ニュース暗号資産Binance、従業員に毎月レッドチームのフィッシング訓練を実施とセキュリティ責任者が説明

Binance、従業員に毎月レッドチームのフィッシング訓練を実施とセキュリティ責任者が説明

著者: CryptoBreaking·

重要ポイント

  • •Binanceの社内レッドチームは、従業員のセキュリティ意識を評価・改善するため、毎月フィッシングシミュレーションを実施している。
  • •Jimmy Su氏によると、このプログラムは3〜4年にわたり運用され、Binanceのセキュリティ慣行を大きく改善した。
  • •フィッシングテストに失敗した従業員は是正トレーニングを受け、失敗を繰り返すと人事評価や雇用上の結果に悪影響が及ぶ可能性がある。
  • •シミュレーションでは、偽の採用担当者、無料カンファレンス招待、悪意ある会議更新の手口など、さまざまなソーシャルエンジニアリングのシナリオが使われる。
  • •Binanceが従業員の行動に注目している背景には、ソーシャルエンジニアリングが暗号資産のセキュリティインシデントにおける主要要因であり続けていることがある。
Binance、従業員に毎月レッドチームのフィッシング訓練を実施とセキュリティ責任者が説明

Binanceの最高セキュリティ責任者Jimmy Su氏は、同暗号資産取引所がシミュレーションによるフィッシング攻撃で従業員を定期的にテストし、失敗を繰り返した場合には従業員の業績評価上の結果に結び付けていると述べている。

Su氏はCointelegraphに対し、Binanceの社内レッドチームが毎月フィッシング演習を実施し、従業員のセキュリティ意識が向上しているかを測定していると語った。レッドチームは倫理的ハッキングと脆弱性の発見を担当しており、攻撃者が実際のキャンペーンで用いる侵入ややり取りの種類を模擬する試みも含まれる。

Su氏によると、演習に失敗した従業員は是正トレーニングを受ける。失敗を繰り返す従業員は人事評価で不利益を受ける可能性があり、重大な場合には雇用上の結果につながることもある。この取り組みは、ソーシャルエンジニアリングを技術的リスクだけでなく、業務上および人事上のリスクとしても捉えるBinanceの見方を反映している。

Binanceは、このプログラムがセキュリティ衛生を測定するためのものだとしている

Su氏は、Binanceがフィッシングのシミュレーションを実施するのは「自社のセキュリティ衛生が改善しているかを理解するため」だと述べ、この取り組みを一度きりの意識向上施策ではなく、実践的な測定プログラムとして説明した。レッドチームは現実的なシナリオを用いて従業員をテストし、その結果を追加トレーニングや社内レビューのプロセスに反映している。

Su氏によると、このプログラムは3〜4年にわたって運用されている。同氏は、演習開始以降、Binanceのセキュリティ慣行は大きく改善したと述べた。

「当初、セキュリティ衛生には大いに改善の余地があった。しかしこれだけの期間を経て、会社は大幅に改善した」とSu氏は述べた。

Binanceはその規模から、暗号資産セクターにおける大きな標的となっている。同社は登録ユーザー数を323 million人と公表しており、DefiLlamaは同取引所が$137.7 billionの資産を保有していると推定している。Su氏はインタビューでそれ以上の社内指標を示さなかったが、これらの数字は、大手取引所が従業員の行動を脅威モデルの一部として扱う理由を示している。

リスクはソフトウェアの脆弱性やインフラ上の弱点に限られない。大規模取引所は、カスタマーサポート、アカウントアクセス、本人確認、コンプライアンス手続き、社内ツールに関わる内部ワークフローに依存している。こうした業務プロセスは、攻撃者が操作、なりすまし、情報収集の手口を使う機会を生み、純粋に技術的な防御だけでは完全に防げない場合がある。

暗号資産プラットフォームにとって、ソーシャルエンジニアリング攻撃が成功した場合の影響は特に大きくなり得る。従業員がカストディ業務、顧客アカウント、コンプライアンスデータ、社内承認に関連するシステムと接点を持つ可能性があるためだ。そのため、従業員のセキュリティ慣行は、ユーザー保護と取引所運営の双方を支えるより広範な統制環境の一部となる。

ソーシャルエンジニアリングは繰り返し侵害経路となっている

Su氏の発言は、暗号資産のセキュリティインシデントにおける要因としてソーシャルエンジニアリングに業界全体の注目が集まる中で出たものだ。2月、AMLBotは、2025年の暗号資産セキュリティインシデントの65%がソーシャルエンジニアリングによるものだったと推定した。4月には、Cointelegraphが参照した過去の報道によると、Drift Protocolの$285 million規模のハッキングに先立ち、長期的なソーシャルエンジニアリングキャンペーンが行われていた。

これらの事例は、Binanceが反復的なテストを社内セキュリティプログラムの一部に組み込んだ理由を示している。同社はセキュリティ研修を単発のコンプライアンス対応として扱うのではなく、従業員を繰り返しテストし、結果を測定し、基準に満たない場合には追加トレーニングを求めるプロセスを採用している。

Su氏の説明からは、Binanceがフィードバックループ型のモデルを適用していることがうかがえる。従業員は管理された攻撃シミュレーションにさらされ、会社はどの従業員がその手口に対して脆弱かを測定し、その結果をトレーニングと説明責任の強化に使う。根底にある考え方は、攻撃者の手法が進化し続けるため、意識は定期的に検証されなければならないというものだ。

シミュレーションには偽の採用担当者や会議招待が含まれる

Binanceが用いるシナリオの一つは、採用担当者になりすますものだ。Su氏は、レッドチームが採用担当者を装うと述べた。これは、業界を問わずフィッシングキャンペーンでよく見られるパターンを反映した手口である。このような場合、正当なビジネス上の接触に見えるコミュニケーションが、標的をさらに操作する試みの第一歩となることがある。

Su氏はまた、別のおとりとして偽の「無料カンファレンス招待」についても説明した。これらのシナリオは個人情報を収集し、何人の従業員がデータ収集の試みに反応するかを確認するために設計されている。同氏は、模擬面接はBinanceのレッドチームが使う複数のシナリオの一つにすぎないと強調した。

これらの詳細は重要だ。暗号資産におけるソーシャルエンジニアリング攻撃は、受信者に不審なリンクをクリックするよう求める明白なフィッシングメールとして届くとは限らない。採用連絡、日程調整依頼、カンファレンス関連の連絡、提携協議、プロジェクト関連のフォローアップなど、通常の業務連絡として提示されることがある。

インタビューで言及された別の手法に「Zoom meeting attack」がある。これは、攻撃者がビデオ会議の更新を装ったマルウェアを被害者にインストールさせるものだ。こうしたキャンペーンの多くは偽の求人機会から始まるが、プロジェクト資金や提携提案といった別の誘因が使われる場合もある。

複数のおとりを使うことで、Binanceのレッドチームは、従業員がさまざまなコミュニケーションチャネルや文脈において不審な行動を見分けられるかをテストしようとしている。したがって同社の演習は、従業員が従来型のフィッシングメールを認識できるかだけでなく、情報を収集したり信頼を築いたりしようとするより巧妙な試みに抵抗できるかにも焦点を当てている。

テストの失敗は研修につながり、評価にも影響し得る

Binanceのプログラムはテストで終わらない。Su氏は、フィッシングシミュレーションに失敗した従業員には是正トレーニングの完了が求められると述べた。また、結果は人事評価に反映されるため、テスト結果はインセンティブと結び付いているとも述べた。

「誰かがフィッシングシミュレーション攻撃に繰り返し失敗すれば、その評価に悪影響が出る。それが警戒を怠らないためのインセンティブだ」とSu氏は述べた。

Su氏はさらに、重大な失敗を繰り返すと人事評価が「bottom out」し、解雇につながる可能性もあると付け加えた。同氏はインタビューで、解雇に関する具体的な基準、期間、社内手続きを明らかにしなかった。ただしその発言は、Binanceがソーシャルエンジニアリングへの反復的な脆弱性を単なる研修上の問題以上のものとして扱っていることを示している。

同取引所のアプローチは、フィッシングテストでの反復的な失敗を、より広範な従業員の説明責任の枠組みに位置付けている。実務上は、シミュレーションに引っかかった従業員は再訓練を受け、失敗を繰り返すと会社がその業績や社内での立場を評価する方法に影響する可能性があることを意味する。

同様のソーシャルエンジニアリングの力学は、中央集権型取引所以外でも損失につながっている。Cointelegraphは、2025年9月の事案として、Venus Protocolのユーザーが悪意あるZoomクライアントによりコンピューターを侵害され、攻撃者に被害者のアカウントを掌握された後、約$13 millionを失ったとされるケースに言及した。記事で引用された過去の報道によると、Venusはプロトコルを一時停止し、緊急ガバナンス投票を使って資産を回収し、その後、被害者に$11.4 million相当のポジションを返還した。

これらの事案は、個人を狙った攻撃であっても大規模な影響を生み得るリスクを浮き彫りにしている。Binanceによる毎月のレッドチームのフィッシング演習、是正トレーニング、業績評価に結び付いた措置は、大手暗号資産取引所の一つが、技術的防御と並行して人間の行動を業務上のセキュリティプログラムに組み込んでいることを示している。