Binance、ソーシャルエンジニアリング対策で従業員に月次フィッシング訓練を実施と説明
重要ポイント
- •Binanceの内部レッドチームは、従業員のセキュリティ行動を評価・改善するため、月次でフィッシングシミュレーションを実施している。
- •シミュレーションに失敗した従業員には改善研修が行われ、反復的な失敗は人事評価に悪影響を及ぼす可能性がある。
- •Jimmy Su氏は、重大な失敗が繰り返されれば最終的に解雇につながる可能性があると述べたが、Binanceは具体的なしきい値を開示していない。
- •シミュレーションには、偽の採用連絡、悪意ある会議アップデート、個人情報収集の試みなど、多様なシナリオが含まれる。
- •Binanceは、323 million人の登録ユーザーにサービスを提供し、推定$137.7 billionの資産を保有する中で、人的要素に焦点を当てたセキュリティリスクに対応するためのプログラムだとしている。

Binanceは、ソーシャルエンジニアリングへの耐性を検証し、従業員のセキュリティ実践を改善するための社内取り組みの一環として、数年にわたり自社従業員を対象に模擬フィッシングキャンペーンを実施してきたと述べている。同取引所の最高セキュリティ責任者であるJimmy Su氏はCointelegraphに対し、このプログラムは組織全体で「セキュリティ衛生」が改善しているかを測定するためのものだと語った。
Su氏によると、Binanceの内部レッドチームは月次でフィッシングシミュレーションを実施している。テストに失敗した従業員には改善研修が割り当てられ、失敗が繰り返される場合には人事評価の格付けに影響し、重大なケースでは解雇につながる可能性がある。
Binanceの内部レッドチームが従業員の対応力を検証
Binanceのプログラムは、同社の技術的な管理策だけでなく、セキュリティにおける人的レイヤーの検証に重点を置いている。Su氏は、レッドチームが現実的なシナリオで攻撃者として行動し、従業員が時間の経過とともに不審な接触に対してより警戒するようになっているかを示すことを意図していると述べた。同氏によると、Binanceはこの模擬攻撃を約3〜4年にわたり実施している。
「セキュリティ衛生が改善しているかを把握するため、当社では自社従業員に対して月次でフィッシング攻撃を行っています」とSu氏はCointelegraphに語った。同氏は、その目的は悪意ある攻撃者が実際のインシデントで悪用する前に弱点を特定することだと述べた。
「失敗した従業員には、改善研修を実施します」とSu氏は述べた。
Su氏はまた、プログラム初期段階におけるBinanceのセキュリティ衛生は「大いに改善の余地があった」と述べた。長期にわたり社内テストのプロセスを継続した結果、同取引所では有意な改善が見られたという。
このプログラムの反復的な性質は、Binanceのアプローチの中心にある。同取引所は単発の研修に依存するのではなく、従業員の意識と説明責任を強化するため、繰り返しのシミュレーション、フィードバック、フォローアップ研修を活用している。
シミュレーションの失敗は人事評価に影響する可能性
Binanceの社内フィッシングプログラムは、研修とインセンティブの双方を軸に構成されている。Su氏は、シミュレーションの結果が人事評価に反映されるため、従業員には良い成果を出す動機があると述べた。
「誰かがフィッシングシミュレーション攻撃に繰り返し失敗すれば、その人の評価に悪影響が及びます。それが警戒を怠らないためのインセンティブです」とSu氏は述べた。
同氏は、反復的かつ重大な失敗が続けば従業員の評価が「底を打つ」可能性があり、最終的には解雇につながり得ると付け加えた。Su氏は、そうした結果を引き起こす具体的なしきい値、期間、失敗回数については明らかにしていない。
この方針は、Binanceがフィッシングへの反復的な脆弱性を単なる研修上の課題ではなく、測定可能なオペレーショナルリスクとして扱っていることを示している。その枠組みでは、模擬攻撃は組織が準備状況や従業員のセキュリティ期待事項への順守を評価する方法の一部となる。
採用担当者を装う誘導とZoom型攻撃
Su氏は、Binanceのレッドチームが用いる少なくとも1つのシナリオとして、求人採用担当者を装う手口を挙げた。この戦術は、攻撃者が信頼できる職業上の文脈や時間的制約のあるコミュニケーションを利用し、標的に返信や情報共有を促す一般的なソーシャルエンジニアリングのパターンを反映している。
同氏はまた、暗号資産業界で広く見られてきたソーシャルエンジニアリング手法の一種である「Zoom会議攻撃」にも言及した。こうしたケースでは、攻撃者が会議アップデートを装ったマルウェアをインストールするよう被害者を誘導しようとする。これらの攻撃は偽の求人機会などの誘導から始まることがあり、提案された資金提供や提携といった別の口実が使われる場合もある。
Binanceが説明したリスクは、デジタル資産セクター全体におけるより広範なセキュリティ上の懸念と一致している。Cointelegraphが引用した過去の報道によると、AMLBotは2025年の暗号資産セキュリティインシデントの65%がソーシャルエンジニアリングによるものだったと推定している。別件では、4月にDrift Protocolが受けた大規模ハッキングは、長期的なソーシャルエンジニアリングキャンペーンの結果だと説明された。
関連するCointelegraphの報道で引用された別の例には、「Zoomクライアント」型の手口が含まれていた。2025年9月、Venus Protocolの大口ユーザーが、悪意あるZoomクライアントによりコンピューターを侵害され、攻撃者にアカウントの制御を奪われた後、約$13 millionを失ったと報じられた。Venusはプロトコルを一時停止し、緊急ガバナンス投票を用いて資産を回収した。同報道によれば、その後同プロトコルは被害者に$11.4 million相当のポジションを返還した。
ソーシャルエンジニアリングは暗号資産セキュリティの主要リスクであり続ける
Binanceが社内フィッシングシミュレーションを公表したのは、ソーシャルエンジニアリングがデジタル資産企業にとって持続的な攻撃対象領域であり続ける中でのことだ。高度なセキュリティシステムであっても、従業員が認証情報の開示、マルウェアのインストール、機密情報の共有、悪意あるリクエストの承認へと誘導されれば、侵害を防げない場合がある。
Binanceの事業規模は、社内プロセスの重要性を高めている。同取引所は登録ユーザー数が323 million人に上るとしている。DefiLlamaは、Binanceが$137.7 billionの資産を保有していると推定している。この規模では、攻撃者には技術的脆弱性だけでなく、人間の意思決定に依存するアクセス経路を探す動機がある。
デジタル資産企業にとって、従業員の侵害は特に重大な影響を及ぼし得る。従業員が社内システム、カスタマーサポートツール、運用ワークフロー、機密情報にアクセスできる可能性があるためだ。また、オンチェーン送金は資産が移動した後に取り消すことが難しい場合もあり、予防と早期検知が取引所のセキュリティプログラムにおいて重要な要素となる。
Su氏は、Binanceがフィッシング耐性をコンプライアンス上のチェック項目ではなく、継続的な運用規律として扱っていると述べた。同氏は、無料のカンファレンス招待を提供して何人の対象者が詳細情報を提供するかを試すなど、一見無害に見えるやり取りを通じて個人情報を収集しようとするシナリオについて説明した。
多様な誘導を用いることは、ソーシャルエンジニアリングキャンペーンが時間とともに変化し得ることを反映している。従業員が見慣れたパターンを単に記憶するだけであれば、1つの攻撃形式だけに基づくシミュレーションは効果が低下する可能性がある。シナリオを入れ替えることで、従業員がさまざまな文脈で不審な行動を認識できるかを検証しやすくなる。
暗号資産取引所、カストディアン、その他のデジタル資産企業にとって、Binanceのプログラムはフィッシング耐性を測定可能な内部統制へと転換する1つのアプローチを示している。また、模擬攻撃を意識向上研修だけでなく、人事評価や従業員の説明責任にも結び付けられることを示している。