Testy Socjotechniczne Vishing
Voice phishing to najprostsza droga do credentials. Testujemy czy Twój zespół weryfikuje tożsamość przed przekazaniem wrażliwych danych. Realistyczne scenariusze + metryki + szkolenie.

Czym są testy socjotechniczne vishing?
Testy vishing to symulowane ataki telefoniczne (voice phishing), podczas których doświadczeni operatorzy nFlo próbują wyłudzić poufne informacje od pracowników, testując odporność na manipulację głosową i weryfikację tożsamości dzwoniącego. Testy obejmują 3-5 scenariuszy dopasowanych do kontekstu firmy, mierzą success rate, escalation rate i czas do wykrycia zagrożenia, a kończą się sesją edukacyjną dla całego zespołu — bez ujawniania nazwisk konkretnych osób.
Telefon od 'IT' i hasło wędrowało przez telefon
Realistyczne scenariusze vishing dopasowane do firmy
Custom Scenarios
Scenariusze dopasowane do Twojej branży
Professional Calls
Doświadczeni operatorzy, nie roboty
Detailed Metrics
Success rate, time to verify, escalation
Czym są Testy socjotechniczne - Vishing?
Testy socjotechniczne - Vishing to symulacje ataków telefonicznych (voice phishing), podczas których testerzy próbują wyłudzić poufne informacje od pracowników, weryfikując odporność na manipulację głosową i procedury weryfikacji tożsamości.
| Atrybut | Wartość |
|---|---|
| Metoda | Ataki telefoniczne (voice phishing) |
| Scenariusze | IT support, bank, dostawca |
| Cel | Weryfikacja procedur telefonicznych |
| Czas realizacji | 1-2 tygodnie |
| Cena | od 12 000 PLN (stan na 2026) |
Transfer 280 tys. PLN przez jeden telefon - case study
Księgowa w firmie produkcyjnej odebrała telefon od “dyrektora finansowego” przebywającego “na spotkaniu z klientem”. Głos brzmiał znajomo (deepfake), sytuacja pilna: “Musimy zrealizować przelew dla nowego dostawcy, wyślę Ci dane emailem”.
Email przyszedł z podobnej domeny (company-inc.com zamiast company.com). Księgowa wykonała przelew 280 tys. PLN. Pieniądze przepadły. Nie zadzwoniła zwrotnie aby zweryfikować - “przecież to był głos szefa”.
Bez testów vishing:
- Pracownicy ufają głosowi w słuchawce bez weryfikacji
- Brak procedur callback verification dla nietypowych próśb
- Nieświadomość technik manipulacji głosowej (urgency, authority, reciprocity)
- Deepfake voice cloning staje się coraz łatwiejszy (AI)
Profesjonalni operatorzy, realistyczne scenariusze, zero stresu
Nie dzwonimy z groźbami ani nie wprowadzamy pracowników w stres. Testujemy reakcje na realistyczne scenariusze stosowane przez prawdziwych atakujących. Mierzymy czy zespół weryfikuje tożsamość przed wykonaniem akcji.
Co dostajesz:
- OSINT research (struktura firmy, jargon branżowy, technologie)
- 3-5 różnych scenariuszy vishing dopasowanych do kontekstu
- Profesjonalnych operatorów (nie automated calls)
- Targetowanie różnych grup (finance, IT, HR, executives)
- Metryki: success rate, verification attempts, escalation rate
- Audio recordings (za zgodą i tylko dla celów analizy)
- Dokumentację każdej rozmowy (transkrypcja, outcome)
- Raport z identyfikacją najbardziej podatnych osób/działów
- Rekomendacje procedur weryfikacji (callback process)
- Sesję edukacyjną dla zespołu (jak rozpoznać vishing)
Dla kogo?
Ta usługa jest dla Ciebie, jeśli:
- Finance team ma dostęp do transferów i obawiasz się BEC
- Chcesz wdrożyć procedury weryfikacji telefonicznej (call-back)
- Twoi pracownicy często otrzymują telefony z “pilnymi” prośbami
- Potrzebujesz zmierzyć podatność na voice phishing
Zakres testów
Scenariusze vishing
1. Fake IT Support
- Pretext: “Witam, IT helpdesk. Mamy awarię serwera, potrzebuję Pani hasła aby zresetować konto”
- Cel: Sprawdzenie czy przekazują credentials przez telefon
- Red flags: Proszenie o hasło, brak ticket number, urgency
2. Executive Impersonation
- Pretext: “Tu dyrektor X, jestem na spotkaniu i pilnie potrzebuję dostępu do dokumentu Y”
- Cel: Sprawdzenie czy weryfikują tożsamość przełożonych
- Red flags: Nietypowa prośba, urgency, pressure
3. Vendor/Partner Verification
- Pretext: “Dzwonię z firmy ABC, współpracujemy z Państwem. Muszę zweryfikować szczegóły płatności”
- Cel: Sprawdzenie czy weryfikują tożsamość kontrahentów
- Red flags: Prośba o payment details, brak context
4. Bank/Financial Institution
- Pretext: “Bezpieczeństwo banku X. Zarejestrowaliśmy podejrzaną transakcję, proszę potwierdzić dane karty”
- Cel: Sprawdzenie reakcji na “authority” pretexting
- Red flags: Proszenie o dane karty, PIN, hasła
5. HR/Recruitment
- Pretext: “HR department. Weryfikujemy dane pracowników do systemu kadrowego, proszę potwierdzić PESEL i adres”
- Cel: Sprawdzenie czy przekazują dane osobowe
- Red flags: Proszenie o PESEL, dane osobowe przez telefon
6. Emergency/Crisis
- Pretext: “Witam, security. Mamy incident bezpieczeństwa, proszę natychmiast zmienić hasła i podać nowe”
- Cel: Sprawdzenie reakcji na stres i urgency
- Red flags: Extreme urgency, fear tactics, immediate action required
Techniki manipulacji
Testujemy odporność na klasyczne techniki social engineering:
Authority - Podszywanie się pod przełożonych, IT, security Urgency - “Musimy to zrobić natychmiast” Fear - “Jeśli nie zrobimy tego teraz, będą konsekwencje” Reciprocity - “Pomogłem Panu wcześniej, teraz proszę o pomoc” Social proof - “Wszyscy w dziale już to zrobili” Scarcity - “To jedyna szansa, potem będzie za późno”
Grupy docelowe
Targetujemy różne grupy aby zmapować podatność:
- Finance/Accounting - najpilniejszy cel (dostęp do płatności)
- IT Helpdesk - często proszeni o resetowanie haseł
- HR - dostęp do danych osobowych
- Executives - mało czasu, duży autorytet = łatwy target
- Reception - pierwsza linia kontaktu
- Nowi pracownicy - mniej świadomi procedur
Metryki
Dla każdej kampanii mierzymy:
Success Rate - % osób które wykonały żądaną akcję (podały hasło, przełączyły na numer, etc.)
Verification Attempts - % osób które próbowały zweryfikować tożsamość dzwoniącego
Escalation Rate - % osób które eskalowały nietypową prośbę do przełożonego
Time to Suspicion - Jak długo trwało zanim rozmówca zaczął podejrzewać oszustwo
Callback Rate - % osób które zadzwoniły zwrotnie aby zweryfikować
Credential Disclosure - % osób które podały wrażliwe informacje
Raport z heat map
Identyfikujemy:
- Najbardziej podatne działy
- Najbardziej skuteczne scenariusze
- Common weaknesses
- Best responders (do wyróżnienia i nauki)
Etyka i metodyka
Zasady ethical vishing
- Zgoda zarządu - Pełna autoryzacja przed testami
- No harm - Nie grozimy, nie wprowadzamy w długotrwały stres
- No real damage - Nie prosimy o wykonanie rzeczywistych transferów
- Educational debrief - Po testach: sesja edukacyjna, nie “name and shame”
- Confidentiality - Recordings tylko dla celów analizy, potem niszczone
- Legal compliance - RODO, recording consent gdzie wymagane
Nagrywanie rozmów
- Nagrania tylko za zgodą (informujemy po teście)
- Używane wyłącznie do analizy i debriefingu
- Niszczone po zakończeniu projektu
- Nie udostępniane osobom trzecim
Powiązane pojęcia
Dowiedz się więcej o kluczowych pojęciach związanych z tą usługą:
Skontaktuj się z opiekunem
Porozmawiaj o Testy Socjotechniczne Vishing z dedykowanym opiekunem handlowym.

Jak pracujemy
Sprawdzony proces realizacji usługi.
OSINT Preparation
Zbieranie informacji: struktura, technologie, jargon
Scenario Design
Projektowanie realistycznych pretekstów
Vishing Campaign
Przeprowadzenie połączeń testowych
Raport i debrief
Metryki + sesja edukacyjna dla zespołu
Korzyści dla Twojej firmy
Co zyskujesz wybierając tę usługę.
Obrona przed BEC
Zespół weryfikuje nietypowe prośby telefoniczne
Mniej wycieku credentials
Pracownicy nie podają haseł przez telefon
Procedury weryfikacji
Wdrażasz clear process callback verification
Świadomy zespół
Pracownicy znają techniki manipulacji głosowej
Powiązane artykuły
Pogłęb swoją wiedzę z naszej bazy wiedzy.
Deepfake, vishing i CEO fraud: jak chronić firmę przed oszustwami z AI
Pracownik firmy Arup przelał 25 mln USD po wideokonferencji z deepfake'owymi „dyrektorami”. Klonowanie głosu i CEO fraud z AI to dziś realne ryzyko finansowe. Pokazujemy, jak się przed nimi bronić — od procedur po technologię.
Czytaj więcej →Quishing — fałszywe kody QR atakują firmy. Jak rozpoznać i bronić zespół
Kody QR spowszedniały — i właśnie dlatego stały się skuteczną bronią oszustów. Quishing omija firmowe filtry poczty i przenosi atak na prywatny telefon pracownika. Wyjaśniamy mechanizm, pokazujemy polskie przykłady i podpowiadamy, jak realnie zabezpieczyć zespół.
Czytaj więcej →CVE-2026-3655: Obejście uwierzytelniania we wtyczce WordPress OTP Login With Phone Number
Wtyczka OTP Login With Phone Number, OTP Verification dla WordPress jest podatna na obejście uwierzytelniania w wersjach od 1.8.50 do 1.8.60. Wynika to z tego, że przepływ weryfikacji Firebase nie wiąże sesji z numerem telefonu z żądania...
Czytaj więcej →Najczęściej zadawane pytania
Odpowiedzi na pytania dotyczące Testy Socjotechniczne Vishing.
Ile osób jest testowanych podczas kampanii vishing?
Standardowo testujemy 20-50 pracowników z różnych działów (finanse, IT, HR, recepcja). Zakres dobieramy tak, aby zmapować podatność całej organizacji, nie tylko jednego zespołu.
Czy pracownicy wiedzą o testach?
Nie - testy są nieogłoszone, aby uzyskać realistyczne wyniki. Informujemy wyłącznie zarząd i osoby decyzyjne. Po testach przeprowadzamy sesję edukacyjną dla całego zespołu, bez wskazywania konkretnych osób.
Jakie scenariusze stosujecie?
Projektujemy 3-5 scenariuszy dopasowanych do firmy: fake IT support, podszywanie pod przełożonego, fałszywy dostawca, pilna sytuacja bankowa. Scenariusze wykorzystują techniki stosowane przez prawdziwych atakujących.
Jak mierzycie wyniki testów?
Mierzymy success rate (% osób które wykonały żądaną akcję), verification rate (% prób weryfikacji tożsamości), escalation rate (% eskalacji do przełożonego) i czas do podejrzenia oszustwa.
Czy nagrywane są rozmowy telefoniczne?
Nagrywanie jest opcjonalne i wymaga zgody zarządu. Nagrania służą wyłącznie do analizy i debriefingu, a po zakończeniu projektu są trwale usuwane.