NoticiasCriptoBinance realiza pruebas mensuales de phishing para reforzar la conciencia de seguridad de sus empleados

Binance realiza pruebas mensuales de phishing para reforzar la conciencia de seguridad de sus empleados

Autor: Blockonomi·

Puntos clave

  • •El red team de Binance realiza simulaciones mensuales de phishing para probar y mejorar el comportamiento de seguridad de los empleados.
  • •Los ejercicios usan escenarios basados en amenazas reales del sector cripto, incluidas comunicaciones laborales falsas y ofertas diseñadas para recopilar información personal.
  • •Los empleados que fallan las pruebas deben completar capacitación correctiva, y las fallas repetidas pueden afectar negativamente las evaluaciones de desempeño.
  • •Jimmy Su dijo que Binance ha operado el programa durante tres a cuatro años y ha observado mejores hábitos de seguridad entre el personal.
  • •La ingeniería social sigue siendo una amenaza significativa para la seguridad cripto, y AMLBot estima que causó el 65% de los incidentes de seguridad de 2025.
Binance realiza pruebas mensuales de phishing para reforzar la conciencia de seguridad de sus empleados

Binance realiza ataques simulados de phishing cada mes entre su fuerza laboral global como parte de un programa interno de concientización en seguridad, según el director de seguridad Jimmy Su.

Los ejercicios son diseñados por el red team del exchange, una unidad interna de hacking ético encargada de identificar debilidades antes de que atacantes externos puedan explotarlas. El equipo crea escenarios de ataque falsos que se asemejan a amenazas reales enfrentadas por empresas cripto, incluida la comunicación de supuestos reclutadores y las invitaciones gratuitas a conferencias destinadas a recopilar información personal.

Los empleados que fallan las pruebas deben completar capacitación correctiva. Su dijo que las fallas graves repetidas también pueden afectar las evaluaciones de desempeño, y que los problemas persistentes podrían derivar en consecuencias más severas. Señaló que Binance ha operado el programa de simulación de phishing durante tres a cuatro años y que los hábitos de seguridad de los empleados han mejorado durante ese período.

Cómo se estructuran las simulaciones de phishing de Binance

Las pruebas de phishing son realizadas por el red team de Binance, cuyo rol más amplio incluye intentar ingresar a sistemas y descubrir vulnerabilidades antes de que lo hagan actores maliciosos. Su dijo a Cointelegraph que la empresa ejecuta las pruebas mensualmente para medir si el comportamiento de los empleados y las prácticas de seguridad mejoran con el tiempo.

“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” dijo Su.

Los escenarios varían y se actualizan para reflejar tácticas utilizadas actualmente por atacantes. En una simulación, integrantes del red team se hacen pasar por reclutadores laborales que contactan a empleados de Binance. En otra, los empleados pueden recibir una oferta de invitación gratuita a una conferencia diseñada para persuadirlos de revelar datos personales.

“It could be that we are offering some kind of free conference invite just to try to collect personal information,” explicó Su.

Esos escenarios reflejan métodos que se han usado en ataques en toda la industria cripto en los últimos años. Una técnica ampliamente conocida es la actualización falsa de Zoom, en la que hackers disfrazan malware como un parche para la aplicación de videoconferencias. Muchas campañas también comienzan con una oferta laboral fraudulenta o una falsa propuesta de asociación utilizada como señuelo.

Para los exchanges y protocolos cripto, estos engaños pueden ser especialmente dañinos porque los atacantes suelen buscar credenciales de empleados, acceso a dispositivos, permisos internos o información que les ayude a avanzar más dentro de los sistemas de una empresa. Los programas de phishing simulado buscan poner a prueba esa capa humana de defensa antes de que tácticas similares aparezcan en un incidente real.

Su dijo que el programa produjo resultados mixtos cuando comenzó. “In the beginning, the security hygiene left a lot to be desired,” afirmó. Después de tres a cuatro años de pruebas recurrentes, agregó, los hábitos de seguridad del personal han mejorado en toda la empresa.

Requisitos de capacitación y consecuencias en el desempeño

Los empleados que fallan las pruebas de phishing de Binance deben completar sesiones de capacitación de seguimiento. Su dijo que los resultados de las pruebas están conectados con las evaluaciones de desempeño, lo que crea un incentivo directo para que los empleados permanezcan atentos a mensajes y solicitudes sospechosas.

“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating,” dijo Su. “That’s the incentive to be vigilant.”

Según Su, las fallas repetidas y graves pueden hacer que la calificación de un empleado caiga marcadamente con el tiempo. Esas caídas podrían eventualmente llevar al despido. Binance trata el fracaso constante en simulaciones de phishing como un riesgo real de seguridad y no como un error menor.

El exchange reporta 323 millones de usuarios registrados y mantiene un estimado de $137.7 mil millones en activos, según datos de DefiLlama. A esa escala, las fallas de seguridad a nivel del personal pueden convertirse en un posible punto de entrada para brechas importantes. Las pruebas regulares a empleados son una de las medidas que Binance usa para reducir ese riesgo, junto con controles técnicos de seguridad y pruebas internas de vulnerabilidades.

La ingeniería social se ha convertido en una fuente importante de pérdidas de seguridad cripto en toda la industria. AMLBot estimó en febrero que el 65% de los incidentes de seguridad de 2025 se originaron en tácticas de ingeniería social. En abril, Drift Protocol perdió $285 millones tras una campaña de ingeniería social de largo plazo dirigida a sus sistemas.

En un caso separado, un usuario de Venus Protocol perdió aproximadamente $13 millones en septiembre de 2025 después de que un cliente falso de Zoom comprometiera su dispositivo. Venus recuperó posteriormente $11.4 millones de los fondos robados mediante una votación de gobernanza de emergencia.