass success rate oraz Executive Summary z ryzykiem biznesowym i roadmapą programu awareness na 12 miesięcy. Raport dostarczamy po polsku i angielsku, w wersji executive i technical.

Czy klikalność 30% to dużo? Jakie są branżowe benchmarki?

Średnia globalna klikalność dla organizacji bez wcześniejszych szkoleń to 27–34% (KnowBe4 2024, Proofpoint State of the Phish 2024). Po pierwszym roku programu spada do 13–18%, po drugim do 6–10%, po trzecim poniżej 5%. W bankach, fintechu i branży technologicznej dojrzałe organizacje osiągają 2–4%. Ważniejszy od klikalności jest jednak report rate, czyli odsetek pracowników, którzy zgłosili phishing (cel: powyżej 70%). Spear phishing zawsze daje wyższą klikalność i nie jest to porażka programu, tylko natura wyspecjalizowanego ataku.

Jak często powtarzać symulacje phishingu?

Pojedyncza kampania bez programu szkoleniowego daje marginalny, krótkotrwały spadek klikalności: efekt „wow” znika po 4–6 tygodniach. Trwała poprawa wymaga programu ciągłego z kwartalnymi kampaniami o rosnącej trudności, mikrolearningiem dla osób, które popełniły błąd, i wsparciem kadry zarządzającej. Dane VIPentest z programów 12-miesięcznych: średni spadek klikalności o 65–80%, wzrost report rate z 8% do 72%. Regulacje wyznaczają minimum: Rekomendacja D KNF i większość cyberpolis wymagają kampanii co najmniej raz w roku.

Czym różni się test socjotechniczny od szkolenia awareness?

Test mierzy, szkolenie uczy. Kampania socjotechniczna pokazuje na liczbach, jak organizacja zachowuje się wobec realnego ataku: kto klika, kto podaje dane, kto i po ilu minutach zgłasza incydent. Szkolenie awareness bez pomiaru nie odpowiada na pytanie, czy cokolwiek zmieniło. Dlatego łączymy oba elementy: pracownik, który kliknął, w ciągu sekund trafia na krótki mikrolearning z analizą scenariusza, na który dał się złapać, a kolejna kampania sprawdza trend. Taki model jest 3–4 razy skuteczniejszy niż jedno roczne szkolenie compliance.

Jakie narzędzia i platformy wykorzystujecie?

Korzystamy z mieszanki narzędzi profesjonalnych i autorskich, dostosowanych do skali kampanii: GoPhish i Evilginx2 (open source, w pełni kontrolowane), King Phisher, Modlishka (reverse proxy do bypassu MFA, wyłącznie z autoryzacją), autorskie szablony, dedykowana infrastruktura oraz domeny typosquatting. Do vishingu używamy VoIP z legalnym spoofingiem CallerID i Twilio, do smishingu bram SMS z rotacją numerów. Portale logowania klonujemy przy użyciu Social-Engineer Toolkit (SET), HTTrack oraz autorskich szablonów Microsoft 365, Google Workspace i polskich banków.

Gotów sprawdzić odporność swojego zespołu?

Skontaktuj się i otrzymaj bezpłatną konsultację scopingową. Nasi eksperci pomogą dobrać optymalny zakres kampanii phishingowej i programu security awareness dla Twojej organizacji.

  1. Potwierdzenie zgłoszeniaOdpisujemy w ciągu 24 h w dni robocze i dopytujemy o zakres.
  2. Rozmowa o zakresie pod NDAUstalamy cele, środowisko, terminy i sposób dostępu.
  3. Wycena i plan testówZwykle tego samego dnia po rozmowie. Bez zobowiązań.
  • Raport z metrykami PL/EN
  • Szkolenie po kampanii w cenie
Odpowiadamy w 24 h

Napisz do nas: bezpłatna konsultacja scopingowa

Opisz krótko, kogo i jak chcesz przetestować. Odpowiadamy w ciągu jednego dnia roboczego.

    Wyrażam zgodę na przetwarzanie moich danych osobowych przez VIPentest sp. z o.o. w celu odpowiedzi na zapytanie. Szczegóły w Polityce Prywatności.

    Bez zobowiązań. NDA przed rozmową o zakresie.

    Testy socjotechniczne · od 6 000 zł nettoWycena