NoticiasCriptoBinance aplica pruebas mensuales de phishing a su personal para combatir la ingeniería social

Binance aplica pruebas mensuales de phishing a su personal para combatir la ingeniería social

Autor: Cointelegraph·

Puntos clave

  • •El equipo rojo de Binance realiza simulaciones mensuales de phishing contra los propios empleados de la compañía.
  • •Los empleados que fallan las pruebas reciben capacitación correctiva, mientras que los incumplimientos repetidos pueden afectar sus evaluaciones de desempeño.
  • •Jimmy Su dijo que las fallas graves y repetidas podrían hacer que la calificación de un empleado caiga lo suficiente como para derivar en un despido.
  • •Binance lleva tres a cuatro años realizando ejercicios de phishing simulado y afirma que sus prácticas internas de seguridad han mejorado.
  • •La ingeniería social sigue siendo una amenaza importante para el sector cripto, y AMLBot estima que representó el 65% de los incidentes de seguridad cripto en 2025.
Binance aplica pruebas mensuales de phishing a su personal para combatir la ingeniería social

Binance realiza ataques de phishing simulados contra sus propios empleados todos los meses y podría despedir al personal que falle repetidamente las pruebas, según Jimmy Su, director de seguridad del exchange de criptomonedas.

Su dijo a Cointelegraph que los ejercicios son ejecutados por el equipo rojo de Binance, una unidad interna de hacking ético encargada de intentar vulnerar sistemas para que la compañía pueda identificar debilidades antes de que atacantes reales las exploten. Las pruebas de equipo rojo son una práctica de seguridad habitual en la que personal autorizado emula el comportamiento de atacantes para comprobar si el personal, los procesos y los controles técnicos pueden detectar y resistir intentos de intrusión.

“Realizamos ataques de phishing a nuestros propios empleados mensualmente para entender si nuestra higiene de seguridad está mejorando”, dijo Su. “A quienes fallen, les daremos capacitación correctiva”.

El programa ilustra hasta dónde están dispuestas a llegar las empresas de criptomonedas para prepararse frente a amenazas de ingeniería social, un método de ataque persistente en el sector de activos digitales. A diferencia de los exploits puramente técnicos, la ingeniería social apunta a las personas y a los flujos de trabajo operativos, lo que convierte la capacitación de empleados y las pruebas repetidas en parte de la superficie defensiva de exchanges y protocolos que manejan activos de clientes. Binance es el exchange de criptomonedas más grande del mundo y reporta 323 millones de usuarios registrados. DefiLlama estima que Binance mantiene $137.7 billion en activos.

En febrero, AMLBot estimó que la ingeniería social representó el 65% de los incidentes de seguridad cripto en 2025. En abril, Drift Protocol sufrió un hackeo de $285 million tras lo que fue descrito como una campaña de ingeniería social de largo plazo.

Su dijo que Binance lleva tres a cuatro años realizando sus operaciones de phishing simulado. Añadió que las prácticas internas de seguridad de la compañía han mejorado durante ese período.

“Al principio, la higiene de seguridad dejaba mucho que desear. Pero después de este tiempo, la compañía ha mejorado significativamente”, dijo Su.

Uno de los escenarios utilizados en las pruebas internas de Binance consiste en que el equipo rojo se haga pasar por reclutadores de empleo, dijo Su.

Una técnica citada con frecuencia en los últimos años ha sido el “ataque de reunión por Zoom”, en el que hackers convencen a sus objetivos de instalar malware disfrazado como una actualización de la aplicación de videoconferencias. Muchos de estos ataques comienzan con una falsa oportunidad laboral, mientras que otros usan supuestos financiamientos de proyectos o propuestas de asociación como señuelo.

En septiembre de 2025, un usuario importante de Venus Protocol perdió aproximadamente $13 million después de que un cliente malicioso de Zoom comprometiera su computadora y lo llevara a conceder a un atacante control sobre su cuenta. Venus pausó el protocolo y utilizó una votación de gobernanza de emergencia para recuperar los activos, y luego devolvió posiciones por valor de $11.4 million a la víctima. Venus Protocol también publicó sobre el incidente en X: https://x.com/VenusProtocol/status/1963251755543839227

“El proceso de entrevista es solo un escenario. Hay otros. Por ejemplo, podría ser que estemos ofreciendo algún tipo de invitación gratuita a una conferencia solo para intentar recopilar información personal y ver cuántos de ellos realmente caen”, dijo Su.

Según Su, los empleados de Binance tienen un incentivo directo para desempeñarse bien en los ejercicios porque sus resultados se incluyen en las evaluaciones de desempeño. Vincular los resultados con capacitación correctiva y evaluaciones de desempeño hace que las pruebas sean más que una formalidad de capacitación, pero también pone el énfasis en el comportamiento repetido en lugar de una única simulación fallida.

“Si alguien falla repetidamente el ataque de simulación de phishing, eso impactará negativamente su calificación. Ese es el incentivo para mantenerse alerta”, dijo.

Las fallas repetidas y graves podrían hacer que la calificación de un empleado “toque fondo”, lo que podría derivar en un despido, dijo Su.