ニュース暗号資産Binance、月次フィッシング訓練を実施 不合格の繰り返しは評価や雇用に影響も

Binance、月次フィッシング訓練を実施 不合格の繰り返しは評価や雇用に影響も

著者: LiveBitcoinNews·

重要ポイント

  • •Binanceは、ソーシャルエンジニアリング手口に対する従業員の対応をテストするため、月次のフィッシングシミュレーションを実施している。
  • •演習に不合格となった従業員は是正研修を受ける必要があり、不合格を繰り返すと人事評価に影響したり、解雇につながったりする可能性がある。
  • •最高セキュリティ責任者のJimmy Su氏は、このプログラムが約3〜4年前に始まり、従業員のセキュリティ習慣を改善したと述べた。
  • •AMLBotは、2025年の暗号資産セキュリティインシデントの65%をソーシャルエンジニアリングが占めたと推定した。
  • •Binanceは、登録ユーザー数が323 million人を超え、推定$137.7 billionの資産を保有していると報告している。
Binance、月次フィッシング訓練を実施 不合格の繰り返しは評価や雇用に影響も

Binanceは、社内フィッシングテストの結果を従業員の人事評価に結び付けている。同社は暗号資産取引所として、デジタル資産業界における最も重要なセキュリティ課題の一つだと経営陣が説明するソーシャルエンジニアリングのリスク低減に取り組んでいる。

同取引所は数年にわたり、自社従業員を対象にフィッシング攻撃への耐性をテストしてきた。月次シミュレーションは現在、Binanceの従業員向けセキュリティ研修プログラムの通常項目となっており、演習で不合格を繰り返す従業員は低い人事評価を受ける可能性があり、場合によっては解雇に直面することもある。大規模な暗号資産プラットフォームでは、攻撃者が顧客口座、取引インフラ、コンプライアンス機能、カストディ業務を支えるシステムへの侵入口を探す可能性があるため、従業員の認証情報、社内通信、アクセス権限が標的になり得る。

月次テストで偽の採用担当者やカンファレンス招待を使用

Binanceの最高セキュリティ責任者であるJimmy Su氏は、同社の社内レッドチームが毎月、模擬攻撃を実施していると述べた。レッドチームとは、悪意ある攻撃者に悪用される前に弱点を探す倫理的ハッキングのグループを指す。Su氏によると、模擬詐欺に引っかかった従業員は、セキュリティ意識を高めるための追加研修を受けることが義務付けられる。

Su氏によれば、Binanceはこのプログラムを約3〜4年前に開始した。初期段階では、多くの従業員がフィッシングの試みを見分けるのに苦労していた。その後、反復的なテストとフォローアップの是正措置により、従業員のセキュリティ習慣には目に見える改善が見られたという。

月次訓練では、実際のサイバー攻撃で一般的に見られる複数の手口が使われる。これらのキャンペーンの多くは、技術的な脆弱性よりも人間の行動に重点を置いており、攻撃者が機密性の高いアカウントや社内情報へのアクセスを得ようとする手法を反映している。セキュリティチームは通常、実際の攻撃者がメッセージ、会議招待、採用の提案を侵入口に変える前に、従業員が不審な依頼を識別できるかを測定する手段として、こうした演習を扱う。

ある種類のテストでは、偽の採用担当者が従業員に接触し、機密情報の取得を試みる。別のテストでは、不正なカンファレンス招待が従業員に送られ、個人情報の開示を促そうとする。

テストに不合格となった従業員は、必須の是正研修を完了しなければならない。不合格を繰り返すと従業員の人事評価が下がる可能性があり、最終的には解雇につながる場合もある。各演習の結果は従業員の人事評価に含まれる。Su氏は、ミスを繰り返すと従業員の評価が最低レベルまで下がる可能性があり、低いパフォーマンスが続けば最終的にその従業員が職を失うこともあり得ると述べた。

AMLBot、2025年の暗号資産セキュリティインシデントの65%はソーシャルエンジニアリングが原因と推定

ソーシャルエンジニアリングは、暗号資産セクター全体で大きな懸念となっている。AMLBotは2月、2025年の暗号資産セキュリティインシデントの65%がソーシャルエンジニアリング攻撃に関連していたと推定した。犯罪者は技術的欠陥だけに頼るのではなく、価値の高いアカウントやデジタル資産へのアクセスを得るために、ますます欺瞞を利用している。

最近の事例は、こうした手法がどれほど大きな損害をもたらし得るかを示している。Drift Protocolは4月、攻撃者が長期にわたるソーシャルエンジニアリングキャンペーンを実行した後、$285 millionのハッキング被害を受けた。広く使われている別の手口として、偽のZoom会議招待により、被害者にアップデートを装った悪意あるソフトウェアをインストールさせる方法がある。

そのような事例の一つは2025年9月に発生し、Venus Protocolの主要ユーザーが悪意あるZoomクライアントをインストールした後、約$13 millionを失った。攻撃者は被害者のアカウントを掌握し、デジタル資産にアクセスした。Venusはその後、プロトコルの一部を一時停止し、緊急ガバナンス措置を承認し、約$11.4 million相当のポジションを返還した。

Binanceは、登録ユーザー数が323 million人を超え、推定$137.7 billionの資産を保有していると報告している。同社は、ますます巧妙化するフィッシングキャンペーンやその他のソーシャルエンジニアリングの試みに対する重要な防御策として、従業員への継続的なテストを位置付けている。今後の有効性は、攻撃者が手法を適応させる中で、従業員が進化する誘い文句を引き続き見抜けるかどうかに左右される可能性が高い。