De la bytes serializați la shell: exploatarea deserializării Java
Studiu de caz dintr-un pentest autorizat: Remote Code Execution prin deserializare Java nesecurizată în Spring HttpInvoker.
Citește →Bănci · Energie · Infrastructură critică · Sector public
Testăm sistemele unde o greșeală nu se repară cu un patch luni dimineața. Manual, ca un adversar real — nu cu un scanner care scoate 400 de pagini pe care nu le citește nimeni.
Activi în România, Republica Moldova și Uniunea Europeană. Firmă certificată ISO 27001 și ISO 9001, cu asigurare de răspundere profesională.
Fiecare constatare e găsită și verificată manual, cu lanț de exploatare demonstrat. Un scanner îți spune ce versiune rulezi. Noi îți arătăm ce se poate face cu ea.
Nu inflăm criticalitatea ca să pară raportul mai valoros. Primești o listă scurtă de lucruri care contează — și pe care echipa ta le poate închide.
ISO 27001:2023 și ISO 9001:2023 la nivel de companie. OSCP, OSWP, CEH, LPT, CISA și GICSP la nivel de echipă. Rapoarte bilingve.
Un test de penetrare bine executat corelează vulnerabilitățile, configurațiile și drepturile de acces într-un scenariu realist de atac. Rezultatul arată ce active sunt expuse, ce controale funcționează și unde trebuie intervenit cu prioritate.
Cloud-ul, sistemele industriale, identitatea digitală, modelele AI și lanțurile software au extins radical suprafața de atac. Capabilitățile noastre acoperă aceste medii fără a pierde rigoarea testării clasice.
Evaluăm sisteme de control industrial din energie, apă, termoficare și producție. Testarea este planificată pentru a limita riscul operațional și folosește protocoale și scenarii specifice mediilor industriale.
Evaluăm cloud public, privat și guvernamental, configurații Kubernetes, containere, politici IAM, secrete din pipeline și diferențele dintre infrastructura declarată în cod și cea existentă în producție.
Construim scenarii ofensive pornind de la amenințări relevante și obiective de business explicite. Exercițiile pot fi aliniate cadrului TIBER-EU, implementărilor naționale și cerințelor de reziliență operațională din DORA.
Facem pentest cu platforma noastră de AI — un LLM frontier sau self-hosted, plus o metodologie proprie cu bucle de iterație, instrucțiuni stricte de siguranță și mod interactive-pentester. Uneltele scot timpul mort; judecata și controlul rămân ale testerului.
Testăm prompt injection, expunerea datelor prin context, abuzul agenților cu acces la unelte, izolarea insuficientă și escaladarea prin integrările modelului. Evaluarea urmărește riscurile introduse atunci când un sistem AI primește acces la date și procese reale.
Analizăm dispozitive embedded, firmware, interfețe hardware și protocoale de comunicație, inclusiv în scenarii black-box și în condiții de acces fizic controlat.
Evaluăm fluxurile de verificare a identității împotriva prezentărilor sintetice: imagini și materiale video generate, documente manipulate, voce clonată, replay și ocolirea mecanismelor de liveness. Testarea este relevantă pentru onboarding bancar, fintech și instituții de plată.
Executăm tehnici de atac împreună cu echipa de apărare și măsurăm ce detectează SOC-ul, EDR-ul și regulile de corelare, ce rămâne nevăzut și cât durează reacția. Rezultatul este un plan concret de îmbunătățire a detecției.
Ne-am format expertiza în proiecte complexe de securitate: cercetare, învățare și predare. De la retail la apărare națională, de la proiecte caritabile la ICS/SCADA — suntem prezenți într-o piață în continuă schimbare de peste 15 ani.
Ne place ce facem. Învățăm continuu, pe măsură ce apar tehnologii noi, și intrăm în fiecare proiect cu ambiția de a livra aceeași calitate fiecărui client.
Indiferent de industrie, știm că ești mândru de ce ai construit. Vrei să fie în siguranță și vrei să crească. Nu suntem doar experți tehnici — croim securitatea pe forma afacerii tale.
De la evaluări punctuale la programe multianuale, definim scopul, profunzimea și raportarea în funcție de sistemele critice, amenințările relevante și cerințele de conformitate.
Aplicații web, API REST și GraphQL, arhitecturi API-first și integrări B2B. Testare manuală orientată spre logica aplicației, autorizare și impact asupra datelor.
Detalii →Perimetru extern, rețea internă, Active Directory, segmente sensibile și rețele wireless. Identificăm căile de acces, escaladare și mișcare laterală.
Detalii →Aplicații iOS și Android, inclusiv mobile banking, mecanisme de autentificare și protecții RASP. Analizăm aplicația, comunicațiile și API-urile asociate; retestarea este inclusă.
Detalii →Evaluări față de cerințele autorităților naționale și ale supraveghetorilor financiari, precum și față de cadre și standarde precum NIST CSF, ISO 27001, PCI DSS, NIS2 și DORA.
Detalii →Evaluări de securitate pentru sisteme, rețele și protocoale industriale, planificate în jurul cerințelor de siguranță, disponibilitate și continuitate a procesului.
Detalii →Guvernanță, analiză de risc, politici, programe de conformitate și coordonarea măsurilor de securitate pentru organizații care nu au nevoie sau nu dispun încă de un CISO intern cu normă întreagă.
Detalii →Fiecare sector are tehnologii, amenințări, obligații și toleranțe la risc diferite. Metodologia rămâne riguroasă, dar scenariile și criteriile de evaluare sunt adaptate contextului operațional.
Bănci comerciale, instituții de credit, fintech, instituții de plată și procesatori, în contexte puternic reglementate și cu cerințe stricte de reziliență.
Producție, transport și distribuție de energie, hidroenergetică, termoficare și furnizare, cu infrastructuri IT și OT interdependente.
Operatori de apă și canalizare, unde infrastructura IT, sistemele de comunicații și mediul SCADA trebuie evaluate împreună.
Organizații din domeniul nuclear, petrol și gaze și producție cu proces continuu, unde siguranța și disponibilitatea au prioritate.
Producători farmaceutici, institute și organizații medicale care gestionează date sensibile, sisteme de laborator și echipamente conectate.
Autorități centrale și locale, agenții de digitalizare și proiecte finanțate public, cu cerințe ridicate de transparență, continuitate și conformitate.
Majoritatea proiectelor sunt protejate prin acorduri de confidențialitate. Exemplele de mai jos sunt anonimizate, dar păstrează tipul de organizație, amploarea și natura lucrărilor realizate.
Program multianual de teste de penetrare și audituri de securitate pentru una dintre cele mai mari instituții bancare din România.
Testare externă, internă, interbancară și wireless, completată de evaluări de vulnerabilitate, pentru banca centrală a unui stat.
Audit PCI DSS v4.0.1 pentru o aplicație de plăți, cu documentație acceptată de autoritatea de reglementare bancară.
Audituri de securitate și teste de penetrare pentru șapte companii din energie și infrastructură critică, în cadrul unui program coordonat de o organizație internațională de dezvoltare.
Evaluare de securitate pentru migrarea aplicațiilor într-un cloud privat guvernamental, realizată în cadrul unui acord-cadru finanțat prin PNRR.
Teste de penetrare pentru organizații din domeniul nuclear și din industria petrolului și gazelor.
Vigilum distribuie în infrastructură artefacte-capcană credibile — credențiale, sesiuni, fișiere, servicii și chei cloud — pe care utilizatorii și procesele legitime nu au motiv să le acceseze.
Când unul dintre aceste artefacte este atins, primești un semnal timpuriu și cu context: sursa activității, punctele de pivotare și traseul parcurs în infrastructură.
Articole tehnice, lecții din proiecte și explicații despre riscuri care merită înțelese. Fără zgomot de marketing.

Studiu de caz dintr-un pentest autorizat: Remote Code Execution prin deserializare Java nesecurizată în Spring HttpInvoker.
Citește →
Standardele NIST PQC, amenințarea Harvest Now Decrypt Later și un cadru de migrare pentru sectorul financiar și energetic.
Citește →
Studiu strategic: de la rezultatele DARPA AIxCC la riscurile pentru România și recomandări pe termen scurt, mediu și lung.
Citește →Descrie pe scurt sistemul, obiectivul și termenul estimat. Revenim în maximum o zi lucrătoare. Pentru informații sensibile, poți folosi cheia noastră PGP.