NotizieCryptoIl Red Team di Binance conduce simulazioni mensili di phishing per i dipendenti

Il Red Team di Binance conduce simulazioni mensili di phishing per i dipendenti

Autore: BlockchainReporter·

Punti chiave

  • •Il Red Team di Binance conduce simulazioni mensili di phishing per i dipendenti da tre o quattro anni.
  • •I test verificano se i dipendenti cliccano su link malevoli, condividono credenziali o forniscono informazioni sensibili con falsi pretesti.
  • •Le simulazioni fallite comportano formazione correttiva, e ripetuti gravi errori possono incidere sulle valutazioni delle prestazioni o portare al licenziamento.
  • •Binance non ha comunicato se dipendenti siano stati licenziati nell’ambito del programma né ha pubblicato metriche sulla sua efficacia.
  • •Nessun altro grande exchange di criptovalute ha confermato pubblicamente un programma mensile comparabile di phishing con conseguenze disciplinari simili.
Il Red Team di Binance conduce simulazioni mensili di phishing per i dipendenti

Binance conduce attacchi di phishing simulati mensili contro i propri dipendenti nell’ambito di un programma interno di sicurezza guidato dal suo “Red Team”, secondo un rapporto citato da WuBlockchain. Il Chief Security Officer di Binance Jimmy Su ha confermato che il programma è in atto da tre o quattro anni ed è pensato per rendere la consapevolezza sulla sicurezza parte della cultura interna dell’azienda. Nella cybersecurity, i red team hanno in genere il compito di mettere alla prova le difese di un’organizzazione dal punto di vista di un aggressore, anche testando come persone, processi e sistemi reagiscono sotto pressione.

Le simulazioni verificano se i dipendenti cliccheranno su link malevoli, divulgheranno credenziali o forniranno informazioni personali con falsi pretesti. Gli scenari hanno incluso falsi approcci di recruiting, inviti fraudolenti a conferenze e altri tentativi di raccogliere dati sensibili. I dipendenti che falliscono i test sono tenuti a completare una formazione correttiva. Ripetuti gravi fallimenti possono incidere sulle valutazioni delle prestazioni e possono portare alla cessazione del rapporto di lavoro.

Il programma riflette la visione di Binance secondo cui l’errore umano può comportare rischi di sicurezza paragonabili alle vulnerabilità tecniche. Per un grande exchange di criptovalute che detiene asset significativi dei clienti, un account interno compromesso potrebbe potenzialmente esporre l’infrastruttura dei wallet, i sistemi di trading o i dati dei clienti. I controlli anti-phishing si affiancano quindi alle salvaguardie tecniche, come la gestione degli accessi, il monitoraggio degli account e le procedure di risposta agli incidenti, anziché sostituirle.

I test di phishing come controlli di sicurezza interni

Il social engineering resta un metodo comune utilizzato nelle violazioni legate alle criptovalute. SIM swap, campagne di spear-phishing e attacchi di raccolta delle credenziali possono aggirare i controlli tecnici convincendo dipendenti o utenti a fornire direttamente l’accesso. Le esercitazioni mensili di Binance sono progettate per testare il processo decisionale dei dipendenti in condizioni realistiche e individuare i membri del personale che potrebbero aver bisogno di ulteriore formazione.

L’approccio arriva inoltre mentre il controllo normativo sul settore delle criptovalute continua ad aumentare. Negli Stati Uniti, una disputa legislativa su un importante disegno di legge crypto sarebbe stata, secondo quanto riportato, a quattro giorni da un voto al Senato, con le banche contrarie e sostenitrici dell’idea che i framework del settore debbano assomigliare agli standard di sicurezza della finanza tradizionale. Gli exchange sottoposti a pressioni di conformità hanno un incentivo a ridurre le debolezze interne di sicurezza, compresi gli errori causati dal phishing.

I test di routine possono anche aiutare i team di sicurezza ad aggiornare la formazione man mano che cambiano le tattiche degli aggressori. Esche legate al recruiting, inviti a eventi e richieste di credenziali sono casi di test utili perché assomigliano a normali comunicazioni aziendali e possono prendere di mira dipendenti al di fuori dei dipartimenti di ingegneria o sicurezza.

Conseguenze dei test falliti

Il processo di Binance va oltre i messaggi di sensibilizzazione. I dipendenti che falliscono gli esercizi di phishing simulato devono completare una formazione aggiuntiva, mentre ripetuti gravi fallimenti possono influenzare le valutazioni delle prestazioni o comportare il licenziamento. Questo crea un elemento disciplinare formale intorno ai comportamenti di cybersecurity, anziché trattare i test di phishing solo come esercizi educativi.

La policy solleva anche interrogativi sul morale sul posto di lavoro, sulla privacy e sulla cultura della segnalazione. Un sistema in cui i dipendenti temono conseguenze lavorative per errori di sicurezza potrebbe incoraggiare comportamenti più prudenti, ma potrebbe anche creare una cultura in cui gli errori vengono nascosti invece che segnalati. Questo tipo di lacuna nella segnalazione può diventare a sua volta un problema di sicurezza, perché la segnalazione tempestiva è spesso importante quando si sospetta un reale tentativo di raccolta delle credenziali o una compromissione dell’account.

Binance non ha reso noto pubblicamente quanti dipendenti, se presenti, siano stati licenziati nell’ambito del programma. Tuttavia, l’esistenza del programma Red Team e la sua cadenza mensile indicano che l’azienda considera il rischio di phishing persistente e in evoluzione. Gli scenari simulati sembrano inoltre coinvolgere più dipartimenti, incluse esche legate al recruiting per il personale delle risorse umane e inviti fraudolenti a eventi per i team di marketing.

Informazioni pubbliche limitate nel settore

Nessun altro grande exchange di criptovalute ha reso noto pubblicamente un programma mensile comparabile di phishing rivolto ai dipendenti con conseguenze disciplinari simili. Molte aziende del settore probabilmente conducono simulazioni interne di phishing, ma la conferma di Binance tramite il suo chief security officer rende il suo approccio più visibile.

Altri exchange potrebbero utilizzare test interni meno aggressivi, oppure potrebbero semplicemente evitare di discutere pubblicamente esercizi di sicurezza incentrati sui dipendenti. La divulgazione pubblica può anche segnalare che il personale delle società di asset digitali rappresenta un obiettivo di alto valore per gli aggressori, un punto già ampiamente riconosciuto nella cybersecurity.

Con l’espansione dell’attività istituzionale nelle sedi crypto centralizzate, la sicurezza operativa diventa sempre più importante. Le società che negoziano grandi posizioni spot e su derivati richiedono fiducia nel fatto che i dipendenti degli exchange non possano essere indotti con l’inganno a cedere l’accesso. Durante periodi di elevata attività di mercato, come il rialzo del 18% di SUI riportato in relazione allo staking istituzionale, i fallimenti interni di sicurezza potrebbero comportare conseguenze operative maggiori.

La crescita degli asset del mondo reale tokenizzati aumenta inoltre l’importanza della sicurezza degli intermediari. Treasury tokenizzati, credito privato e altri asset on-chain avrebbero superato i $20 billion di valore. L’infrastruttura a supporto di tali asset è spesso gestita tramite intermediari centralizzati, inclusi gli exchange. Se un dipendente di un intermediario di questo tipo venisse compromesso in un reale attacco di phishing, le conseguenze potrebbero andare oltre un semplice reset della password.

Questioni aperte

L’efficacia a lungo termine del programma Red Team di Binance non può essere valutata sulla base delle informazioni pubbliche. L’azienda non ha pubblicato dati che mostrino miglioramenti nella resistenza dei dipendenti al phishing o alcuna correlazione con la riduzione degli incidenti di sicurezza interni. Tali metriche sono spesso mantenute riservate, ma la loro assenza impedisce agli osservatori esterni di determinare se il programma abbia migliorato in modo sostanziale i risultati di sicurezza.

Un’altra questione irrisolta è se Binance applichi test simili a contractor e fornitori di servizi terzi. Vendor e partner esterni possono avere accessi privilegiati ai sistemi interni pur restando al di fuori delle strutture standard di valutazione delle prestazioni e disciplina dei dipendenti. Molti incidenti informatici iniziano tramite accessi di terze parti, anziché da una compromissione diretta dell’organizzazione principale.

Per ora, il programma di Binance mostra come le pratiche di sicurezza nel settore delle criptovalute si stiano spostando oltre gli audit del codice e le protezioni dei wallet verso controlli operativi di routine, inclusi formazione, test e processi disciplinari legati al fallimento delle simulazioni di phishing.