El Red Team de Binance realiza simulaciones mensuales de phishing para empleados
Puntos clave
- •El Red Team de Binance ha realizado simulaciones mensuales de phishing para empleados durante tres a cuatro años.
- •Las pruebas verifican si los empleados hacen clic en enlaces maliciosos, comparten credenciales o proporcionan información sensible bajo pretextos falsos.
- •Las simulaciones fallidas activan capacitación correctiva, y las fallas graves repetidas pueden afectar evaluaciones de desempeño o resultar en despido.
- •Binance no ha divulgado si algún empleado ha sido despedido bajo el programa ni ha publicado métricas sobre su efectividad.
- •Ningún otro exchange importante de criptomonedas ha confirmado públicamente un programa mensual comparable de phishing con consecuencias disciplinarias similares.

Binance ha estado realizando ataques simulados de phishing mensuales contra sus propios empleados como parte de un programa interno de seguridad liderado por su “Red Team”, según un informe citado por WuBlockchain. El director de seguridad de Binance, Jimmy Su, confirmó que el programa lleva tres a cuatro años en marcha y busca convertir la conciencia de seguridad en parte de la cultura interna de la compañía. En ciberseguridad, los red teams suelen encargarse de poner a prueba las defensas de una organización desde la perspectiva de un atacante, incluso evaluando cómo responden las personas, los procesos y los sistemas bajo presión.
Las simulaciones prueban si los empleados hacen clic en enlaces maliciosos, revelan credenciales o proporcionan información personal bajo pretextos falsos. Los escenarios han incluido acercamientos falsos de reclutamiento, invitaciones fraudulentas a conferencias y otros intentos de recopilar datos sensibles. Los empleados que fallan las pruebas deben completar capacitación correctiva. Las fallas graves repetidas pueden afectar las evaluaciones de desempeño y podrían derivar en la terminación del empleo.
El programa refleja la visión de Binance de que el error humano puede plantear riesgos de seguridad comparables a las vulnerabilidades técnicas. Para un gran exchange de criptomonedas que custodia activos sustanciales de clientes, una cuenta interna comprometida podría exponer potencialmente infraestructura de billeteras, sistemas de trading o datos de clientes. Por eso, los controles contra phishing se ubican junto a salvaguardas técnicas como la gestión de accesos, el monitoreo de cuentas y los procedimientos de respuesta a incidentes, en lugar de reemplazarlas.
Pruebas de phishing como controles internos de seguridad
La ingeniería social sigue siendo un método común en incidentes relacionados con criptomonedas. Los intercambios de SIM, las campañas de spear-phishing y los ataques de recolección de credenciales pueden eludir controles técnicos al persuadir a empleados o usuarios para que entreguen acceso directamente. Los simulacros mensuales de Binance están diseñados para evaluar la toma de decisiones de los empleados en condiciones realistas e identificar a integrantes del personal que puedan requerir capacitación adicional.
El enfoque también llega en un momento en que el escrutinio regulatorio sobre la industria de las criptomonedas continúa aumentando. En Estados Unidos, se informó que una disputa legislativa sobre un importante proyecto de ley cripto estaba a cuatro días de una votación en el Senado, con bancos oponiéndose y argumentando que los marcos de la industria deberían asemejarse a los estándares de seguridad de las finanzas tradicionales. Los exchanges bajo presión de cumplimiento tienen incentivos para reducir debilidades internas de seguridad, incluidas las fallas causadas por phishing.
Las pruebas rutinarias también pueden ayudar a los equipos de seguridad a actualizar la capacitación a medida que cambian las tácticas de los atacantes. Los señuelos de reclutamiento, las invitaciones a eventos y las solicitudes de credenciales son casos de prueba útiles porque se parecen a comunicaciones comerciales habituales y pueden apuntar a empleados fuera de los departamentos de ingeniería o seguridad.
Consecuencias de fallar las pruebas
El proceso de Binance va más allá de los mensajes de concientización. Los empleados que fallan ejercicios simulados de phishing deben completar capacitación adicional, mientras que fallas graves repetidas pueden influir en las evaluaciones de desempeño o resultar en despido. Esto crea un elemento disciplinario formal en torno al comportamiento de ciberseguridad, en lugar de tratar las pruebas de phishing solo como ejercicios educativos.
La política también plantea preguntas sobre la moral laboral, la privacidad y la cultura de reporte. Un sistema en el que los empleados temen consecuencias laborales por errores de seguridad podría fomentar un comportamiento más cauteloso, pero también podría crear una cultura en la que los errores se oculten en lugar de reportarse. Ese tipo de brecha en los reportes puede convertirse por sí misma en una preocupación de seguridad, porque el reporte temprano suele ser importante cuando se sospecha de un intento real de recolección de credenciales o de una cuenta comprometida.
Binance no ha divulgado públicamente cuántos empleados, si los hubo, han sido despedidos bajo el programa. Sin embargo, la existencia del programa Red Team y su calendario mensual indican que la compañía considera que el riesgo de phishing es persistente y evoluciona constantemente. Los escenarios simulados también parecen alcanzar a múltiples departamentos, incluidos señuelos relacionados con reclutamiento para personal de recursos humanos e invitaciones fraudulentas a eventos para equipos de marketing.
Divulgación pública limitada en la industria
Ningún otro exchange importante de criptomonedas ha divulgado públicamente un programa mensual comparable de phishing para empleados con consecuencias disciplinarias similares. Es probable que muchas compañías del sector realicen simulaciones internas de phishing, pero la confirmación de Binance a través de su director de seguridad hace que su enfoque sea más visible.
Otros exchanges pueden usar pruebas internas menos agresivas, o simplemente evitar la discusión pública de ejercicios de seguridad enfocados en empleados. La divulgación pública también puede señalar que el personal de empresas de activos digitales es un objetivo de alto valor para los atacantes, un punto ya ampliamente reconocido en ciberseguridad.
A medida que la actividad institucional se expande en plataformas cripto centralizadas, la seguridad operativa se vuelve cada vez más importante. Las firmas que operan grandes posiciones spot y de derivados necesitan confianza en que los empleados de los exchanges no puedan ser engañados para entregar acceso. Durante períodos de mayor actividad de mercado, como el aumento reportado de 18% en SUI vinculado al staking institucional, las fallas internas de seguridad podrían tener mayores consecuencias operativas.
El crecimiento de los activos del mundo real tokenizados también aumenta la importancia de la seguridad de los intermediarios. Los bonos del Tesoro tokenizados, el crédito privado y otros activos on-chain habrían superado los $20 billion en valor. La infraestructura que respalda esos activos suele gestionarse mediante intermediarios centralizados, incluidos exchanges. Si un empleado de un intermediario de ese tipo fuera comprometido en un ataque real de phishing, las consecuencias podrían ir más allá de un restablecimiento rutinario de contraseña.
Preguntas sin respuesta
La efectividad a largo plazo del programa Red Team de Binance no puede evaluarse con la información pública disponible. La compañía no ha publicado datos que muestren mejoras en la resistencia de los empleados al phishing ni ninguna correlación con una reducción de incidentes internos de seguridad. Estas métricas suelen mantenerse privadas, pero su ausencia impide que observadores externos determinen si el programa ha mejorado materialmente los resultados de seguridad.
Otra cuestión no resuelta es si Binance aplica pruebas similares a contratistas y proveedores de servicios externos. Los proveedores y socios externos pueden tener acceso privilegiado a sistemas internos mientras permanecen fuera de las estructuras estándar de desempeño y disciplina de empleados. Muchos incidentes cibernéticos comienzan a través de accesos de terceros, no mediante el compromiso directo de la organización principal.
Por ahora, el programa de Binance muestra cómo las prácticas de seguridad en criptomonedas están yendo más allá de las auditorías de código y las protecciones de billeteras hacia controles operativos rutinarios, incluida la capacitación, las pruebas y los procesos disciplinarios vinculados a simulaciones de phishing fallidas.