НовостиКриптовалютыBinance ежемесячно проводит фишинговые тесты для повышения осведомленности сотрудников о безопасности

Binance ежемесячно проводит фишинговые тесты для повышения осведомленности сотрудников о безопасности

Автор: Blockonomi·

Ключевые выводы

  • •Red team Binance ежемесячно проводит фишинговые симуляции, чтобы проверять и улучшать поведение сотрудников в области безопасности.
  • •Учения используют сценарии, основанные на реальных угрозах криптосектора, включая фиктивные предложения работы и обращения, предназначенные для сбора персональной информации.
  • •Сотрудники, не прошедшие тесты, обязаны пройти корректирующее обучение, а повторные неудачи могут негативно повлиять на оценки эффективности.
  • •Jimmy Su сказал, что Binance использует эту программу уже три-четыре года и наблюдает улучшение привычек безопасности среди сотрудников.
  • •Социальная инженерия остается значительной угрозой для криптобезопасности: по оценке AMLBot, она стала причиной 65% инцидентов безопасности в 2025 году.
Binance ежемесячно проводит фишинговые тесты для повышения осведомленности сотрудников о безопасности

Binance ежемесячно проводит имитации фишинговых атак среди своих сотрудников по всему миру в рамках внутренней программы повышения осведомленности о безопасности, сообщил директор по безопасности Jimmy Su.

Учения разрабатывает red team биржи — внутреннее подразделение этичного хакинга, задачей которого является выявление слабых мест до того, как ими смогут воспользоваться внешние злоумышленники. Команда создает фиктивные сценарии атак, похожие на реальные угрозы, с которыми сталкиваются криптокомпании, включая обращения от рекрутеров и бесплатные приглашения на конференции, предназначенные для сбора персональной информации.

Сотрудники, не прошедшие тесты, должны пройти корректирующее обучение. Su сказал, что повторные серьезные неудачи также могут влиять на оценки эффективности, а постоянные проблемы потенциально способны привести к более серьезным последствиям. По его словам, Binance применяет программу имитации фишинга уже три-четыре года, и за этот период привычки сотрудников в области безопасности улучшились.

Как устроены фишинговые симуляции Binance

Фишинговые тесты проводит red team Binance, более широкая роль которой включает попытки проникновения в системы и поиска уязвимостей до того, как это сделают злоумышленники. Su сообщил Cointelegraph, что компания проводит тесты ежемесячно, чтобы оценивать, улучшаются ли со временем поведение сотрудников и практики безопасности.

“We do phishing attacks on our own employees on a monthly basis just so we understand if our security hygiene is improving,” Su said.

Сценарии различаются и обновляются с учетом тактик, которые в настоящее время используют атакующие. В одной симуляции участники red team выдают себя за рекрутеров, связывающихся с сотрудниками Binance. В другой сотрудники могут получить предложение бесплатного приглашения на конференцию, призванное убедить их раскрыть персональные данные.

“It could be that we are offering some kind of free conference invite just to try to collect personal information,” Su explained.

Такие сценарии отражают методы, которые в последние годы применялись в атаках по всей криптоиндустрии. Один широко известный прием — фальшивое обновление Zoom, при котором хакеры маскируют вредоносное ПО под патч для приложения видеоконференций. Многие кампании также начинаются с мошеннического предложения работы или фиктивного предложения партнерства, используемого как приманка.

Для криптобирж и протоколов такие приманки могут быть особенно опасны, поскольку злоумышленники часто стремятся получить учетные данные сотрудников, доступ к устройствам, внутренние разрешения или информацию, которая помогает им глубже проникнуть в системы компании. Программы имитации фишинга предназначены для проверки этого человеческого уровня защиты до того, как похожие тактики появятся в реальном инциденте.

Su сказал, что в начале программа давала неоднозначные результаты. “In the beginning, the security hygiene left a lot to be desired,” he said. После трех-четырех лет регулярных тестов привычки сотрудников в сфере безопасности улучшились по всей компании, добавил он.

Требования к обучению и последствия для оценки эффективности

Сотрудники, не прошедшие фишинговые тесты Binance, обязаны пройти последующие обучающие занятия. Su сказал, что результаты тестов связаны с оценками эффективности, создавая для сотрудников прямой стимул сохранять бдительность к подозрительным сообщениям и запросам.

“If someone repeatedly fails the phishing-simulation attack, that will negatively impact their rating,” Su said. “That’s the incentive to be vigilant.”

По словам Su, повторные и серьезные неудачи могут со временем привести к резкому снижению рейтинга сотрудника. Такие снижения в конечном итоге могут привести к увольнению. Binance рассматривает систематические провалы в фишинговых симуляциях как реальный риск безопасности, а не как незначительную ошибку.

Биржа сообщает о 323 million зарегистрированных пользователей и держит активы на сумму примерно $137.7 billion, согласно данным DefiLlama. При таком масштабе сбои безопасности на уровне сотрудников могут стать возможной точкой входа для крупных взломов. Регулярное тестирование сотрудников — одна из мер, которые Binance использует для снижения этого риска наряду с техническими средствами защиты и внутренним тестированием уязвимостей.

Социальная инженерия стала одним из основных источников потерь в сфере криптобезопасности по всей отрасли. AMLBot в феврале оценил, что 65% инцидентов безопасности в 2025 году были связаны с тактиками социальной инженерии. В апреле Drift Protocol потерял $285 million после долгосрочной кампании социальной инженерии, нацеленной на его системы.

В отдельном случае пользователь Venus Protocol потерял примерно $13 million в сентябре 2025 года после того, как фальшивый клиент Zoom скомпрометировал его устройство. Позднее Venus вернул $11.4 million украденных средств через экстренное голосование по управлению.