Тестирование фишинга и социальной инженерии

Мы проектируем фишинговые кампании вокруг вашей реальной организации — ваших людей, процессов и инструментов — чтобы измерить, как ваша команда реагирует на реалистичную целевую атаку, а не на общий шаблон, который они заметят за секунду.

Нам доверяют

Знакомая ситуация?

Compliance

Аудит или стандарт требует теста социальной инженерии.

SOC 2, ISO 27001 или отраслевой регулятор теперь ожидают доказательств тестирования устойчивости к фишингу. Вам нужна задокументированная независимая кампания и отчёт, удовлетворяющие требованию.

Требование клиента

Клиент хочет доказательств, что ваших людей не смогут зафишить ради его данных.

Как их поставщик, вы имеете доступ к их среде или данным. Их команда безопасности хочет доказательств, что ваши сотрудники устойчивы к целевому фишингу — прежде чем доверить это вам.

Реакция, а не только клики

Вы не знаете, сообщила бы ли ваша команда об атаке.

Клик — это половина картины. Важный вопрос — поднимет ли кто-то тревогу достаточно быстро, чтобы ваш SOC успел отреагировать — а вы это никогда не проверяли.

Цена бездействия

68%

взломов вовлекают человеческий фактор — фишинг остаётся самым распространённым путём в организацию, в любой отрасли и размере.

Under 60 sec

медианное время, за которое пользователь кликает фишинговую ссылку и отдаёт учётные данные, как только доходит убедительное, вовремя посланное сообщение.

1 reply

достаточно. Достаточно одного человека, одного адаптированного сообщения, одних учётных данных — и крепость ваших файрволов перестаёт иметь значение.

Что именно тестировать

Целевые кампании, построенные вокруг того, как на самом деле работают ваши люди — чтобы измерить и кто поддаётся, и кто сообщает.

Целевой spear-phishing

Сообщения, созданные для конкретных людей или команд с реальным контекстом — имена, инструменты, проекты и время, которые злоумышленник бы исследовал — чтобы проверить устойчивость к правдоподобной персонализированной атаке.

Сценарии с бизнес-предлогом

Полноценные сценарии, отражающие ваши реальные процессы (согласование счёта, ИТ-миграция, запрос от HR или поставщика), чтобы проверить, обходит ли правдоподобная бизнес-история подозрение.

Техники и векторы

  • Сбор учётных данных (фейковый вход)
  • Поддельные / похожие домены
  • Подмена имени отправителя
  • Вредоносное вложение
  • Вредоносная ссылка
  • Фейковый обмен документами / портал
  • Фишинг согласия OAuth
  • MFA-fatigue / push bombing
  • Перехват MFA (relay)
  • Выдача за бренд
  • Выдача за внутреннего отправителя
  • Выдача за руководителя / CEO
  • Выдача за поставщика
  • Предлог ИТ / helpdesk
  • Предлог HR / расчёта зарплаты
  • Предлог счёта / платежа
  • Приманки через календарь и приглашения на встречи
  • Давление срочностью и авторитетом
  • Перехват цепочки переписки
  • QR-фишинг (quishing)
  • Приманки с верификацией аккаунта
  • Приманки со сбросом пароля
  • Условные / поэтапные нагрузки

Кого и что мы атакуем

  • Руководители и топ-менеджмент
  • Финансы / кредиторская задолженность
  • HR и расчёт зарплаты
  • Сотрудники ИТ и helpdesk
  • Инженеры / разработчики
  • Продажи и команды работы с клиентами
  • Закупки / менеджеры по поставщикам
  • Новые сотрудники
  • Владельцы привилегированного доступа
  • Админ- и саппорт-аккаунты
  • Общие / ролевые почтовые ящики
  • Отдельные отделы по риску
  • Почтовый шлюз и фильтрация
  • Обнаружение вредоносных ссылок/вложений
  • Поведение ввода учётных данных
  • Поведение подтверждения MFA
  • Сообщение об инциденте и путь эскалации
  • Время реакции SOC / мониторинга
  • Эффективность осведомлённости о безопасности
  • Сквозной процесс реагирования

Что на самом деле значит ручное

Большинство фишинговых тестов останавливаются на показателе кликов. Для нас это лишь отправная точка.

Пример: сбор учётных данных

Уровень 1 — Поверхностный

Общая рассылка

Типичный результат для готовые фишинговые инструменты

Общий фишинговый инструмент рассылает всем шаблонное письмо «сбросьте пароль» и считает, кто кликнул.

Уровень 2 — Стандартный

Стандартный тест

Типичный результат для большинство вендоров фишинг-тестов

Стандартный тест разворачивает правдоподобную страницу входа и собирает учётные данные пользователей, которые их вводят, затем сообщает показатель кликов/отправок — и останавливается, никогда не используя собранное.

Уровень 3 — Глубокий

Целевая цепочка и влияние

Типичный результат для XRAY CyberSecurity

Исследуем ваших людей и инструменты, создаём spear-phish, выдающий себя за систему, которой действительно пользуется ваша финансовая или ИТ-команда, собираем учётные данные, ретранслируем их, чтобы преодолеть MFA в реальном времени, получаем доступ к почте или SSO, переходим к внутренним системам — и демонстрируем полный путь от одного письма до реального доступа, а также обнаружил ли кто-то это или сообщил.

Пример: бизнес-предлог (поставщик / счёт)

Уровень 1 — Поверхностный

Общая рассылка

Типичный результат для готовые фишинговые инструменты

Общая кампания рассылает универсальную приманку «счёт во вложении» широкому списку.

Уровень 2 — Стандартный

Стандартный тест

Типичный результат для большинство вендоров фишинг-тестов

Стандартный тест добивается, чтобы несколько получателей открыли вложение или ответили, чтобы доказать, что приманка срабатывает, фиксирует цифры — и останавливается, прежде чем последует какое-либо реальное действие.

Уровень 3 — Глубокий

Целевая цепочка и влияние

Типичный результат для XRAY CyberSecurity

Строим предлог вокруг реального поставщика, проекта и человека, привязываем его к вашим настоящим процессам, вовлекаем финансы в правдоподобную переписку, подводим их к мошенническому платежу или передаче данных и демонстрируем бизнес-влияние шаг за шагом — одновременно измеряя, как быстро ваша команда и SOC это обнаружат.

Собственные цепочки

У каждой организации — свой путь внутрь

Ваш состоит из ваших людей, процессов, инструментов и контекста, который злоумышленник может исследовать о вас.

Иногда предлог срабатывает от начала до конца. Иногда бдительный сотрудник или контроль разрывает его посередине — и мы сообщаем, где именно и почему.

В любом случае: вы видите то, что на самом деле видит злоумышленник.

Не уверены, как ваша команда справилась бы с целевой атакой? Давайте узнаем — безопасно.

Senior-пентестер (а не менеджер по продажам) вернётся к вам с честной оценкой того, что действительно стоит тестировать.

Что вы получите

Пять артефактов — рассчитанных на тех, кто действительно ими пользуется: ваши инженеры, ваш C-level, аудиторы и Enterprise-клиенты.

Образец артефактов XRAY CyberSecurity: Технический отчёт, Краткий отчёт для руководства, Отчёт о повторном тестировании и Сертификат безопасности сверху

Хотите увидеть, как они выглядят на деле?

Реальная структура, реальные находки, реальный формат. Те самые документы, которые увидит ваша команда и аудиторы.

Срочный промежуточный отчёт

Найдём Critical — узнаете в тот же день.

Если в процессе работы мы обнаружим уязвимость уровня Critical, требующую немедленных действий, вы получите оповещение с шагами воспроизведения и рекомендациями. Мы продолжаем тестировать, вы параллельно начинаете устранять. Без ожидания финального отчёта.

Для вашей инженерной команды, вашего CTO

Технический отчёт

Приоритизированные находки, по которым инженеры могут начать работу в тот же день.

Каждая уязвимость с шагами воспроизведения, PoC-эксплуатацией, оценкой бизнес-импакта и приоритизированной дорожной картой устранения. Без false-positive. Без воды. Сделано так, чтобы ваши разработчики точно знали, что и в каком порядке чинить.

Для ваших инженеров, вашего CTO, вашей команды безопасности

Краткий отчёт для руководства

То, что действительно нужно знать совету и инвесторам.

Отчёт на бизнес-языке: security-postur вашего продукта, выявленные риски, их потенциальный бизнес-импакт и путь устранения. Написан для CEO, советов, инвесторов и Enterprise-закупок — не для инженеров.

Для вашего CEO, вашего совета, инвесторов, контрагентов M&A и ваших клиентов

Отчёт о повторном тестировании

Проверенные доказательства того, что исправления работают.

После того как ваша команда устранит находки, мы повторно тестируем каждую и подтверждаем, что фикс выдерживает ту же эксплуатацию. Обновлённый отчёт — ваше доказательство, что уязвимости действительно закрыты, а не «закрыты» на бумаге.

Для ваших аудиторов, ваших Enterprise-клиентов

Как мы достигаем ваших целей

Отраслевые стандарты, выполненные senior-инженерами.

Стандарты

Методологии, которым следуем

  • OWASP
  • PTES
  • NIST SP 800-115
  • MITRE ATT&CK

Требования compliance, которые мы закрываем

  • SOC 2
  • ISO 27001
  • GDPR
  • HIPAA
  • PCI DSS

Принципы, на которых мы работаем

Ручной хакинг

Сканеры — только базовая линия. Каждая находка собрана и подтверждена senior-инженером — эксплуатируется и связывается в цепочки вручную, с учётом контекста вашей платформы.

Циклично, а не линейно

Каждая находка — основа для следующей. Новый доступ раскрывает новую поверхность. Мы возвращаемся, копаем глубже и выстраиваем цепочки — пока не достигнем максимального ущерба, который позволяет ваша архитектура.

Бизнес-импакт, а не список багов

Список CVE не говорит вам, что атакующий реально сделает с бизнесом. Мы переводим каждую находку в сценарий из реального мира — что компрометируется, кто что теряет и как разворачивается цепочка.

Только senior-инженеры

Никаких джунов, обучающихся на вашем продукте, никакого аутсорса для подстраховки, никакой замены инженеров посередине проекта. Каждый проект ведут senior-инженеры наступательной безопасности с глубоким опытом в B2B SaaS.

Качество важнее скорости

Мы не конвейер, оптимизированный под пропускную способность. Берём меньше проектов одновременно и глубоко погружаемся в каждый — это сознательный выбор.

Не навредить

Все тесты идут по подписанному Rules of Engagement. Действия с высоким риском в продакшене заранее согласуются с вами. Critical-находки вызывают немедленное оповещение — никаких сюрпризов, никаких сломанных окружений.

Применимые находки, ноль false-positive

Каждая находка проверена, приоритизирована и описана с шагами воспроизведения и рекомендациями по устранению. Ваши инженеры точно знают, что чинить первым — и не теряют день на шум.

Коммуникация инженер–инженер

Прямой доступ к нашим инженерам на протяжении всего проекта. Никаких посредников из продаж, никаких project-менеджеров, фильтрующих техдетали.

Хакинг как ремесло

Мы нанимаем инженеров, которые хакают в свободное время — для ресерча, для CTF, ради самого ремесла. Наша команда воспринимает каждый проект как задачу, которую надо решить, а не тикет, который надо закрыть.

От вашего первого сообщения до финального сертификата

Структурированный проект, построенный вокруг вашей команды: senior-инженеры, прямая коммуникация, ноль сюрпризов.

  1. Первый разговор

    Что происходит
    • Вы пишете нам — звонком, формой или email, как вам удобнее
    • Отвечает senior-инженер (не sales-менеджер)
    • Вместе определяем цели и скоуп проекта
    • Честно говорим, подходим ли мы вам и что реально стоит тестировать
    Вы получаете Чёткий ответ по направлению — и подходим ли мы друг другу — до подписания чего-либо.
  2. Скоуп и коммерческое предложение

    Что происходит
    • Техническая сессия с вашей командой, чтобы понять архитектуру, роли и поверхность приложения
    • Проводим вас по образцу отчёта, чтобы вы точно знали, как выглядят артефакты
    • Вы получаете детальное коммерческое предложение: скоуп, подход, сроки, цена
    Вы получаете Полное предложение и образец отчёта, которые можно показать вашим CTO, CISO, CEO и закупкам до принятия решения.
  3. Kick-off

    Что происходит
    • Подписаны контракт и NDA
    • Подписан Rules of Engagement — чёткие границы того, что тестируем, когда и как
    • Выдача доступов и передача документации
    • На проект назначается senior-инженерная команда и проводится её бриф
    Вы получаете Подписанный контракт, документ Rules of Engagement, итоги kick-off-встречи.
  4. Разведка и моделирование угроз

    Что происходит
    • Пассивный сбор информации по вашей публичной поверхности
    • Картирование архитектуры — как устроено приложение и где зоны наибольшего риска
    • Модель угроз: что стоит атаковать и как реально подойдёт к вашему продукту атакующий
    • На время проекта поднимается прямой канал инженер–инженер
    Вы получаете Если на этом этапе всплывает что-то срочное — мы сообщаем немедленно. В остальном этот этап напрямую питает последующее тестирование.
  5. Активная эксплуатация

    Что происходит
    • Ручной хакинг, поиск и эксплуатация уязвимостей
    • Сборка цепочек атак из нескольких находок
    • Оценка ущерба по каждой находке перед эксплуатацией в продакшене
    • Постоянный цикл: каждый новый доступ открывает новую поверхность, мы идём глубже
    Вы получаете Если находим критический путь атаки, легко эксплуатируемый и требующий немедленных действий, вы получаете Срочный промежуточный отчёт — оповещение с шагами воспроизведения и рекомендуемым ответом. Мы продолжаем тестировать, вы начинаете устранять параллельно.
  6. Передача основного отчёта

    Что происходит
    • Находки консолидированы, проверены и описаны
    • Подготовлены Технический отчёт и Краткий отчёт для руководства
    • Дорожная карта устранения приоритизирована
    Вы получаете Технический отчёт (для ваших инженеров) и Краткий отчёт для руководства (для совета, Enterprise-клиентов и аудиторов).
  7. Дебриф

    Что происходит
    • Разбор находок с вашей инженерной командой
    • Разбор бизнес-импакта с вашим руководством
    • Q&A по приоритетам устранения — что чинить первым и почему
    Вы получаете Приоритизированную дорожную карту устранения и прямые ответы на вопросы вашей команды.
  8. Сопровождение устранения

    Что происходит
    • Поддержка ваших разработчиков на всём цикле исправлений
    • Разъяснение векторов атаки и подходов к устранению
    • Темп задаёт ваша команда — мы не подгоняем и не затягиваем
    Вы получаете Техническое сопровождение в процессе устранения в рамках вашего проекта.
  9. Повторное тестирование и финальный сертификат

    Что происходит
    • Каждая устранённая находка повторно проверяется тем же способом эксплуатации
    • Проверяем, что исправление действительно держит — не «починено» на бумаге
    • Выдаются обновлённые отчёты и сертификат безопасности
    Вы получаете Отчёт о повторном тестировании, обновлённый Технический отчёт и ваш Сертификат безопасности.

Признаны отраслью

Топовые рейтинги на отраслевых платформах

  • Top Clutch — Application Security Company 2026
  • Clutch Fall Champion 2025
  • Top Clutch — Penetration Testing 2026
  • Top Penetration Testing 2024 Award

Сертификации наших инженеров

  • OSCP+
  • CRTL
  • BSCP
  • OSEP
  • CEH
  • PNPT

Их собственными словами

SaaS · email-платформа
XRAY CyberSecurity провели пентест наших продуктов, построенных на разных технологиях. Мы выявили уязвимости, устранили их и получили подтверждение через повторное тестирование, что они закрыты. Общение с их командой ощущалось скорее как работа с коллегами, чем со внешним подрядчиком — профессионалы, эксперты, дали ценные советы.
Oleg Bida Менеджер по информационной безопасности Полный отзыв на Clutch →
SaaS · LMS-платформа
XRAY CyberSecurity провели grey-box пентест по методологии OWASP. Их тщательный ручной анализ выявил уязвимости, заслуживающие внимания, а детальные технический и executive-отчёты — с последующим повторным тестированием, подтвердившим устранение — позволили нам пройти сертификацию по ISO 27001.
Alex Slubskyi CTO · Davintoo Полный отзыв на Clutch →
SaaS · логистическая платформа
XRAY CyberSecurity провели тщательную оценку наших веб-приложений и облачных сред, моделируя сценарии реальных атак. Подробные отчёты содержали понятные применимые выводы, которые существенно улучшили нашу security-postur, а способность доносить сложные находки в простой форме была неоценима для нашей команды.
Taras Komenda CEO · MINT Innovations Полный отзыв на LinkedIn →
Приложение
Работа была выполнена быстро и профессионально. Специалисты XRAY CyberSecurity указали на наши уязвимые места, что позволило улучшить качество ПО. Мы получили отчёт с детальными сценариями проникновения и как техническими, так и организационными рекомендациями по устранению и предотвращению.
Oleg Khavruk IT Director · Nash Format Полный отзыв на Forbes →
5/5 на Clutch читать все отзывы

Готовы увидеть, как на самом деле реагирует ваша команда?

Частые вопросы

Чем это отличается от общего инструмента симуляции фишинга?

Готовые инструменты массово рассылают шаблонные письма; настоящий злоумышленник сначала исследует вашу компанию. Мы строим кампании вокруг ваших реальных людей, инструментов и процессов — так, как это сделал бы мотивированный противник — так что результат отражает угрозу, с которой вы сталкиваетесь, а не тест, который каждый бы заметил.

Делаете ли вы вишинг, подброс USB или физическую социальную инженерию?

Нет — этот проект по замыслу только о фишинге. Мы сосредотачиваемся на том, чтобы качественно сделать целевую социальную инженерию через email, а не распыляться по векторам. Если вам нужен более широкий скоуп red-team, это отдельный разговор.

Не опозорит ли и не накажет ли это наших сотрудников?

Нет. Цель — измерить устойчивость организации, а не публично стыдить. Результаты подаются как агрегированные метрики и паттерны; с индивидуальными данными обращаемся деликатно и в соответствии с тем, что согласуем заранее. Результат — более сильная команда, а не список виновных.

Как вы обеспечиваете конфиденциальность, наши данные и юридическую ответственность?

Подписанный NDA и договор с полной корпоративной ответственностью, плюс письменная авторизация кампании до того, как что-либо будет отправлено. Любые учётные данные или данные, собранные во время тестирования, хранятся в зашифрованном виде, доступны только назначенным инженерам и удаляются после проекта в соответствии с вашим договором. У нас есть страхование профессиональной ответственности.

Предупреждать ли сотрудников заранее?

Обычно не цели — предупреждение сводит тест на нет. Но мы всегда координируемся с небольшой согласованной группой с вашей стороны (и, если уместно, вашим SOC), чтобы проект был авторизован и контролируем. Вы решаете, кто в курсе, прежде чем мы начнём.

Что именно вы измеряете?

Больше, чем показатель кликов. Мы измеряем, кто кликнул, кто ввёл учётные данные, кто подтвердил запрос MFA — и, что критично, кто сообщил об этом и как быстро отреагировали ваша команда и SOC. Сообщение и реакция не менее важны, чем клик, и мы отчитываемся по обоим.

А если никто не поддастся?

Это сильный результат — и показательный. Вы всё равно получаете полный набор артефактов, документирующих проведённые кампании, использованные предлоги, цели и метрики реагирования — доказательство устойчивости, которое примут ваши аудиторы и клиенты.

Сколько усилий это требует от нашей команды?

Настройка сосредоточена в начале — согласование скоупа, целей, предлогов и авторизации на kick-off. Во время кампании ваше участие минимально, кроме координационной группы. После передачи ценность в том, чтобы действовать по находкам, в чём мы помогаем чёткими, приоритизированными рекомендациями.

Включён ли повторный тест или последующая кампания и есть ли скрытые платежи?

Цена в предложении фиксированная и прописана в договоре под согласованный скоуп. Последующую кампанию для измерения улучшений после работы по осведомлённости можно включить или определить отдельно — согласовано заранее, а не выставлено неожиданно. Единственное, что меняет цену — это расширение скоупа с вашей стороны, согласованное письменно заранее.

Поговорим.

Расскажите о задаче, которую хотите решить.

Или сразу забронируйте 20-минутный звонок