NoticiasCriptoBinance realiza pruebas mensuales de phishing de red team a empleados, según su jefe de seguridad

Binance realiza pruebas mensuales de phishing de red team a empleados, según su jefe de seguridad

Autor: CryptoBreaking·

Puntos clave

  • •El red team interno de Binance realiza simulaciones mensuales de phishing para evaluar y mejorar la conciencia de seguridad de los empleados.
  • •Jimmy Su dijo que el programa ha funcionado durante tres a cuatro años y ha mejorado significativamente las prácticas de seguridad de Binance.
  • •Las pruebas de phishing fallidas derivan en capacitación correctiva, y las fallas repetidas pueden afectar negativamente las evaluaciones de desempeño o los resultados laborales.
  • •Las simulaciones usan escenarios variados de ingeniería social, incluidos reclutadores falsos, invitaciones gratuitas a conferencias y tácticas maliciosas de actualización de reuniones.
  • •El foco de Binance en el comportamiento de los empleados llega mientras la ingeniería social sigue siendo un factor importante en los incidentes de seguridad cripto.
Binance realiza pruebas mensuales de phishing de red team a empleados, según su jefe de seguridad

Jimmy Su, director de seguridad de Binance, dice que el exchange de criptomonedas prueba regularmente a su fuerza laboral con ataques de phishing simulados y vincula las fallas repetidas con resultados de desempeño laboral.

Su dijo a Cointelegraph que el red team interno de Binance realiza ejercicios de phishing cada mes para medir si la conciencia de seguridad de los empleados está mejorando. El red team es responsable del hacking ético y del descubrimiento de vulnerabilidades, incluidos intentos de simular los tipos de intrusiones e interacciones que los atacantes usan en campañas del mundo real.

Los empleados que fallan en los ejercicios reciben capacitación correctiva, dijo Su. Quienes fallan repetidamente pueden enfrentar consecuencias en sus evaluaciones de desempeño y, en casos graves, posibles resultados laborales. El enfoque refleja la visión de Binance de que la ingeniería social no es solo un riesgo técnico, sino también un riesgo operativo y de personal.

Binance dice que el programa está diseñado para medir la higiene de seguridad

Su dijo que Binance realiza las simulaciones de phishing “just so we understand if our security hygiene is improving,” y describió el esfuerzo como un programa práctico de medición, no como una iniciativa puntual de concientización. El red team prueba al personal con escenarios realistas y luego incorpora los resultados en capacitaciones adicionales y procesos internos de revisión.

Según Su, el programa lleva funcionando entre tres y cuatro años. Dijo que Binance ha observado una mejora importante en las prácticas de seguridad desde que comenzaron los ejercicios.

“In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly,” dijo Su.

Binance es un objetivo de gran escala en el sector cripto por su tamaño. La compañía reporta 323 millones de usuarios registrados, mientras que DefiLlama estima que el exchange mantiene $137.7 mil millones en activos. Su no proporcionó más métricas internas en la entrevista, pero las cifras ilustran por qué los grandes exchanges tratan el comportamiento de los empleados como parte de su modelo de amenazas.

El riesgo no se limita a vulnerabilidades de software o debilidades de infraestructura. Los grandes exchanges dependen de flujos internos que involucran soporte al cliente, acceso a cuentas, verificación de identidad, procesos de cumplimiento y herramientas internas. Esos procesos operativos pueden dar a los atacantes oportunidades para usar manipulación, suplantación de identidad o tácticas de recopilación de información que las defensas puramente técnicas quizá no puedan prevenir por completo.

Para las plataformas cripto, un ataque exitoso de ingeniería social puede ser especialmente sensible porque los empleados pueden interactuar con sistemas conectados a operaciones de custodia, cuentas de clientes, datos de cumplimiento o aprobaciones internas. Eso convierte las prácticas de seguridad de la fuerza laboral en parte del entorno de control más amplio tanto para la protección de usuarios como para las operaciones del exchange.

La ingeniería social sigue siendo una vía recurrente de brechas

Los comentarios de Su llegan en medio de una mayor atención de la industria a la ingeniería social como factor en incidentes de seguridad cripto. En febrero, AMLBot estimó que el 65% de los incidentes de seguridad cripto en 2025 fueron impulsados por ingeniería social. En abril, según coberturas anteriores citadas por Cointelegraph, una campaña de ingeniería social de largo plazo precedió al hackeo de $285 millones de Drift Protocol.

Los ejemplos muestran por qué Binance ha convertido las pruebas recurrentes en parte de su programa interno de seguridad. En lugar de tratar la capacitación en seguridad como un único ejercicio de cumplimiento, la compañía utiliza un proceso que prueba repetidamente a los empleados, mide resultados y exige capacitación adicional cuando el personal no cumple con el estándar.

La descripción de Su indica que Binance aplica un modelo de ciclo de retroalimentación: los empleados son expuestos a simulaciones controladas de ataques, la compañía mide quién es vulnerable a esas tácticas y los resultados se usan para reforzar la capacitación y la responsabilidad. La premisa de fondo es que la conciencia debe probarse regularmente porque los métodos de los atacantes siguen evolucionando.

Las simulaciones incluyen reclutadores falsos e invitaciones a conferencias

Uno de los escenarios utilizados por Binance consiste en suplantar a reclutadores laborales. Su dijo que el red team se hace pasar por reclutadores, una táctica que refleja un patrón común en campañas de phishing en distintos sectores. En esos casos, una comunicación que parece ser un contacto profesional legítimo puede convertirse en el primer paso de un intento más amplio de manipular al objetivo.

Su también describió falsas “free conference invites” usadas como otro señuelo. Esos escenarios están diseñados para recopilar información personal y determinar cuántos empleados interactúan con el intento de recolección de datos. Subrayó que las entrevistas laborales simuladas son solo uno de varios escenarios que utiliza el red team de Binance.

Los detalles son significativos porque los ataques de ingeniería social en cripto no siempre llegan como correos de phishing obvios que piden a los destinatarios hacer clic en un enlace sospechoso. Pueden presentarse como comunicaciones profesionales normales, incluidos mensajes de reclutamiento, solicitudes de agenda, contactos por conferencias, conversaciones de alianzas o seguimientos relacionados con proyectos.

Otra técnica mencionada en la entrevista es el “Zoom meeting attack,” en el que los atacantes convencen a las víctimas de instalar malware disfrazado como una actualización de videoconferencia. Muchas de esas campañas comienzan con una oportunidad laboral falsa, aunque enfoques similares también pueden usar ganchos como financiamiento de proyectos o propuestas de asociación.

Al usar múltiples señuelos, el red team de Binance intenta probar si los empleados pueden identificar comportamientos sospechosos en distintos canales y contextos de comunicación. Por lo tanto, los ejercicios de la compañía no se enfocan solo en si el personal reconoce correos tradicionales de phishing, sino también en si puede resistir intentos más sutiles de recopilar información o generar confianza.

Las pruebas fallidas derivan en capacitación y pueden afectar evaluaciones

El programa de Binance no se detiene en las pruebas. Su dijo que los empleados que fallan las simulaciones de phishing deben completar capacitación correctiva. También afirmó que los resultados de las pruebas están ligados a incentivos porque las evaluaciones de desempeño reflejan los resultados.

“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” dijo Su.

Su agregó que las fallas graves repetidas podrían “bottom out” las calificaciones de desempeño y potencialmente llevar a un despido. En la entrevista no especificó umbrales exactos, plazos ni procedimientos internos para el despido. Sin embargo, sus comentarios indican que Binance trata la susceptibilidad recurrente a la ingeniería social como algo más que un problema de capacitación.

El enfoque del exchange ubica las fallas repetidas en pruebas de phishing dentro de un marco más amplio de responsabilidad de los empleados. En la práctica, eso significa que el personal que cae en las simulaciones recibe nueva capacitación, mientras que las fallas repetidas pueden afectar cómo la compañía evalúa su desempeño y posición.

Dinámicas similares de ingeniería social también han contribuido a pérdidas fuera de los exchanges centralizados. Cointelegraph citó un incidente de septiembre de 2025 que involucró a un usuario de Venus Protocol que supuestamente perdió alrededor de $13 millones después de que un cliente malicioso de Zoom comprometiera una computadora y permitiera a un atacante tomar control de la cuenta de la víctima. Venus pausó el protocolo y usó una votación de gobernanza de emergencia para recuperar activos, y posteriormente devolvió posiciones por un valor de $11.4 millones a la víctima, según coberturas anteriores citadas en el artículo.

Esos incidentes subrayan el riesgo de que los ataques dirigidos a individuos puedan producir consecuencias a gran escala. Los ejercicios mensuales de phishing del red team de Binance, la capacitación correctiva y las consecuencias vinculadas al desempeño muestran cómo un importante exchange cripto está incorporando el comportamiento humano en su programa de seguridad operativa junto con las defensas técnicas.