La Red Team de Binance mène des simulations mensuelles de phishing auprès des employés
Points clés
- •La Red Team de Binance mène des simulations mensuelles de phishing auprès des employés depuis trois à quatre ans.
- •Les tests vérifient si les employés cliquent sur des liens malveillants, partagent des identifiants ou fournissent des informations sensibles sous de faux prétextes.
- •Les simulations échouées entraînent une formation corrective, et des échecs graves répétés peuvent affecter les évaluations de performance ou conduire à un licenciement.
- •Binance n’a pas indiqué si des employés ont été licenciés dans le cadre du programme ni publié d’indicateurs sur son efficacité.
- •Aucune autre grande plateforme d’échange de cryptomonnaies n’a publiquement confirmé un programme mensuel comparable de phishing avec des conséquences disciplinaires similaires.

Binance mène chaque mois des attaques de phishing simulées contre ses propres employés dans le cadre d’un programme de sécurité interne dirigé par sa “Red Team”, selon un rapport cité par WuBlockchain. Le directeur de la sécurité de Binance, Jimmy Su, a confirmé que le programme est en place depuis trois à quatre ans et qu’il vise à intégrer la sensibilisation à la sécurité dans la culture interne de l’entreprise. En cybersécurité, les red teams sont généralement chargées de tester les défenses d’une organisation du point de vue d’un attaquant, notamment en évaluant la manière dont les personnes, les processus et les systèmes réagissent sous pression.
Les simulations vérifient si les employés cliqueront sur des liens malveillants, divulgueront des identifiants ou fourniront des informations personnelles sous de faux prétextes. Les scénarios ont inclus de fausses approches de recrutement, des invitations frauduleuses à des conférences et d’autres tentatives de collecte de données sensibles. Les employés qui échouent aux tests doivent suivre une formation corrective. Des échecs graves répétés peuvent avoir une incidence sur les évaluations de performance et peuvent conduire à un licenciement.
Le programme reflète la position de Binance selon laquelle l’erreur humaine peut présenter des risques de sécurité comparables aux vulnérabilités techniques. Pour une grande plateforme d’échange de cryptomonnaies détenant d’importants actifs clients, un compte interne compromis pourrait potentiellement exposer l’infrastructure de portefeuilles, les systèmes de trading ou les données clients. Les contrôles anti-phishing s’ajoutent donc aux protections techniques telles que la gestion des accès, la surveillance des comptes et les procédures de réponse aux incidents, plutôt que de les remplacer.
Les tests de phishing comme contrôles de sécurité internes
L’ingénierie sociale reste une méthode couramment utilisée dans les violations liées aux cryptomonnaies. Les SIM swaps, les campagnes de spear-phishing et les attaques de collecte d’identifiants peuvent contourner les contrôles techniques en persuadant des employés ou des utilisateurs de fournir directement un accès. Les exercices mensuels de Binance sont conçus pour tester la prise de décision des employés dans des conditions réalistes et identifier les membres du personnel susceptibles d’avoir besoin d’une formation supplémentaire.
Cette approche intervient également alors que la surveillance réglementaire du secteur des cryptomonnaies continue de s’intensifier. Aux États-Unis, un différend législatif autour d’un important projet de loi sur les cryptomonnaies aurait été à quatre jours d’un vote au Sénat, les banques s’y opposant et soutenant que les cadres du secteur devraient ressembler aux normes de sécurité de la finance traditionnelle. Les plateformes d’échange soumises à des pressions de conformité ont intérêt à réduire les faiblesses de sécurité internes, y compris les défaillances causées par le phishing.
Des tests réguliers peuvent également aider les équipes de sécurité à mettre à jour les formations à mesure que les tactiques des attaquants évoluent. Les appâts liés au recrutement, les invitations à des événements et les demandes d’identifiants constituent des cas de test utiles, car ils ressemblent à des communications professionnelles ordinaires et peuvent cibler des employés en dehors des départements d’ingénierie ou de sécurité.
Conséquences des échecs aux tests
Le processus de Binance va au-delà des messages de sensibilisation. Les employés qui échouent aux exercices de phishing simulés doivent suivre une formation supplémentaire, tandis que des échecs graves répétés peuvent influencer les évaluations de performance ou entraîner un licenciement. Cela crée un volet disciplinaire formel autour des comportements de cybersécurité, plutôt que de traiter les tests de phishing uniquement comme des exercices pédagogiques.
La politique soulève également des questions concernant le moral au travail, la confidentialité et la culture du signalement. Un système dans lequel les employés craignent des conséquences professionnelles en cas d’erreurs de sécurité pourrait encourager des comportements plus prudents, mais il pourrait aussi créer une culture dans laquelle les erreurs sont dissimulées plutôt que signalées. Ce type de lacune dans le signalement peut lui-même devenir un problème de sécurité, car le signalement précoce est souvent important lorsqu’une véritable tentative de collecte d’identifiants ou une compromission de compte est suspectée.
Binance n’a pas rendu public le nombre d’employés, le cas échéant, ayant été licenciés dans le cadre du programme. Cependant, l’existence du programme Red Team et son calendrier mensuel indiquent que l’entreprise considère le risque de phishing comme persistant et en constante évolution. Les scénarios simulés semblent également concerner plusieurs départements, notamment des leurres liés au recrutement pour les équipes des ressources humaines et des invitations frauduleuses à des événements pour les équipes marketing.
Une communication publique limitée dans l’ensemble du secteur
Aucune autre grande plateforme d’échange de cryptomonnaies n’a publiquement divulgué un programme comparable de phishing mensuel visant les employés avec des conséquences disciplinaires similaires. De nombreuses entreprises du secteur mènent probablement des simulations internes de phishing, mais la confirmation de Binance par l’intermédiaire de son directeur de la sécurité rend son approche plus visible.
D’autres plateformes peuvent utiliser des tests internes moins agressifs, ou simplement éviter de discuter publiquement d’exercices de sécurité centrés sur les employés. Une communication publique peut également signaler que le personnel des entreprises d’actifs numériques constitue une cible de grande valeur pour les attaquants, un point déjà largement reconnu en cybersécurité.
À mesure que l’activité institutionnelle se développe sur les plateformes crypto centralisées, la sécurité opérationnelle devient de plus en plus importante. Les entreprises qui négocient d’importantes positions au comptant et sur produits dérivés doivent avoir l’assurance que les employés des plateformes ne peuvent pas être trompés et amenés à céder des accès. Lors de périodes d’activité de marché accrue, comme la hausse de 18% de SUI rapportée en lien avec le staking institutionnel, les défaillances de sécurité internes pourraient avoir des conséquences opérationnelles plus importantes.
La croissance des actifs réels tokenisés accroît également l’importance de la sécurité des intermédiaires. Les bons du Trésor tokenisés, le crédit privé et d’autres actifs on-chain auraient dépassé $20 billion en valeur. L’infrastructure soutenant ces actifs est souvent gérée par des intermédiaires centralisés, y compris des plateformes d’échange. Si un employé d’un tel intermédiaire était compromis lors d’une véritable attaque de phishing, les conséquences pourraient dépasser une simple réinitialisation de mot de passe.
Questions sans réponse
L’efficacité à long terme du programme Red Team de Binance ne peut pas être évaluée à partir des informations publiques. L’entreprise n’a pas publié de données montrant une amélioration de la résistance des employés au phishing ni de corrélation avec une réduction des incidents de sécurité internes. Ces indicateurs sont souvent gardés confidentiels, mais leur absence empêche les observateurs extérieurs de déterminer si le programme a amélioré de manière tangible les résultats en matière de sécurité.
Une autre question non résolue est de savoir si Binance applique des tests similaires aux sous-traitants et aux prestataires de services tiers. Les fournisseurs et partenaires externes peuvent disposer d’un accès privilégié aux systèmes internes tout en restant en dehors des structures habituelles d’évaluation de performance et de discipline applicables aux employés. De nombreux incidents cyber commencent par un accès tiers plutôt que par une compromission directe de l’organisation principale.
Pour l’instant, le programme de Binance montre comment les pratiques de sécurité dans les cryptomonnaies évoluent au-delà des audits de code et des protections de portefeuilles vers des contrôles opérationnels réguliers, notamment la formation, les tests et les processus disciplinaires liés aux échecs lors de simulations de phishing.