Binance-Red-Team führt Berichten zufolge monatliche Phishing-Tests durch; wiederholtes Scheitern könnte zur Entlassung führen
Wichtige Erkenntnisse
- •Binance führt Berichten zufolge über sein Red-Team-Sicherheitsprogramm monatliche interne Phishing-Simulationen durch.
- •Die Tests sollen messen, wie Mitarbeitende auf gefälschte schädliche E-Mails, Links, Anhänge und Versuche zum Abgreifen von Zugangsdaten reagieren.
- •Mitarbeitende, die bei den Simulationen wiederholt scheitern, könnten dem Bericht zufolge letztlich entlassen werden.
- •Der Bericht bestätigt nicht, wie viele Fehlversuche für eine Entlassung erforderlich wären, und nennt nicht die vollständigen internen Richtliniendetails.
- •Binance veröffentlicht außerdem öffentliche Sicherheitshinweise, die Nutzer und Mitarbeitende vor Phishing- und Social-Engineering-Risiken warnen.

Das interne „Red Team“ von Binance führt Berichten zufolge monatliche Phishing-Tests durch, die auf die eigenen Mitarbeitenden der Börse abzielen. Beschäftigte, die bei den simulierten Angriffen wiederholt scheitern, könnten letztlich entlassen werden, wie aus einem Bericht von crypto.news über das interne Sicherheitsprogramm des Unternehmens hervorgeht.
Wie die internen Red-Team-Tests von Binance funktionieren
Ein Red Team ist eine interne Sicherheitseinheit, die Methoden echter Angreifer nachahmt, um die Abwehrmechanismen einer Organisation zu testen. Im Fall von Binance umfasst das gemeldete Programm das Versenden gefälschter Phishing-E-Mails an Mitarbeitende, um zu bewerten, wie sie auf verdächtige Links, Anhänge oder Versuche zum Abgreifen von Zugangsdaten reagieren.
Die Tests finden dem Bericht zufolge jeden Monat statt und geben Binance damit eine wiederkehrende Möglichkeit zu messen, wie viele Mitarbeitende mit Nachrichten interagieren, die bösartigen Phishing-Versuchen ähneln. Das Programm ist intern ausgerichtet und richtet sich an die Belegschaft von Binance, nicht an externe Nutzer oder Angreifer von außen.
Der gemeldete Zweck des Programms besteht darin, die Widerstandsfähigkeit der Mitarbeitenden gegen Phishing zu bewerten, das weiterhin ein wichtiger Weg für Kontoübernahmen, den Diebstahl von Zugangsdaten und unbefugten Zugriff ist. Der monatliche Rhythmus macht die Tests zu einem fortlaufenden Bestandteil des internen Sicherheitsprozesses von Binance und nicht zu einer einmaligen Schulungsmaßnahme. Für Börsen und andere Kryptounternehmen ist diese menschliche Ebene relevant, da Angreifer häufig versuchen, technische Schutzmaßnahmen zu umgehen, indem sie Mitarbeitende oder Nutzer dazu bringen, Zugriff zu genehmigen, Zugangsdaten preiszugeben oder schädliche Dateien zu öffnen.
Binance veröffentlicht außerdem öffentlich zugängliche Sicherheitshinweise für Nutzer zur Erkennung von Phishing und betrügerischen Nachrichten über seinen offiziellen Kanal Binance Square. Diese Hinweise spiegeln den breiteren Fokus der Börse auf das Bewusstsein für Social-Engineering-Risiken auf ihrer Plattform wider.
Wiederholtes Scheitern als Frage der Verantwortlichkeit
Das auffälligste gemeldete Merkmal des Programms ist die mögliche Konsequenz für Mitarbeitende. Beschäftigte, die bei den Phishing-Simulationen wiederholt scheitern, könnten dem Bericht zufolge letztlich entlassen werden. Dieser Ansatz behandelt Widerstand gegen Phishing als Sicherheitsanforderung am Arbeitsplatz und nicht lediglich als optionales Schulungsergebnis.
Für eine Kryptobörse kann das Verhalten von Mitarbeitenden ein direktes operatives Risiko darstellen. Wenn ein einzelner Mitarbeitender dazu verleitet wird, Zugangsdaten preiszugeben oder mit einer schädlichen Datei zu interagieren, könnten interne Systeme offengelegt werden. Das Risiko beschränkt sich nicht auf den einzelnen Mitarbeitenden, da kompromittierter Zugriff eine breitere Unternehmensinfrastruktur und Sicherheitskontrollen betreffen kann.
Phishing bleibt eine der häufigsten Taktiken gegen Krypto-Nutzer und Unternehmen, darunter Kampagnen, die gefälschte Zoom- und Microsoft-Teams-Meetings genutzt haben, um Krypto-Nutzer ins Visier zu nehmen. Solche Angriffe beruhen auf Social Engineering und nicht nur auf technischen Exploits, wodurch Mitarbeiterbewusstsein und wiederholte Tests zu einem wichtigen Bestandteil von Abwehrprogrammen werden.
Die Bedeutung für Binance wird auch durch die regulatorische Vorgeschichte der Börse geprägt. Binance erzielte zuvor eine Einigung mit dem U.S. Department of Justice im Fall United States v. Binance Holdings Limited, wodurch die Compliance und internen Kontrollen des Unternehmens weiterhin unter Beobachtung standen.
Die verfügbaren Berichte bestätigen nicht die genaue Zahl fehlgeschlagener Tests, die eine Entlassung auslösen könnte, mögliche Ausnahmen von der Richtlinie, ob Mitarbeitende ein Einspruchsverfahren haben, oder den vollständigen Wortlaut der internen Richtlinie. Der Bericht sollte daher als Beschreibung der gemeldeten Absicht und möglichen Konsequenzen des Programms verstanden werden, nicht als vollständige Darstellung aller Regeln zur Disziplinierung von Mitarbeitenden.
Die öffentliche Sicherheitskommunikation von Binance, einschließlich der auf Binance Square veröffentlichten Hinweise, hat die Wachsamkeit von Nutzern und Mitarbeitenden konsequent als Teil des Schutzes von Geldern und Plattformbetrieb betont.