ActualitésCryptoBinance affirme mener des tests mensuels de phishing auprès de ses employés pour cibler les risques d’ingénierie sociale

Binance affirme mener des tests mensuels de phishing auprès de ses employés pour cibler les risques d’ingénierie sociale

Auteur: CryptoBreaking·

Points clés

  • •La red team interne de Binance mène chaque mois des simulations de phishing afin d’évaluer et d’améliorer les comportements de sécurité des employés.
  • •Les employés qui échouent aux simulations reçoivent une formation corrective, et des échecs répétés peuvent avoir un impact négatif sur leurs évaluations de performance.
  • •Jimmy Su a déclaré que des échecs graves et récurrents pourraient, à terme, conduire à un licenciement, bien que Binance n’ait pas communiqué de seuils précis.
  • •Les simulations incluent divers scénarios, notamment de fausses approches de recruteurs, des mises à jour de réunion malveillantes et des tentatives de collecte d’informations personnelles.
  • •Binance affirme que son programme répond aux risques de sécurité centrés sur l’humain, alors que l’exchange dessert 323 million d’utilisateurs enregistrés et détient environ $137.7 billion d’actifs.
Binance affirme mener des tests mensuels de phishing auprès de ses employés pour cibler les risques d’ingénierie sociale

Binance affirme mener depuis plusieurs années des campagnes de phishing simulé contre ses propres employés dans le cadre d’un effort interne visant à tester leur résistance à l’ingénierie sociale et à améliorer les pratiques de sécurité du personnel. Le directeur de la sécurité de l’exchange, Jimmy Su, a déclaré à Cointelegraph que le programme est conçu pour mesurer si l’« hygiène de sécurité » s’améliore dans l’ensemble de l’organisation.

Selon Su, l’équipe red team interne de Binance réalise des simulations de phishing tous les mois. Les employés qui échouent aux tests se voient attribuer une formation corrective, tandis que des échecs répétés peuvent affecter leurs notes d’évaluation de performance et, dans les cas graves, conduire à un licenciement.

L’équipe red team interne de Binance teste la préparation des employés

Le programme de Binance vise à tester la couche humaine de la sécurité, et pas seulement les contrôles techniques de l’entreprise. Su a indiqué que la red team agit comme un attaquant dans des scénarios réalistes destinés à déterminer si les employés deviennent, avec le temps, plus attentifs aux approches suspectes. Il a précisé que Binance mène ces attaques simulées depuis environ trois à quatre ans.

« Nous menons des attaques de phishing contre nos propres employés chaque mois afin de comprendre si notre hygiène de sécurité s’améliore », a déclaré Su à Cointelegraph. Il a ajouté que l’objectif est d’identifier les faiblesses avant que des acteurs malveillants ne puissent les exploiter lors d’incidents réels.

« Ceux qui ont échoué suivront une formation corrective », a déclaré Su.

Su a également indiqué qu’aux premières étapes du programme, l’hygiène de sécurité de Binance « laissait beaucoup à désirer ». Après avoir maintenu ce processus de test interne sur une période prolongée, il affirme que l’exchange a constaté une amélioration significative.

La nature récurrente du programme est au cœur de l’approche de Binance. Plutôt que de s’appuyer sur une seule session de formation, l’exchange utilise des simulations répétées, des retours d’expérience et des formations de suivi afin de renforcer la vigilance et la responsabilité des employés.

Les simulations échouées peuvent affecter les évaluations de performance

Le programme interne de phishing de Binance est structuré autour de la formation et des incitations. Su a déclaré que les employés sont encouragés à obtenir de bons résultats, car les résultats des simulations sont pris en compte dans les évaluations de performance.

« Si quelqu’un échoue de manière répétée à l’attaque de simulation de phishing, cela aura un impact négatif sur sa note. C’est l’incitation à rester vigilant », a déclaré Su.

Il a ajouté que des échecs répétés et graves pourraient faire chuter la note d’un employé « au plus bas », ce qui pourrait finalement entraîner un licenciement. Su n’a pas précisé les seuils exacts, les délais ni le nombre d’échecs qui déclencheraient ces conséquences.

Cette politique indique que Binance considère la vulnérabilité récurrente au phishing comme un risque opérationnel mesurable, et non comme une simple question de formation. Dans ce cadre, les attaques simulées deviennent un élément de la façon dont l’organisation évalue sa préparation et le respect, par les employés, des attentes en matière de sécurité.

Leurres de recruteurs et attaques de type Zoom

Su a décrit au moins un scénario utilisé par la red team de Binance : se faire passer pour des recruteurs. Cette tactique reflète un schéma courant d’ingénierie sociale, dans lequel les attaquants utilisent des contextes professionnels crédibles et des communications urgentes pour persuader les cibles de répondre ou de partager des informations.

Il a également mentionné les « attaques de réunion Zoom », une technique d’ingénierie sociale qui a largement circulé dans l’industrie crypto. Dans ce type de cas, les attaquants tentent de persuader les victimes d’installer un logiciel malveillant déguisé en mise à jour de réunion. Ces attaques peuvent commencer par des leurres tels que de fausses opportunités d’emploi, et peuvent aussi utiliser d’autres accroches, notamment des propositions de financement ou de partenariats.

Les risques décrits par Binance sont cohérents avec les préoccupations de sécurité plus larges dans le secteur des actifs numériques. Des informations précédemment citées par Cointelegraph indiquaient qu’AMLBot estimait que 65% des incidents de sécurité crypto en 2025 étaient liés à l’ingénierie sociale. Séparément, un piratage majeur subi par Drift Protocol en April a été décrit comme le résultat d’une campagne d’ingénierie sociale de long terme.

Un autre exemple cité dans des reportages connexes de Cointelegraph concernait le schéma du « client Zoom ». En September 2025, un important utilisateur de Venus Protocol aurait perdu environ $13 million après qu’un client Zoom malveillant a compromis son ordinateur et donné à un attaquant le contrôle de son compte. Venus a suspendu le protocole et utilisé un vote de gouvernance d’urgence pour récupérer les actifs. Le protocole a ensuite restitué à la victime des positions d’une valeur de $11.4 million, selon ces informations.

L’ingénierie sociale reste un risque majeur pour la sécurité crypto

La divulgation par Binance de ses simulations internes de phishing intervient alors que l’ingénierie sociale demeure une surface d’attaque persistante pour les entreprises d’actifs numériques. Même des systèmes de sécurité sophistiqués peuvent ne pas empêcher une compromission si des employés sont amenés à révéler des identifiants, à installer un logiciel malveillant, à partager des informations sensibles ou à approuver des demandes malveillantes.

L’ampleur des opérations de Binance renforce l’importance des processus internes. L’exchange affirme compter 323 million d’utilisateurs enregistrés. DefiLlama estime que Binance détient $137.7 billion d’actifs. À cette échelle, les attaquants ont intérêt à rechercher des voies d’accès reposant sur la prise de décision humaine plutôt que seulement sur des vulnérabilités techniques.

Pour les entreprises d’actifs numériques, la compromission d’un employé peut avoir des conséquences particulièrement importantes, car le personnel peut avoir accès à des systèmes internes, des outils de support client, des flux opérationnels ou des informations sensibles. Les transferts onchain peuvent également être difficiles à annuler une fois les actifs déplacés, ce qui fait de la prévention et de la détection précoce des éléments importants des programmes de sécurité des exchanges.

Su a déclaré que Binance traite la résilience au phishing comme une discipline opérationnelle continue plutôt que comme une simple case de conformité à cocher. Il a décrit des scénarios incluant des tentatives de collecte d’informations personnelles par le biais d’interactions apparemment inoffensives, comme l’offre d’invitations gratuites à des conférences afin de tester combien de cibles fourniraient des détails.

L’utilisation de leurres variés reflète la manière dont les campagnes d’ingénierie sociale peuvent évoluer au fil du temps. Les simulations fondées sur un seul format d’attaque peuvent devenir moins efficaces si les employés se contentent de mémoriser un schéma familier. La rotation des scénarios peut aider à vérifier si les employés reconnaissent les comportements suspects dans différents contextes.

Pour les exchanges crypto, les dépositaires et les autres entreprises d’actifs numériques, le programme de Binance illustre une façon de transformer la résistance au phishing en contrôle interne mesurable. Il montre également comment les attaques simulées peuvent être liées non seulement à la formation de sensibilisation, mais aussi à l’évaluation des performances et à la responsabilisation des employés.