De la bytes serializați la shell: exploatarea deserializării Java
Studiu de caz dintr-un pentest autorizat: Remote Code Execution prin deserializare Java nesecurizată în Spring HttpInvoker.
Citește →Financiar · Energie · Infrastructură critică · Sector public
Testăm aplicații, infrastructuri și sisteme critice așa cum ar face-o un adversar competent: manual, contextual și orientat spre impact. Nu livrăm liste de alerte; demonstrăm ce poate fi exploatat, până unde poate ajunge atacatorul și ce trebuie remediat mai întâi.
Sprijinim organizații reglementate și operatori de infrastructuri critice. Suntem o companie din Uniunea Europeană, certificată ISO 27001 și ISO 9001, cu asigurare de răspundere profesională. Datele, dovezile și rezultatele proiectelor rămân în UE.
Automatizăm ce este repetitiv, dar validarea și deciziile rămân la tester. Fiecare constatare relevantă este verificată manual și pusă în context. Un scanner identifică o posibilă problemă; noi demonstrăm dacă poate fi exploatată și ce impact are.
Nu ridicăm artificial severitatea și nu îngropăm riscurile importante într-un raport supradimensionat. Primești constatări argumentate, priorități clare și recomandări pe care echipa le poate transforma în acțiuni.
ISO 27001:2023 și ISO 9001:2023 la nivel de companie; OSCP, OSWP, CEH, LPT, CISA și GICSP la nivel de echipă. Livrăm documentație tehnică și executivă adaptată echipei interne, managementului și auditorilor.
Un test de penetrare bine executat corelează vulnerabilitățile, configurațiile și drepturile de acces într-un scenariu realist de atac. Rezultatul arată ce active sunt expuse, ce controale funcționează și unde trebuie intervenit cu prioritate.
Cloud-ul, sistemele industriale, identitatea digitală, modelele AI și lanțurile software au extins radical suprafața de atac. Capabilitățile noastre acoperă aceste medii fără a pierde rigoarea testării clasice.
Evaluăm sisteme de control industrial din energie, apă, termoficare și producție. Testarea este planificată pentru a limita riscul operațional și folosește protocoale și scenarii specifice mediilor industriale.
Evaluăm cloud public, privat și guvernamental, configurații Kubernetes, containere, politici IAM, secrete din pipeline și diferențele dintre infrastructura declarată în cod și cea existentă în producție.
Construim scenarii ofensive pornind de la amenințări relevante și obiective de business explicite. Exercițiile pot fi aliniate cadrului TIBER-EU, implementărilor naționale și cerințelor de reziliență operațională din DORA.
Facem pentest cu platforma noastră de AI — un LLM frontier sau self-hosted, plus o metodologie proprie cu bucle de iterație, instrucțiuni stricte de siguranță și mod interactive-pentester. Uneltele scot timpul mort; judecata și controlul rămân ale testerului.
Testăm prompt injection, expunerea datelor prin context, abuzul agenților cu acces la unelte, izolarea insuficientă și escaladarea prin integrările modelului. Evaluarea urmărește riscurile introduse atunci când un sistem AI primește acces la date și procese reale.
Analizăm dispozitive embedded, firmware, interfețe hardware și protocoale de comunicație, inclusiv în scenarii black-box și în condiții de acces fizic controlat.
Evaluăm fluxurile de verificare a identității împotriva prezentărilor sintetice: imagini și materiale video generate, documente manipulate, voce clonată, replay și ocolirea mecanismelor de liveness. Testarea este relevantă pentru onboarding bancar, fintech și instituții de plată.
Executăm tehnici de atac împreună cu echipa de apărare și măsurăm ce detectează SOC-ul, EDR-ul și regulile de corelare, ce rămâne nevăzut și cât durează reacția. Rezultatul este un plan concret de îmbunătățire a detecției.
Experiența echipei a fost construită în proiecte complexe, de la aplicații financiare și infrastructuri enterprise până la ICS/SCADA și sisteme cu cerințe ridicate de continuitate. Înțelegem atât tehnologia, cât și constrângerile operaționale din jurul ei.
Ne menținem metodele și laboratoarele la zi prin cercetare, testare și formare continuă. Nu aplicăm mecanic aceeași listă de verificare: adaptăm tehnicile la arhitectura, tehnologia și profilul de risc al fiecărui proiect.
O vulnerabilitate nu există în vid. O evaluăm în raport cu procesele, datele, dependențele și obligațiile organizației, apoi formulăm măsuri proporționale, clare și aplicabile de echipele care trebuie să le implementeze.
De la evaluări punctuale la programe multianuale, definim scopul, profunzimea și raportarea în funcție de sistemele critice, amenințările relevante și cerințele de conformitate.
Aplicații web, API REST și GraphQL, arhitecturi API-first și integrări B2B. Testare manuală orientată spre logica aplicației, autorizare și impact asupra datelor.
Detalii →Perimetru extern, rețea internă, Active Directory, segmente sensibile și rețele wireless. Identificăm căile de acces, escaladare și mișcare laterală.
Detalii →Aplicații iOS și Android, inclusiv mobile banking, mecanisme de autentificare și protecții RASP. Analizăm aplicația, comunicațiile și API-urile asociate; retestarea este inclusă.
Detalii →Evaluări față de cerințele autorităților naționale și ale supraveghetorilor financiari, precum și față de cadre și standarde precum NIST CSF, ISO 27001, PCI DSS, NIS2 și DORA.
Detalii →Evaluări de securitate pentru sisteme, rețele și protocoale industriale, planificate în jurul cerințelor de siguranță, disponibilitate și continuitate a procesului.
Detalii →Guvernanță, analiză de risc, politici, programe de conformitate și coordonarea măsurilor de securitate pentru organizații care nu au nevoie sau nu dispun încă de un CISO intern cu normă întreagă.
Detalii →Fiecare sector are tehnologii, amenințări, obligații și toleranțe la risc diferite. Metodologia rămâne riguroasă, dar scenariile și criteriile de evaluare sunt adaptate contextului operațional.
Bănci comerciale, instituții de credit, fintech, instituții de plată și procesatori, în contexte puternic reglementate și cu cerințe stricte de reziliență.
Producție, transport și distribuție de energie, hidroenergetică, termoficare și furnizare, cu infrastructuri IT și OT interdependente.
Operatori de apă și canalizare, unde infrastructura IT, sistemele de comunicații și mediul SCADA trebuie evaluate împreună.
Organizații din domeniul nuclear, petrol și gaze și producție cu proces continuu, unde siguranța și disponibilitatea au prioritate.
Producători farmaceutici, institute și organizații medicale care gestionează date sensibile, sisteme de laborator și echipamente conectate.
Autorități centrale și locale, agenții de digitalizare și proiecte finanțate public, cu cerințe ridicate de transparență, continuitate și conformitate.
Majoritatea proiectelor sunt protejate prin acorduri de confidențialitate. Exemplele de mai jos sunt anonimizate, dar păstrează tipul de organizație, amploarea și natura lucrărilor realizate.
Program multianual de teste de penetrare și audituri de securitate pentru una dintre cele mai mari instituții bancare din România.
Testare externă, internă, interbancară și wireless, completată de evaluări de vulnerabilitate, pentru banca centrală a unui stat.
Audit PCI DSS v4.0.1 pentru o aplicație de plăți, cu documentație acceptată de autoritatea de reglementare bancară.
Audituri de securitate și teste de penetrare pentru șapte companii din energie și infrastructură critică, în cadrul unui program coordonat de o organizație internațională de dezvoltare.
Evaluare de securitate pentru migrarea aplicațiilor într-un cloud privat guvernamental, realizată în cadrul unui acord-cadru finanțat prin PNRR.
Teste de penetrare pentru organizații din domeniul nuclear și din industria petrolului și gazelor.
Vigilum distribuie în infrastructură artefacte-capcană credibile — credențiale, sesiuni, fișiere, servicii și chei cloud — pe care utilizatorii și procesele legitime nu au motiv să le acceseze.
Când unul dintre aceste artefacte este atins, primești un semnal timpuriu și cu context: sursa activității, punctele de pivotare și traseul parcurs în infrastructură.
Articole tehnice, lecții din proiecte și explicații despre riscuri care merită înțelese. Fără zgomot de marketing.

Studiu de caz dintr-un pentest autorizat: Remote Code Execution prin deserializare Java nesecurizată în Spring HttpInvoker.
Citește →
Standardele NIST PQC, amenințarea Harvest Now Decrypt Later și un cadru de migrare pentru sectorul financiar și energetic.
Citește →
Studiu strategic: de la rezultatele DARPA AIxCC la riscurile pentru România și recomandări pe termen scurt, mediu și lung.
Citește →Descrie pe scurt sistemul, obiectivul și termenul estimat. Revenim în maximum o zi lucrătoare. Pentru informații sensibile, poți folosi cheia noastră PGP.