NachrichtenKryptoBinance führt laut Sicherheitschef monatliche Red-Team-Phishingtests mit Mitarbeitern durch

Binance führt laut Sicherheitschef monatliche Red-Team-Phishingtests mit Mitarbeitern durch

Autor: CryptoBreaking·

Wichtige Erkenntnisse

  • •Das interne Red Team von Binance führt monatliche Phishingsimulationen durch, um das Sicherheitsbewusstsein der Mitarbeiter zu bewerten und zu verbessern.
  • •Jimmy Su sagte, das Programm laufe seit drei bis vier Jahren und habe die Sicherheitspraktiken von Binance erheblich verbessert.
  • •Fehlgeschlagene Phishingtests führen zu Nachschulungen, und wiederholte Fehlversuche können Leistungsbeurteilungen oder Beschäftigungsergebnisse negativ beeinflussen.
  • •Die Simulationen nutzen verschiedene Social-Engineering-Szenarien, darunter gefälschte Recruiter, kostenlose Konferenzeinladungen und bösartige Meeting-Update-Taktiken.
  • •Der Fokus von Binance auf Mitarbeiterverhalten erfolgt vor dem Hintergrund, dass Social Engineering weiterhin ein wichtiger Faktor bei Kryptosicherheitsvorfällen ist.
Binance führt laut Sicherheitschef monatliche Red-Team-Phishingtests mit Mitarbeitern durch

Binance Chief Security Officer Jimmy Su sagt, die Kryptobörse teste ihre Belegschaft regelmäßig mit simulierten Phishingangriffen und verknüpfe wiederholte Fehlversuche mit leistungsbezogenen Folgen für Mitarbeiter.

Su sagte gegenüber Cointelegraph, dass das interne Red Team von Binance jeden Monat Phishingübungen durchführt, um zu messen, ob sich das Sicherheitsbewusstsein der Mitarbeiter verbessert. Das Red Team ist für ethisches Hacking und das Auffinden von Schwachstellen zuständig, einschließlich Versuchen, jene Arten von Eindringversuchen und Interaktionen zu simulieren, die Angreifer in realen Kampagnen nutzen.

Mitarbeiter, die bei den Übungen scheitern, erhalten laut Su Nachschulungen. Wer wiederholt scheitert, muss mit Konsequenzen bei Leistungsbeurteilungen und in schweren Fällen mit möglichen Auswirkungen auf das Beschäftigungsverhältnis rechnen. Der Ansatz spiegelt die Einschätzung von Binance wider, dass Social Engineering nicht nur ein technisches Risiko, sondern auch ein operatives und personelles Risiko ist.

Binance sagt, das Programm solle die Sicherheitshygiene messen

Su sagte, Binance führe die Phishingsimulationen durch, „just so we understand if our security hygiene is improving“, und beschrieb die Maßnahme als praktisches Messprogramm statt als einmalige Sensibilisierungsinitiative. Das Red Team testet Mitarbeiter mit realistischen Szenarien und speist die Ergebnisse anschließend in zusätzliche Schulungen und interne Prüfprozesse zurück.

Das Programm läuft laut Su seit drei bis vier Jahren. Er sagte, Binance habe seit Beginn der Übungen eine deutliche Verbesserung der Sicherheitspraktiken festgestellt.

„In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly“, sagte Su.

Binance ist aufgrund seiner Größe ein bedeutendes Ziel im Kryptosektor. Das Unternehmen meldet 323 Millionen registrierte Nutzer, während DefiLlama schätzt, dass die Börse Vermögenswerte in Höhe von $137.7 billion hält. Su nannte im Interview keine weiteren internen Kennzahlen, doch die Zahlen verdeutlichen, warum große Börsen das Verhalten von Mitarbeitern als Teil ihres Bedrohungsmodells behandeln.

Das Risiko beschränkt sich nicht auf Software-Schwachstellen oder Schwächen in der Infrastruktur. Große Börsen sind auf interne Arbeitsabläufe angewiesen, die Kundensupport, Kontozugriff, Identitätsprüfung, Compliance-Prozesse und interne Tools umfassen. Diese operativen Prozesse können Angreifern Gelegenheiten bieten, Manipulation, Identitätsvortäuschung oder Informationsbeschaffungstaktiken einzusetzen, die rein technische Abwehrmaßnahmen möglicherweise nicht vollständig verhindern können.

Für Kryptoplattformen kann ein erfolgreicher Social-Engineering-Angriff besonders heikel sein, weil Mitarbeiter mit Systemen interagieren können, die mit Verwahrungsprozessen, Kundenkonten, Compliance-Daten oder internen Freigaben verbunden sind. Damit werden Sicherheitspraktiken der Belegschaft zu einem Teil des umfassenderen Kontrollumfelds rund um Nutzerschutz und Börsenbetrieb.

Social Engineering bleibt ein wiederkehrender Weg für Sicherheitsverletzungen

Sus Äußerungen erfolgen vor dem Hintergrund einer breiteren Aufmerksamkeit der Branche für Social Engineering als Faktor bei Kryptosicherheitsvorfällen. Im Februar schätzte AMLBot, dass 65% der Kryptosicherheitsvorfälle im Jahr 2025 durch Social Engineering verursacht wurden. Im April ging laut früherer Berichterstattung, auf die Cointelegraph verwies, eine langfristige Social-Engineering-Kampagne dem Hack von Drift Protocol in Höhe von $285 million voraus.

Die Beispiele zeigen, warum Binance wiederkehrende Tests zu einem Teil seines internen Sicherheitsprogramms gemacht hat. Statt Sicherheitsschulungen als einmalige Compliance-Übung zu behandeln, nutzt das Unternehmen einen Prozess, der Mitarbeiter wiederholt testet, Ergebnisse misst und zusätzliche Schulungen verlangt, wenn Mitarbeiter die Anforderungen nicht erfüllen.

Sus Beschreibung deutet darauf hin, dass Binance ein Feedbackschleifen-Modell anwendet: Mitarbeiter werden kontrollierten Angriffssimulationen ausgesetzt, das Unternehmen misst, wer für diese Taktiken anfällig ist, und die Ergebnisse werden genutzt, um Schulung und Verantwortlichkeit zu stärken. Die zugrunde liegende Annahme ist, dass Bewusstsein regelmäßig getestet werden muss, weil sich die Methoden der Angreifer weiterentwickeln.

Simulationen umfassen gefälschte Recruiter und Konferenzeinladungen

Ein von Binance eingesetztes Szenario besteht darin, sich als Personalvermittler auszugeben. Su sagte, das Red Team trete als Recruiter auf — eine Taktik, die ein häufiges Muster in Phishingkampagnen branchenübergreifend widerspiegelt. In solchen Fällen kann Kommunikation, die wie legitime berufliche Kontaktaufnahme wirkt, zum ersten Schritt in einem umfassenderen Versuch werden, das Ziel zu manipulieren.

Su beschrieb außerdem gefälschte „free conference invites“ als weiteren Köder. Diese Szenarien sollen persönliche Informationen sammeln und ermitteln, wie viele Mitarbeiter auf den versuchten Datenerfassungsansatz eingehen. Er betonte, dass simulierte Bewerbungsgespräche nur eines von mehreren Szenarien seien, die das Red Team von Binance nutzt.

Die Details sind bedeutsam, weil Social-Engineering-Angriffe im Kryptosektor nicht immer als offensichtliche Phishing-E-Mails erscheinen, die Empfänger zum Anklicken eines verdächtigen Links auffordern. Sie können als normale berufliche Kommunikation dargestellt werden, darunter Rekrutierungsnachrichten, Terminanfragen, Konferenzkontakte, Partnerschaftsgespräche oder projektbezogene Nachfassaktionen.

Eine weitere im Interview erwähnte Technik ist der „Zoom meeting attack“, bei dem Angreifer Opfer dazu bringen, Malware zu installieren, die als Update für Videokonferenzsoftware getarnt ist. Viele dieser Kampagnen beginnen mit einer gefälschten Jobmöglichkeit, können aber ähnliche Aufhänger wie Projektfinanzierung oder Partnerschaftsvorschläge nutzen.

Durch den Einsatz mehrerer Köder versucht das Red Team von Binance zu testen, ob Mitarbeiter verdächtiges Verhalten über verschiedene Kommunikationskanäle und Kontexte hinweg erkennen können. Die Übungen des Unternehmens konzentrieren sich daher nicht nur darauf, ob Mitarbeiter klassische Phishing-E-Mails erkennen, sondern auch darauf, ob sie subtileren Versuchen widerstehen können, Informationen zu sammeln oder Vertrauen aufzubauen.

Fehlgeschlagene Tests führen zu Schulungen und können Beurteilungen beeinflussen

Das Programm von Binance endet nicht beim Testen. Su sagte, Mitarbeiter, die bei Phishingsimulationen scheitern, müssten Nachschulungen absolvieren. Er sagte außerdem, dass Testergebnisse mit Anreizen verknüpft seien, da Leistungsbeurteilungen die Ergebnisse widerspiegelten.

„If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant“, sagte Su.

Su fügte hinzu, dass wiederholte schwerwiegende Fehlversuche Leistungsbewertungen auf den niedrigsten Stand bringen und möglicherweise zu einer Entlassung führen könnten. Er nannte im Interview keine genauen Schwellenwerte, Zeitpläne oder internen Verfahren für eine Entlassung. Seine Äußerungen deuten jedoch darauf hin, dass Binance wiederkehrende Anfälligkeit für Social Engineering als mehr als nur ein Schulungsproblem behandelt.

Der Ansatz der Börse ordnet wiederholte Fehlschläge bei Phishingtests in einen breiteren Rahmen der Mitarbeiterverantwortung ein. In der Praxis bedeutet das, dass Mitarbeiter, die Simulationen nicht bestehen, nachgeschult werden, während wiederholte Fehlversuche beeinflussen können, wie das Unternehmen ihre Leistung und Stellung bewertet.

Ähnliche Social-Engineering-Dynamiken haben auch außerhalb zentralisierter Börsen zu Verlusten beigetragen. Cointelegraph verwies auf einen Vorfall im September 2025 mit einem Nutzer von Venus Protocol, der Berichten zufolge rund $13 million verlor, nachdem ein bösartiger Zoom-Client einen Computer kompromittiert und einem Angreifer die Kontrolle über das Konto des Opfers ermöglicht hatte. Venus setzte das Protokoll aus und nutzte eine Notfall-Governance-Abstimmung zur Wiederherstellung von Vermögenswerten; später wurden dem Opfer Positionen im Wert von $11.4 million zurückgegeben, wie aus früherer in dem Artikel zitierter Berichterstattung hervorgeht.

Diese Vorfälle unterstreichen das Risiko, dass Angriffe auf Einzelpersonen weitreichende Folgen haben können. Die monatlichen Red-Team-Phishingübungen von Binance, Nachschulungen und an Leistung gekoppelte Konsequenzen zeigen, wie eine große Kryptobörse menschliches Verhalten neben technischen Abwehrmaßnahmen in ihr operatives Sicherheitsprogramm einbindet.