Binance dice que sus pruebas mensuales de phishing al personal apuntan a riesgos de ingeniería social
Puntos clave
- •El equipo rojo interno de Binance realiza simulaciones mensuales de phishing para evaluar y mejorar el comportamiento de seguridad de los empleados.
- •Los empleados que fallan las simulaciones reciben capacitación correctiva, y las fallas repetidas pueden afectar negativamente las evaluaciones de desempeño.
- •Jimmy Su dijo que las fallas graves y recurrentes podrían finalmente llevar al despido, aunque Binance no ha revelado umbrales específicos.
- •Las simulaciones incluyen escenarios variados, como acercamientos de falsos reclutadores, actualizaciones maliciosas de reuniones e intentos de recopilar información personal.
- •Binance dice que su programa aborda riesgos de seguridad centrados en el factor humano, mientras el exchange atiende a 323 million de usuarios registrados y mantiene un estimado de $137.7 billion en activos.

Binance dice que ha realizado campañas de phishing simulado contra sus propios empleados durante varios años como parte de un esfuerzo interno para poner a prueba la resistencia a la ingeniería social y mejorar las prácticas de seguridad del personal. El director de seguridad del exchange, Jimmy Su, dijo a Cointelegraph que el programa está diseñado para medir si la “higiene de seguridad” está mejorando en toda la organización.
Según Su, el equipo rojo interno de Binance ejecuta simulaciones de phishing de forma mensual. Los empleados que fallan las pruebas reciben capacitación correctiva, mientras que las fallas repetidas pueden afectar las calificaciones de sus evaluaciones de desempeño y, en casos graves, podrían llevar al despido.
El equipo rojo interno de Binance pone a prueba la preparación de los empleados
El programa de Binance se centra en evaluar la capa humana de la seguridad, no solo los controles técnicos de la empresa. Su dijo que el equipo rojo actúa como un atacante en escenarios realistas destinados a mostrar si los empleados se vuelven más atentos ante acercamientos sospechosos con el tiempo. Añadió que Binance ha estado ejecutando estos ataques simulados durante aproximadamente tres a cuatro años.
“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” dijo Su a Cointelegraph. Señaló que el objetivo es identificar debilidades antes de que actores maliciosos puedan explotarlas en incidentes reales.
“The ones that have failed it, we will do remediation training,” dijo Su.
Su también dijo que la higiene de seguridad de Binance en las primeras etapas del programa “left a lot to be desired.” Después de mantener el proceso de pruebas internas durante un período prolongado, dijo que el exchange ha visto una mejora significativa.
La naturaleza recurrente del programa es central en el enfoque de Binance. En lugar de depender de una sola sesión de capacitación, el exchange utiliza simulaciones repetidas, retroalimentación y formación de seguimiento para reforzar la conciencia y la responsabilidad de los empleados.
Las simulaciones fallidas pueden afectar las evaluaciones de desempeño
El programa interno de phishing de Binance está estructurado en torno a la capacitación y los incentivos. Su dijo que se alienta a los empleados a desempeñarse bien porque los resultados de las simulaciones se reflejan en las evaluaciones de desempeño.
“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” dijo Su.
Agregó que las fallas repetidas y graves podrían hacer que la calificación de un empleado toque fondo, lo que en última instancia podría resultar en despido. Su no especificó umbrales exactos, plazos ni la cantidad de fallas que activarían esas consecuencias.
La política indica que Binance trata la susceptibilidad recurrente al phishing como un riesgo operativo medible, y no solo como un asunto de capacitación. Bajo ese marco, los ataques simulados pasan a formar parte de la manera en que la organización evalúa la preparación y el cumplimiento de las expectativas de seguridad por parte de los empleados.
Señuelos de reclutadores y ataques tipo Zoom
Su describió al menos un escenario utilizado por el equipo rojo de Binance: hacerse pasar por reclutadores laborales. La táctica refleja un patrón común de ingeniería social en el que los atacantes usan contextos profesionales creíbles y comunicaciones con sentido de urgencia para persuadir a los objetivos de responder o compartir información.
También se refirió a los “Zoom meeting attacks”, un tipo de técnica de ingeniería social que ha circulado en la industria cripto. En estos casos, los atacantes intentan persuadir a las víctimas para que instalen malware disfrazado de actualización de una reunión. Estos ataques pueden comenzar con señuelos como falsas oportunidades laborales, y también pueden usar otros ganchos, incluidas propuestas de financiamiento o alianzas.
Los riesgos descritos por Binance son coherentes con preocupaciones de seguridad más amplias en el sector de activos digitales. Coberturas anteriores citadas por Cointelegraph indicaron que AMLBot estimó que el 65% de los incidentes de seguridad cripto en 2025 fueron impulsados por ingeniería social. Por separado, un hackeo importante sufrido por Drift Protocol en abril fue descrito como resultado de una campaña de ingeniería social de largo plazo.
Otro ejemplo citado en reportes relacionados de Cointelegraph involucró el patrón del “Zoom client”. En septiembre de 2025, un importante usuario de Venus Protocol habría perdido alrededor de $13 million después de que un cliente malicioso de Zoom comprometiera su computadora y diera a un atacante control sobre su cuenta. Venus pausó el protocolo y utilizó una votación de gobernanza de emergencia para recuperar los activos. Posteriormente, el protocolo devolvió posiciones por un valor de $11.4 million a la víctima, según ese reporte.
La ingeniería social sigue siendo un riesgo clave de seguridad cripto
La divulgación de Binance sobre sus simulaciones internas de phishing llega en un momento en que la ingeniería social sigue siendo una superficie de ataque persistente para las empresas de activos digitales. Incluso los sistemas de seguridad sofisticados podrían no evitar una vulneración si los empleados son engañados para revelar credenciales, instalar malware, compartir información sensible o aprobar solicitudes maliciosas.
La escala de las operaciones de Binance aumenta la importancia de los procesos internos. El exchange dice que tiene 323 million de usuarios registrados. DefiLlama estima que Binance mantiene $137.7 billion en activos. A esa escala, los atacantes tienen incentivos para buscar rutas de acceso que dependan de la toma de decisiones humanas y no solo de vulnerabilidades técnicas.
Para las empresas de activos digitales, el compromiso de un empleado puede ser especialmente relevante porque el personal puede tener acceso a sistemas internos, herramientas de atención al cliente, flujos operativos o información sensible. Las transferencias onchain también pueden ser difíciles de revertir una vez que los activos se mueven, lo que hace que la prevención y la detección temprana sean partes importantes de los programas de seguridad de los exchanges.
Su dijo que Binance trata la resiliencia frente al phishing como una disciplina operativa continua, no como una casilla de cumplimiento. Describió escenarios que incluyen intentos de recopilar información personal mediante interacciones aparentemente inofensivas, como ofrecer invitaciones gratuitas a conferencias para probar cuántos objetivos proporcionarían datos.
El uso de señuelos variados refleja cómo las campañas de ingeniería social pueden cambiar con el tiempo. Las simulaciones basadas en un solo formato de ataque pueden volverse menos efectivas si los empleados simplemente memorizan un patrón conocido. Rotar escenarios puede ayudar a evaluar si los empleados reconocen comportamientos sospechosos en distintos contextos.
Para exchanges cripto, custodios y otras firmas de activos digitales, el programa de Binance ilustra un enfoque para convertir la resistencia al phishing en un control interno medible. También muestra cómo los ataques simulados pueden vincularse no solo con la capacitación de concientización, sino también con la evaluación de desempeño y la responsabilidad de los empleados.