ActualitésCryptoBinance mène chaque mois des tests de phishing par red team auprès de ses employés, selon son responsable sécurité

Binance mène chaque mois des tests de phishing par red team auprès de ses employés, selon son responsable sécurité

Auteur: CryptoBreaking·

Points clés

  • •La red team interne de Binance mène chaque mois des simulations de phishing afin d’évaluer et d’améliorer la sensibilisation des employés à la sécurité.
  • •Jimmy Su a déclaré que le programme fonctionne depuis trois à quatre ans et a nettement amélioré les pratiques de sécurité de Binance.
  • •Les tests de phishing échoués entraînent une formation corrective, et des échecs répétés peuvent nuire aux évaluations de performance ou aux perspectives d’emploi.
  • •Les simulations utilisent divers scénarios d’ingénierie sociale, notamment de faux recruteurs, des invitations gratuites à des conférences et des tactiques de mise à jour de réunion malveillantes.
  • •L’attention portée par Binance au comportement des employés intervient alors que l’ingénierie sociale demeure un facteur majeur des incidents de sécurité dans la crypto.
Binance mène chaque mois des tests de phishing par red team auprès de ses employés, selon son responsable sécurité

Jimmy Su, directeur de la sécurité de Binance, affirme que la plateforme d’échange de cryptomonnaies teste régulièrement ses effectifs au moyen d’attaques de phishing simulées et relie les échecs répétés aux résultats de performance des employés.

Su a déclaré à Cointelegraph que la red team interne de Binance mène chaque mois des exercices de phishing afin de mesurer si la sensibilisation des employés à la sécurité progresse. La red team est chargée du piratage éthique et de la découverte de vulnérabilités, notamment en tentant de simuler les types d’intrusions et d’interactions utilisés par les attaquants dans des campagnes réelles.

Les employés qui échouent aux exercices reçoivent une formation corrective, a indiqué Su. Ceux qui échouent à plusieurs reprises peuvent subir des conséquences dans leurs évaluations de performance et, dans les cas graves, des répercussions potentielles sur leur emploi. Cette approche reflète la position de Binance selon laquelle l’ingénierie sociale n’est pas seulement un risque technique, mais aussi un risque opérationnel et lié au personnel.

Binance affirme que le programme vise à mesurer l’hygiène de sécurité

Su a expliqué que Binance mène ces simulations de phishing “just so we understand if our security hygiene is improving,” présentant l’initiative comme un programme de mesure pratique plutôt que comme une action ponctuelle de sensibilisation. La red team teste les employés au moyen de scénarios réalistes, puis réinjecte les résultats dans des formations supplémentaires et des processus d’examen interne.

Selon Su, le programme est en place depuis trois à quatre ans. Il a déclaré que Binance avait constaté une nette amélioration de ses pratiques de sécurité depuis le début des exercices.

“In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly,” a déclaré Su.

Binance constitue une cible importante dans le secteur crypto en raison de son échelle. L’entreprise déclare 323 million d’utilisateurs enregistrés, tandis que DefiLlama estime que la plateforme détient $137.7 billion d’actifs. Su n’a pas fourni d’autres indicateurs internes lors de l’entretien, mais ces chiffres illustrent pourquoi les grandes plateformes d’échange considèrent le comportement des employés comme une composante de leur modèle de menace.

Le risque ne se limite pas aux vulnérabilités logicielles ni aux faiblesses d’infrastructure. Les grandes plateformes d’échange dépendent de flux de travail internes impliquant le support client, l’accès aux comptes, la vérification d’identité, les processus de conformité et les outils internes. Ces processus opérationnels peuvent donner aux attaquants des occasions d’utiliser des tactiques de manipulation, d’usurpation d’identité ou de collecte d’informations que les défenses purement techniques ne peuvent pas toujours empêcher entièrement.

Pour les plateformes crypto, une attaque d’ingénierie sociale réussie peut être particulièrement sensible, car les employés peuvent interagir avec des systèmes liés aux opérations de conservation, aux comptes clients, aux données de conformité ou aux validations internes. Cela fait des pratiques de sécurité des effectifs une partie de l’environnement de contrôle plus large entourant à la fois la protection des utilisateurs et les opérations de la plateforme.

L’ingénierie sociale reste une voie récurrente de compromission

Les commentaires de Su interviennent alors que le secteur porte une attention accrue à l’ingénierie sociale comme facteur d’incidents de sécurité crypto. En février, AMLBot a estimé que 65% des incidents de sécurité crypto en 2025 étaient liés à l’ingénierie sociale. En avril, selon une couverture antérieure citée par Cointelegraph, une campagne d’ingénierie sociale de longue durée a précédé le piratage de $285 million visant Drift Protocol.

Ces exemples montrent pourquoi Binance a intégré des tests récurrents à son programme de sécurité interne. Plutôt que de traiter la formation à la sécurité comme un simple exercice de conformité ponctuel, l’entreprise utilise un processus qui teste régulièrement les employés, mesure les résultats et impose une formation supplémentaire lorsque le personnel n’atteint pas le niveau attendu.

La description de Su indique que Binance applique un modèle de boucle de rétroaction : les employés sont exposés à des simulations d’attaque contrôlées, l’entreprise mesure qui est vulnérable à ces tactiques, et les résultats sont utilisés pour renforcer la formation et la responsabilisation. Le principe sous-jacent est que la sensibilisation doit être testée régulièrement, car les méthodes des attaquants continuent d’évoluer.

Les simulations incluent de faux recruteurs et des invitations à des conférences

L’un des scénarios utilisés par Binance consiste à se faire passer pour des recruteurs. Su a indiqué que la red team se présente comme des recruteurs, une tactique qui reflète un schéma courant dans les campagnes de phishing dans de nombreux secteurs. Dans de tels cas, une communication semblant relever d’une démarche professionnelle légitime peut devenir la première étape d’une tentative plus large de manipulation de la cible.

Su a également décrit de fausses invitations à des “free conference invites” utilisées comme autre leurre. Ces scénarios sont conçus pour collecter des informations personnelles et déterminer combien d’employés interagissent avec la tentative de collecte de données. Il a souligné que les entretiens d’embauche simulés ne sont qu’un des nombreux scénarios utilisés par la red team de Binance.

Ces détails sont importants, car les attaques d’ingénierie sociale dans la crypto ne se présentent pas toujours sous la forme évidente d’e-mails de phishing demandant aux destinataires de cliquer sur un lien suspect. Elles peuvent apparaître comme des communications professionnelles ordinaires, notamment des messages de recrutement, des demandes de planification, des prises de contact pour des conférences, des discussions de partenariat ou des relances liées à des projets.

Une autre technique mentionnée dans l’entretien est la “Zoom meeting attack,” dans laquelle les attaquants convainquent les victimes d’installer un malware déguisé en mise à jour de visioconférence. Nombre de ces campagnes commencent par une fausse opportunité d’emploi, même si des approches similaires peuvent aussi utiliser des prétextes tels que le financement de projets ou des propositions de partenariat.

En utilisant plusieurs leurres, la red team de Binance cherche à vérifier si les employés peuvent identifier des comportements suspects dans différents canaux et contextes de communication. Les exercices de l’entreprise ne portent donc pas seulement sur la capacité du personnel à reconnaître les e-mails de phishing traditionnels, mais aussi sur sa résistance à des tentatives plus subtiles visant à recueillir des informations ou à instaurer la confiance.

Les tests échoués entraînent une formation et peuvent affecter les évaluations

Le programme de Binance ne s’arrête pas aux tests. Su a déclaré que les employés qui échouent aux simulations de phishing doivent suivre une formation corrective. Il a également indiqué que les résultats des tests sont liés à des incitations, car les évaluations de performance les prennent en compte.

“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” a déclaré Su.

Su a ajouté que des échecs graves répétés pourraient “bottom out” les notes de performance et potentiellement conduire à un licenciement. Il n’a pas précisé lors de l’entretien les seuils exacts, les délais ou les procédures internes de licenciement. Toutefois, ses commentaires indiquent que Binance considère la vulnérabilité récurrente à l’ingénierie sociale comme plus qu’un simple problème de formation.

L’approche de la plateforme inscrit les échecs répétés aux tests de phishing dans un cadre plus large de responsabilisation des employés. En pratique, cela signifie que les employés qui échouent aux simulations sont reformés, tandis que des échecs répétés peuvent affecter la manière dont l’entreprise évalue leur performance et leur position.

Des dynamiques similaires d’ingénierie sociale ont également contribué à des pertes en dehors des plateformes d’échange centralisées. Cointelegraph a cité un incident de septembre 2025 impliquant un utilisateur de Venus Protocol qui aurait perdu environ $13 million après qu’un client Zoom malveillant a compromis un ordinateur et permis à un attaquant de prendre le contrôle du compte de la victime. Venus a suspendu le protocole et utilisé un vote de gouvernance d’urgence pour récupérer les actifs, avant de restituer à la victime des positions d’une valeur de $11.4 million, selon une couverture antérieure citée dans l’article.

Ces incidents soulignent le risque que des attaques visant des individus puissent produire des conséquences à grande échelle. Les exercices mensuels de phishing menés par la red team de Binance, la formation corrective et les conséquences liées à la performance montrent comment une grande plateforme d’échange crypto intègre le comportement humain dans son programme de sécurité opérationnelle aux côtés des défenses techniques.