SecureBlock
Todos os serviços

Meça a sua camada de risco humano antes de os atacantes a explorarem.

Spear-phishing direcionado, fadiga MFA, vishing e campanhas de pretexto — exercícios baseados em consentimento que quantificam a sua exposição e fornecem à sua equipa dados reais de formação.

Ver um relatório de exemplo
Sempre baseado em consentimentoCampanhas direcionadas por papelRelatórios de sensibilização incluídos
O que testamos

Cobertura completa, testada manualmente.

Cada avaliação é conduzida por um tester certificado OSCP ou CREST — não por um scanner com um humano a rever o resultado.

Spear-phishing direcionado

Campanhas orientadas por OSINT, concebidas à medida dos seus colaboradores, papéis e eventos atuais da empresa — da forma como os atores de ameaças reais visam as organizações, não phishing genérico em massa.

Fadiga MFA e abuso de push

Testar se os ataques de fadiga de notificações push MFA têm êxito com a sua base de colaboradores, com taxas de resposta segmentadas por departamento e papel.

Vishing (phishing por voz)

Cenários de pretexto por telefone — personificação do helpdesk de TI, fraude executiva e pedidos de credenciais de fornecedores — para testar a resiliência do canal de voz.

Métricas de sensibilização e relatórios

Taxas de clique, taxas de submissão de credenciais e taxas de reporte segmentadas por departamento e papel — dados acionáveis para o seu programa de sensibilização para a segurança.

Metodologia

Como conduzimos o trabalho.

Um processo estruturado que termina com um relatório que pode entregar diretamente ao seu auditor.

1
Consentimento e âmbito

Regras de trabalho acordadas por escrito: lista de alvos, tipos de campanha, janela de início/fim e indivíduos fora do âmbito.

2
OSINT e desenvolvimento de pretexto

Construir pretextos realistas a partir de informação pública: LinkedIn, website da empresa, comunicados de imprensa e calendários de eventos.

3
Execução da campanha

Ondas de phishing implementadas em fases controladas. O painel em tempo real mostra métricas de clique, credenciais e reporte.

4
Debriefing e dados de formação

Relatório completo com desagregação por departamento, recriações de cenários e materiais de formação recomendados.

Exemplos de descobertas

O tipo de problemas que encontramos.

Tipos de descobertas reais de trabalhos anteriores — títulos e alvos anonimizados.

highCVSS 7.2SB-SE-001
34% of employees submitted credentials in spear-phishing campaign
Finance & HR departments (87 targets)Week 1
Remediation — Deploy targeted security awareness training for high-click departments. Enforce phishing-resistant MFA (FIDO2) for all users.
highCVSS 6.8SB-SE-002
Helpdesk reset password without verifying caller identity
IT Helpdesk — 3 of 5 calls succeededWeek 1
Remediation — Implement a callback verification procedure for all password resets. Require out-of-band identity confirmation through HR system.
mediumCVSS 5.0SB-SE-003
MFA push fatigue accepted by 12% of targeted users
18 users received repeated push notificationsWeek 2
Remediation — Enable number matching and additional context in MFA push notifications. Consider FIDO2 hardware keys for privileged accounts.
Plataforma

As descobertas aparecem em direto — não num PDF três semanas depois.

Cada problema confirmado entra na plataforma no momento em que é documentado. A sua equipa acompanha o estado, comunica diretamente com o tester e exporta evidências sem esperar que o trabalho termine.

Descobertas em direto durante o teste — Os problemas aparecem à medida que são confirmados — sem entrega em lote no final.
Chat direto com o tester — Comente qualquer descoberta e o tester que a escreveu responde.
Exportação de evidências a pedido — Um clique para pacotes de evidências SOC 2, ISO 27001, PCI e HIPAA.
app.secureblock.io/projects/social-engineering/vulnerabilities
Projects/Acme Corp — Phishing Simulation
AC
Acme Corp — Phishing Simulation
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
Em curso
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0114 Jan34% of employees submitted credentials in spear-phishing campaignhighAberto
0214 JanHelpdesk reset password without verifying caller identityhighNovo teste solicitado
0321 JanMFA push fatigue accepted by 12% of targeted usersmediumCorreção verificada
FAQ

Perguntas sobre este serviço.

Ainda tem dúvidas? Pergunte a um engenheiro no chat — não a um comercial.

A liderança sénior é informada; os colaboradores individuais não, para garantir resultados realistas. Após o teste, recomendamos uma comunicação de transparência.

Saiba onde está antes do seu auditor saber.