NachrichtenKryptoBinance nutzt monatliche Phishing-Tests für Mitarbeiter gegen Social Engineering

Binance nutzt monatliche Phishing-Tests für Mitarbeiter gegen Social Engineering

Autor: Cointelegraph·

Wichtige Erkenntnisse

  • •Das Red Team von Binance führt monatliche Phishing-Simulationen gegen die eigenen Mitarbeiter des Unternehmens durch.
  • •Mitarbeiter, die bei den Tests durchfallen, erhalten Nachschulungen; wiederholtes Scheitern kann sich auf Leistungsbewertungen auswirken.
  • •Jimmy Su sagte, schwerwiegende und wiederholte Fehler könnten die Bewertung eines Mitarbeiters so stark sinken lassen, dass eine Entlassung möglich ist.
  • •Binance führt seit drei bis vier Jahren simulierte Phishing-Übungen durch und gibt an, dass sich die internen Sicherheitspraktiken verbessert haben.
  • •Social Engineering bleibt eine große Bedrohung für den Kryptosektor; AMLBot schätzt, dass es 2025 für 65% der Krypto-Sicherheitsvorfälle stand.
Binance nutzt monatliche Phishing-Tests für Mitarbeiter gegen Social Engineering

Binance führt jeden Monat simulierte Phishing-Angriffe gegen die eigenen Mitarbeiter durch und kann Beschäftigte entlassen, die wiederholt bei den Tests durchfallen, sagte Jimmy Su, Chief Security Officer der Kryptowährungsbörse.

Su sagte gegenüber Cointelegraph, dass die Übungen vom Red Team von Binance durchgeführt werden, einer internen Einheit für ethisches Hacking, die damit beauftragt ist, versuchsweise in Systeme einzudringen, damit das Unternehmen Schwachstellen erkennen kann, bevor echte Angreifer sie ausnutzen. Red-Team-Tests sind eine gängige Sicherheitspraxis, bei der autorisierte Personen das Verhalten von Angreifern nachahmen, um zu prüfen, ob Mitarbeiter, Prozesse und technische Kontrollen Eindringversuche erkennen und ihnen standhalten können.

„We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,“ sagte Su. „The ones that have failed it, we will do remediation training.“

Das Programm zeigt, wie weit Kryptowährungsunternehmen gehen, um sich auf Bedrohungen durch Social Engineering vorzubereiten, eine anhaltende Angriffsmethode im Sektor digitaler Vermögenswerte. Anders als rein technische Exploits zielt Social Engineering auf Menschen und operative Arbeitsabläufe ab, wodurch Mitarbeiterschulungen und wiederholte Tests zu einem Teil der Verteidigungsfläche für Börsen und Protokolle werden, die Kundengelder verwalten. Binance ist die weltweit größte Kryptowährungsbörse und meldet 323 Millionen registrierte Nutzer. DefiLlama schätzt, dass Binance Vermögenswerte in Höhe von $137.7 billion hält.

Im Februar schätzte AMLBot, dass Social Engineering im Jahr 2025 für 65% der Krypto-Sicherheitsvorfälle verantwortlich war. Im April wurde Drift Protocol nach einer als langfristige Social-Engineering-Kampagne beschriebenen Attacke von einem Hack über $285 million getroffen.

Su sagte, Binance führe seine simulierten Phishing-Aktionen seit drei bis vier Jahren durch. Die internen Sicherheitspraktiken des Unternehmens hätten sich in diesem Zeitraum verbessert.

„In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly,“ sagte Su.

Ein Szenario, das bei den internen Tests von Binance verwendet wird, besteht laut Su darin, dass sich das Red Team als Personalvermittler ausgibt.

Eine in den vergangenen Jahren häufig genannte Technik ist der „Zoom meeting attack“, bei dem Hacker Zielpersonen dazu bringen, Malware zu installieren, die als Update für die Videokonferenzanwendung getarnt ist. Viele solcher Angriffe beginnen mit einer gefälschten Beschäftigungsmöglichkeit, während andere angebliche Projektfinanzierungen oder Partnerschaftsvorschläge als Köder nutzen.

Im September 2025 verlor ein bedeutender Nutzer von Venus Protocol rund $13 million, nachdem ein bösartiger Zoom-Client seinen Computer kompromittiert und ihn dazu gebracht hatte, einem Angreifer die Kontrolle über sein Konto zu gewähren. Venus pausierte das Protokoll und nutzte eine Notfall-Governance-Abstimmung, um die Vermögenswerte zurückzuholen; später wurden Positionen im Wert von $11.4 million an das Opfer zurückgegeben. Venus Protocol veröffentlichte außerdem auf X einen Beitrag zu dem Vorfall: https://x.com/VenusProtocol/status/1963251755543839227

„The interview process is just one scenario. There are other ones. For example, it could be that we are offering some kind of free conference invite just to try to collect personal information and see how many of them will actually fall for it,“ sagte Su.

Laut Su haben Binance-Mitarbeiter einen direkten Anreiz, bei den Übungen gut abzuschneiden, da ihre Ergebnisse in Leistungsbewertungen einfließen. Die Verknüpfung der Ergebnisse mit Nachschulungen und Leistungsbewertungen macht die Tests zu mehr als einer reinen Trainingsformalität, legt den Schwerpunkt aber auch auf wiederholtes Verhalten statt auf eine einzelne fehlgeschlagene Simulation.

„If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,“ sagte er.

Wiederholte und schwerwiegende Fehler könnten dazu führen, dass die Bewertung eines Mitarbeiters „bottom out“, was laut Su eine Entlassung zur Folge haben könnte.