ActualitésCryptoBinance soumet ses employés à des tests de phishing mensuels pour contrer l’ingénierie sociale

Binance soumet ses employés à des tests de phishing mensuels pour contrer l’ingénierie sociale

Auteur: Cointelegraph·

Points clés

  • •La red team de Binance mène chaque mois des simulations de phishing contre les propres employés de l’entreprise.
  • •Les employés qui échouent aux tests suivent une formation corrective, tandis que des échecs répétés peuvent affecter leurs évaluations de performance.
  • •Jimmy Su a déclaré que des échecs graves et répétés pourraient faire chuter la note d’un employé à un niveau susceptible d’entraîner un licenciement.
  • •Binance mène des exercices de phishing simulé depuis trois à quatre ans et affirme que ses pratiques internes de sécurité se sont améliorées.
  • •L’ingénierie sociale reste une menace majeure pour le secteur crypto, AMLBot estimant qu’elle a représenté 65% des incidents de sécurité crypto en 2025.
Binance soumet ses employés à des tests de phishing mensuels pour contrer l’ingénierie sociale

Binance mène chaque mois des attaques de phishing simulées contre ses propres employés et pourrait licencier ceux qui échouent de manière répétée aux tests, selon Jimmy Su, directeur de la sécurité de la plateforme d’échange de cryptomonnaies.

Su a déclaré à Cointelegraph que ces exercices sont menés par la red team de Binance, une unité interne de piratage éthique chargée de tenter de pénétrer les systèmes afin que l’entreprise puisse identifier les faiblesses avant que de véritables attaquants ne les exploitent. Les tests de red team constituent une pratique de sécurité courante dans laquelle du personnel autorisé imite le comportement d’attaquants afin de vérifier si les employés, les processus et les contrôles techniques peuvent détecter et résister à des tentatives d’intrusion.

“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” a déclaré Su. “The ones that have failed it, we will do remediation training.”

Le programme montre jusqu’où les entreprises de cryptomonnaies sont prêtes à aller pour se préparer aux menaces d’ingénierie sociale, une méthode d’attaque persistante dans le secteur des actifs numériques. Contrairement aux exploits purement techniques, l’ingénierie sociale vise les personnes et les flux de travail opérationnels, ce qui fait de la formation des employés et des tests répétés une partie de la surface défensive des plateformes et protocoles qui gèrent les actifs des clients. Binance est la plus grande plateforme d’échange de cryptomonnaies au monde et déclare 323 millions d’utilisateurs enregistrés. DefiLlama estime que Binance détient $137.7 billion d’actifs.

En février, AMLBot a estimé que l’ingénierie sociale représentait 65% des incidents de sécurité crypto en 2025. En avril, Drift Protocol a subi un piratage de $285 million à la suite de ce qui a été décrit comme une campagne d’ingénierie sociale de long terme.

Su a indiqué que Binance mène ses opérations de phishing simulé depuis trois à quatre ans. Il a ajouté que les pratiques internes de sécurité de l’entreprise se sont améliorées au cours de cette période.

“In the beginning, the security hygiene left a lot to be desired. But after this amount of time, the company has improved significantly,” a déclaré Su.

L’un des scénarios utilisés dans les tests internes de Binance consiste pour la red team à se faire passer pour des recruteurs, selon Su.

Une technique fréquemment citée ces dernières années est la “Zoom meeting attack”, dans laquelle des pirates convainquent leurs cibles d’installer un logiciel malveillant présenté comme une mise à jour de l’application de visioconférence. Beaucoup de ces attaques commencent par une fausse offre d’emploi, tandis que d’autres utilisent comme appât un prétendu financement de projet ou une proposition de partenariat.

En septembre 2025, un important utilisateur de Venus Protocol a perdu environ $13 million après qu’un client Zoom malveillant a compromis son ordinateur et l’a conduit à donner à un attaquant le contrôle de son compte. Venus a suspendu le protocole et utilisé un vote de gouvernance d’urgence pour récupérer les actifs, avant de restituer à la victime des positions d’une valeur de $11.4 million. Venus Protocol a également publié un message au sujet de l’incident sur X : https://x.com/VenusProtocol/status/1963251755543839227

“The interview process is just one scenario. There are other ones. For example, it could be that we are offering some kind of free conference invite just to try to collect personal information and see how many of them will actually fall for it,” a déclaré Su.

Selon Su, les employés de Binance ont une incitation directe à obtenir de bons résultats lors de ces exercices, car ceux-ci sont intégrés à leurs évaluations de performance. Le fait de lier les résultats à des mesures correctives et aux évaluations de performance fait de ces tests plus qu’une simple formalité de formation, tout en mettant l’accent sur les comportements répétés plutôt que sur un seul échec de simulation.

“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating. That’s the incentive to be vigilant,” a-t-il déclaré.

Des échecs répétés et graves pourraient faire tomber la note d’un employé à un niveau très bas, ce qui pourrait entraîner un licenciement, a déclaré Su.