NachrichtenKryptoBinance Red Team führt monatliche Phishing-Simulationen für Mitarbeiter durch

Binance Red Team führt monatliche Phishing-Simulationen für Mitarbeiter durch

Autor: BlockchainReporter·

Wichtige Erkenntnisse

  • •Das Red Team von Binance führt seit drei bis vier Jahren monatliche Phishing-Simulationen für Mitarbeiter durch.
  • •Die Tests prüfen, ob Mitarbeiter auf schädliche Links klicken, Zugangsdaten weitergeben oder unter falschen Vorwänden sensible Informationen bereitstellen.
  • •Nicht bestandene Simulationen führen zu Nachschulungen, und wiederholte schwerwiegende Fehlleistungen können Leistungsbeurteilungen beeinflussen oder zur Kündigung führen.
  • •Binance hat nicht offengelegt, ob im Rahmen des Programms Mitarbeiter entlassen wurden, und keine Kennzahlen zu seiner Wirksamkeit veröffentlicht.
  • •Keine andere große Kryptowährungsbörse hat öffentlich ein vergleichbares monatliches Phishing-Programm mit ähnlichen disziplinarischen Konsequenzen bestätigt.
Binance Red Team führt monatliche Phishing-Simulationen für Mitarbeiter durch

Binance führt im Rahmen eines internen Sicherheitsprogramms unter Leitung seines „Red Team“ monatlich simulierte Phishing-Angriffe gegen die eigenen Mitarbeiter durch, wie aus einem von WuBlockchain zitierten Bericht hervorgeht. Binance Chief Security Officer Jimmy Su bestätigte, dass das Programm seit drei bis vier Jahren besteht und darauf abzielt, Sicherheitsbewusstsein als Teil der internen Unternehmenskultur zu verankern. In der Cybersicherheit haben Red Teams in der Regel die Aufgabe, die Abwehrmechanismen einer Organisation aus der Perspektive eines Angreifers zu prüfen, unter anderem indem getestet wird, wie Menschen, Prozesse und Systeme unter Druck reagieren.

Die Simulationen prüfen, ob Mitarbeiter auf schädliche Links klicken, Zugangsdaten offenlegen oder unter falschen Vorwänden personenbezogene Informationen bereitstellen. Zu den Szenarien gehörten gefälschte Recruiting-Ansprachen, betrügerische Konferenzeinladungen und andere Versuche, sensible Daten zu sammeln. Mitarbeiter, die die Tests nicht bestehen, müssen Nachschulungen absolvieren. Wiederholte schwerwiegende Fehlleistungen können sich auf Leistungsbeurteilungen auswirken und zur Kündigung führen.

Das Programm spiegelt die Auffassung von Binance wider, dass menschliche Fehler Sicherheitsrisiken darstellen können, die mit technischen Schwachstellen vergleichbar sind. Bei einer großen Kryptowährungsbörse, die erhebliche Kundenvermögen verwahrt, könnte ein kompromittiertes internes Konto potenziell Wallet-Infrastruktur, Handelssysteme oder Kundendaten offenlegen. Phishing-Kontrollen stehen daher neben technischen Schutzmaßnahmen wie Zugriffsverwaltung, Kontoüberwachung und Verfahren zur Reaktion auf Sicherheitsvorfälle, anstatt diese zu ersetzen.

Phishing-Tests als interne Sicherheitskontrollen

Social Engineering bleibt eine verbreitete Methode bei kryptowährungsbezogenen Sicherheitsvorfällen. SIM-Swaps, Spear-Phishing-Kampagnen und Angriffe zur Abgreifung von Zugangsdaten können technische Kontrollen umgehen, indem Mitarbeiter oder Nutzer dazu gebracht werden, direkten Zugang zu gewähren. Die monatlichen Übungen von Binance sollen die Entscheidungsfindung der Mitarbeiter unter realistischen Bedingungen testen und Mitarbeiter identifizieren, die möglicherweise weitere Schulungen benötigen.

Der Ansatz fällt zudem in eine Zeit, in der die regulatorische Prüfung der Kryptowährungsbranche weiter zunimmt. In den Vereinigten Staaten wurde berichtet, dass ein gesetzgeberischer Streit über ein wichtiges Kryptogesetz vier Tage vor einer Abstimmung im Senat stand, wobei Banken Widerstand leisteten und argumentierten, dass Branchenrahmenwerke den Sicherheitsstandards der traditionellen Finanzwelt ähneln sollten. Börsen, die unter Compliance-Druck stehen, haben einen Anreiz, interne Sicherheitslücken zu reduzieren, einschließlich durch Phishing verursachter Fehlleistungen.

Regelmäßige Tests können Sicherheitsteams außerdem dabei helfen, Schulungen zu aktualisieren, wenn sich Angreifertaktiken verändern. Recruiting-Köder, Veranstaltungseinladungen und Aufforderungen zur Eingabe von Zugangsdaten sind nützliche Testszenarien, weil sie gewöhnlicher Geschäftskommunikation ähneln und Mitarbeiter außerhalb von Technik- oder Sicherheitsabteilungen ansprechen können.

Folgen nicht bestandener Tests

Der Prozess von Binance geht über reine Sensibilisierungsbotschaften hinaus. Mitarbeiter, die simulierte Phishing-Übungen nicht bestehen, müssen zusätzliche Schulungen absolvieren, während wiederholte schwere Fehlleistungen Leistungsbewertungen beeinflussen oder zur Entlassung führen können. Damit entsteht ein formales disziplinarisches Element rund um Cybersicherheitsverhalten, statt Phishing-Tests ausschließlich als Bildungsmaßnahmen zu behandeln.

Die Richtlinie wirft auch Fragen zu Arbeitsmoral, Datenschutz und Meldekultur auf. Ein System, in dem Mitarbeiter bei Sicherheitsfehlern berufliche Konsequenzen fürchten, könnte vorsichtigeres Verhalten fördern, aber auch eine Kultur schaffen, in der Fehler eher verheimlicht als gemeldet werden. Eine solche Meldelücke kann selbst zu einem Sicherheitsproblem werden, da eine frühzeitige Meldung oft wichtig ist, wenn ein echter Versuch zum Abgreifen von Zugangsdaten oder eine Kontokompromittierung vermutet wird.

Binance hat nicht öffentlich offengelegt, wie viele Mitarbeiter, falls überhaupt, im Rahmen des Programms entlassen wurden. Die Existenz des Red-Team-Programms und sein monatlicher Rhythmus deuten jedoch darauf hin, dass das Unternehmen Phishing-Risiken als dauerhaft und sich ständig weiterentwickelnd betrachtet. Die simulierten Szenarien scheinen außerdem mehrere Abteilungen zu betreffen, darunter recruitingbezogene Köder für Personalabteilungen und betrügerische Veranstaltungseinladungen für Marketingteams.

Begrenzte öffentliche Offenlegung in der Branche

Keine andere große Kryptowährungsbörse hat öffentlich ein vergleichbares monatliches Phishing-Programm für Mitarbeiter mit ähnlichen disziplinarischen Konsequenzen offengelegt. Viele Unternehmen der Branche führen wahrscheinlich interne Phishing-Simulationen durch, doch die Bestätigung durch den Chief Security Officer von Binance macht den Ansatz sichtbarer.

Andere Börsen setzen möglicherweise weniger aggressive interne Tests ein oder vermeiden schlicht öffentliche Diskussionen über sicherheitsbezogene Übungen, die auf Mitarbeiter abzielen. Eine öffentliche Offenlegung kann zudem signalisieren, dass Mitarbeiter von Digital-Asset-Unternehmen besonders wertvolle Ziele für Angreifer sind, ein Punkt, der in der Cybersicherheit bereits weithin anerkannt ist.

Da institutionelle Aktivitäten an zentralisierten Krypto-Handelsplätzen zunehmen, gewinnt operative Sicherheit weiter an Bedeutung. Unternehmen, die große Spot- und Derivatepositionen handeln, benötigen die Gewissheit, dass Börsenmitarbeiter nicht dazu verleitet werden können, Zugänge preiszugeben. In Phasen erhöhter Marktaktivität, etwa bei dem gemeldeten 18%igen Anstieg von SUI im Zusammenhang mit institutionellem Staking, könnten interne Sicherheitsfehler größere operative Folgen haben.

Auch das Wachstum tokenisierter Real-World Assets erhöht die Bedeutung der Sicherheit von Intermediären. Tokenisierte Staatsanleihen, Private Credit und andere On-Chain-Assets haben Berichten zufolge einen Wert von $20 Milliarden überschritten. Die Infrastruktur zur Unterstützung dieser Vermögenswerte wird häufig über zentralisierte Intermediäre verwaltet, darunter Börsen. Wenn ein Mitarbeiter eines solchen Intermediärs bei einem tatsächlichen Phishing-Angriff kompromittiert würde, könnten die Folgen über ein routinemäßiges Zurücksetzen des Passworts hinausgehen.

Offene Fragen

Die langfristige Wirksamkeit des Red-Team-Programms von Binance lässt sich anhand öffentlich verfügbarer Informationen nicht beurteilen. Das Unternehmen hat keine Daten veröffentlicht, die Verbesserungen der Phishing-Resistenz von Mitarbeitern oder einen Zusammenhang mit weniger internen Sicherheitsvorfällen zeigen. Solche Kennzahlen werden häufig vertraulich gehalten, doch ihr Fehlen macht es externen Beobachtern unmöglich festzustellen, ob das Programm die Sicherheitsergebnisse wesentlich verbessert hat.

Eine weitere ungeklärte Frage ist, ob Binance ähnliche Tests auch auf Auftragnehmer und externe Dienstleister anwendet. Anbieter und externe Partner können privilegierten Zugriff auf interne Systeme haben, während sie außerhalb der üblichen Strukturen für Mitarbeiterleistung und Disziplinarmaßnahmen stehen. Viele Cybervorfälle beginnen über Zugänge Dritter und nicht durch eine direkte Kompromittierung der primären Organisation.

Derzeit zeigt das Programm von Binance, wie sich Sicherheitspraktiken in der Kryptowährungsbranche über Code-Audits und Wallet-Schutz hinaus hin zu routinemäßigen operativen Kontrollen entwickeln, einschließlich Schulungen, Tests und disziplinarischer Verfahren im Zusammenhang mit nicht bestandenen Phishing-Simulationen.