NotizieCryptoBinance sottopone il personale a test mensili di phishing per contrastare il social engineering

Binance sottopone il personale a test mensili di phishing per contrastare il social engineering

Autore: Cointelegraph·

Punti chiave

  • •Il red team di Binance conduce simulazioni mensili di phishing contro i dipendenti dell’azienda.
  • •I dipendenti che falliscono i test ricevono formazione correttiva, mentre i fallimenti ripetuti possono incidere sulle valutazioni delle performance.
  • •Jimmy Su ha affermato che fallimenti gravi e ripetuti potrebbero far scendere la valutazione di un dipendente a un livello tale da comportare il licenziamento.
  • •Binance conduce esercitazioni di phishing simulato da tre o quattro anni e afferma che le proprie pratiche di sicurezza interne sono migliorate.
  • •Il social engineering resta una minaccia rilevante per il settore crypto: secondo AMLBot ha rappresentato il 65% degli incidenti di sicurezza crypto nel 2025.
Binance sottopone il personale a test mensili di phishing per contrastare il social engineering

Binance conduce ogni mese attacchi di phishing simulati contro i propri dipendenti e potrebbe licenziare il personale che fallisce ripetutamente i test, secondo Jimmy Su, Chief Security Officer dell’exchange di criptovalute.

Su ha detto a Cointelegraph che le esercitazioni sono condotte dal red team di Binance, un’unità interna di ethical hacking incaricata di tentare di violare i sistemi affinché l’azienda possa individuare le debolezze prima che vengano sfruttate da veri aggressori. I test di red team sono una pratica di sicurezza comune in cui personale autorizzato emula il comportamento degli aggressori per verificare se dipendenti, processi e controlli tecnici siano in grado di rilevare e resistere ai tentativi di intrusione.

“Effettuiamo attacchi di phishing sui nostri stessi dipendenti su base mensile, così da capire se la nostra igiene di sicurezza sta migliorando,” ha detto Su. “Per coloro che non li superano, faremo formazione correttiva.”

Il programma mostra fino a che punto le società di criptovalute si stanno spingendo per prepararsi alle minacce di social engineering, un metodo di attacco persistente nel settore degli asset digitali. A differenza degli exploit puramente tecnici, il social engineering prende di mira persone e flussi operativi, rendendo la formazione dei dipendenti e i test ripetuti parte della superficie difensiva per exchange e protocolli che gestiscono asset dei clienti. Binance è il più grande exchange di criptovalute al mondo e dichiara 323 milioni di utenti registrati. DefiLlama stima che Binance detenga $137.7 billion in asset.

A febbraio, AMLBot ha stimato che il social engineering abbia rappresentato il 65% degli incidenti di sicurezza crypto nel 2025. Ad aprile, Drift Protocol è stato colpito da un hack da $285 million a seguito di quella che è stata descritta come una campagna di social engineering di lungo periodo.

Su ha affermato che Binance conduce le sue operazioni di phishing simulato da tre o quattro anni. Ha detto che le pratiche di sicurezza interne dell’azienda sono migliorate nel corso di questo periodo.

“All’inizio, l’igiene di sicurezza lasciava molto a desiderare. Ma dopo tutto questo tempo, l’azienda è migliorata in modo significativo,” ha detto Su.

Uno degli scenari utilizzati nei test interni di Binance prevede che il red team si presenti come recruiter, ha detto Su.

Una tecnica spesso citata negli ultimi anni è stata lo “Zoom meeting attack,” in cui gli hacker convincono i bersagli a installare malware mascherato da aggiornamento dell’applicazione di videoconferenza. Molti di questi attacchi iniziano con una falsa opportunità di lavoro, mentre altri usano come esca presunti finanziamenti per progetti o proposte di partnership.

Nel settembre 2025, un importante utente di Venus Protocol ha perso circa $13 million dopo che un client Zoom malevolo ha compromesso il suo computer e lo ha portato a concedere a un aggressore il controllo del suo account. Venus ha sospeso il protocollo e ha usato un voto di governance di emergenza per recuperare gli asset, restituendo in seguito alla vittima posizioni per un valore di $11.4 million. Venus Protocol ha pubblicato anche sull’incidente su X: https://x.com/VenusProtocol/status/1963251755543839227

“Il processo di colloquio è solo uno scenario. Ce ne sono altri. Per esempio, potremmo offrire una sorta di invito gratuito a una conferenza solo per cercare di raccogliere informazioni personali e vedere quanti effettivamente ci cascano,” ha detto Su.

Secondo Su, i dipendenti di Binance hanno un incentivo diretto a ottenere buoni risultati nelle esercitazioni perché gli esiti sono inclusi nelle valutazioni delle performance. Collegare i risultati alla formazione correttiva e alle valutazioni delle performance rende i test più di una semplice formalità formativa, ma pone anche l’accento sui comportamenti ripetuti piuttosto che su una singola simulazione fallita.

“Se qualcuno fallisce ripetutamente l’attacco di phishing simulato, questo avrà un impatto negativo sulla sua valutazione. È questo l’incentivo a restare vigili,” ha detto.

Fallimenti ripetuti e gravi potrebbero far scendere la valutazione di un dipendente fino al “livello minimo,” con possibile conseguente licenziamento, ha detto Su.