Binance teste mensuellement le personnel avec de fausses attaques de phishing

Binance teste mensuellement le personnel avec de fausses attaques de phishing

Binance exécute chaque mois des simulations d'attaques de phishing contre ses employés pour réduire les risques d'ingénierie sociale.

Résumé

  • Binance effectue des simulations de phishing mensuelles pour mesurer la sensibilisation des employés et identifier rapidement les mauvaises habitudes de sécurité.
  • Les travailleurs qui échouent reçoivent une formation, tandis que des échecs graves et répétés peuvent entraîner une baisse des notes et un risque de licenciement.
  • Les leurres de recruteurs et les fausses invitations à des conférences reflètent des escroqueries qui causent déjà d’importantes pertes au sein des sociétés de cryptomonnaie.

Le responsable de la sécurité, Jimmy Su, a déclaré que l'équipe rouge de l'échange crée de fausses attaques pour tester si le personnel reconnaît les messages, liens et demandes suspects. Les employés qui échouent doivent suivre une formation de suivi. Des échecs répétés peuvent également affecter les notes de performance et conduire à un licenciement.

Le programme cible les erreurs humaines que les attaquants utilisent pour pénétrer dans les sociétés de cryptographie. Binance exploite les foreuses depuis trois à quatre ans, selon Su. Il a déclaré que les habitudes de sécurité de l'entreprise s'étaient améliorées au cours de cette période. Binance rapporte 323 millions d'utilisateurs enregistrés, tandis que DefiLlama suit environ 137,5 milliards de dollars d'actifs liés à l'échange.

Binance associe les tests de phishing aux avis du personnel

L'équipe rouge utilise des méthodes qui ressemblent à de véritables attaques. Un test peut présenter un faux recruteur proposant un emploi. Un autre peut promettre un accès gratuit à une conférence et demander des informations personnelles. L'équipe enregistre si les employés ouvrent le message, suivent un lien ou partagent des informations susceptibles d'exposer les systèmes de l'entreprise.

Su a déclaré que les travailleurs qui échouent reçoivent une formation de rattrapage. Des échecs répétés « auront un impact négatif sur leur note », a-t-il déclaré. Les cas graves peuvent faire tomber la note d'un travailleur au niveau le plus bas et entraîner son licenciement. La politique donne aux employés une raison directement liée au travail pour vérifier les messages inattendus avant de répondre.

Binance a décrit son équipe rouge comme un groupe interne de pirates informatiques éthiques qui testent les systèmes du point de vue d'un attaquant. L'échange travaille également avec des chercheurs externes dans le cadre de programmes de bug bounty. Son modèle de sécurité couvre les faiblesses techniques et le comportement des employés, car les attaquants peuvent pénétrer via des comptes ou des appareils de confiance.

L’ingénierie sociale est à l’origine des cas de sécurité cryptographique

Ces exercices surviennent alors que l’ingénierie sociale est à l’origine d’une part importante des pertes cryptographiques signalées. AMLBot a examiné plus de 2 500 enquêtes et a constaté que 65 % des cas traités en 2025 avaient commencé par de l'ingénierie sociale plutôt que par des exploits logiciels directs. Le phishing représentait 18 % de ses cas, tandis que la compromission des appareils représentait 13 %.

Les attaquants passent souvent des jours, voire des mois, à établir un climat de confiance avant de demander à une cible d'ouvrir un fichier, d'approuver une demande de portefeuille ou d'exécuter une commande. Cette méthode peut contourner les contrôles techniques lorsqu'un employé a accès aux clés privées, aux comptes d'administrateur ou aux systèmes internes. Les informations d’identification volées peuvent conduire directement à des actifs liquides qui se déplacent entre les blockchains en quelques minutes.

Comme l'a rapporté crypto.news, l'attaque d'avril 2026 contre Drift Protocol a coûté environ 285 millions de dollars après que les attaquants ont compromis une clé d'administrateur. Les chercheurs ont lié la violation à des défaillances d’ingénierie sociale et de sécurité opérationnelle plutôt qu’à des contrats intelligents défectueux. L'attaquant a modifié les paramètres du marché et les limites de retrait avant de supprimer les actifs sur des dizaines de transactions.

Les fausses réunions et offres d’emploi restent des leurres courants

Su a identifié les faux entretiens d'embauche comme l'un des scénarios utilisés dans les tests de Binance. Les vrais attaquants utilisent la même approche contre les développeurs, les dirigeants et les équipes d’investissement. Ils peuvent déplacer une conversation depuis LinkedIn, Telegram ou un e-mail vers une visioconférence, puis prétendre que la caméra ou le microphone de la victime a besoin d'une mise à jour.

Des pirates informatiques liés à la Corée du Nord ont utilisé des comptes Telegram compromis et de faux appels Zoom pour contacter des professionnels de la cryptographie. Les attaquants se sont fait passer pour des contacts connus et ont demandé aux victimes d'installer des fichiers prétendant résoudre des problèmes audio. Ces fichiers contenaient plutôt des logiciels malveillants capables d’accéder aux appareils, aux données du navigateur et aux portefeuilles cryptographiques.

Un utilisateur du protocole Venus a perdu environ 13,5 millions de dollars en septembre 2025 après avoir approuvé une transaction malveillante. Venus a suspendu sa plateforme de prêt et récupéré les actifs grâce à un processus de gouvernance d'urgence. L'affaire a montré comment une compromission au niveau de l'utilisateur peut mettre les actifs en danger même lorsque les contrats d'un protocole restent intacts.

Des exercices fréquents visent à réduire les erreurs prévisibles

Les simulations mensuelles permettent à Binance de comparer les taux d'échec et de mettre à jour la formation lorsque les attaquants modifient leurs méthodes. Un seul cours annuel ne prépare peut-être pas le personnel à de nouveaux leurres construits autour de l’actualité, de contacts de confiance ou d’offres d’emploi. Des tests fréquents montrent également si les employés signalent les messages suspects au lieu de se contenter de les supprimer.

Toutefois, les simulations ne peuvent pas éliminer tous les risques. Les attaquants peuvent détourner des comptes authentiques, copier des conversations antérieures et utiliser l’intelligence artificielle pour créer des messages audio, vidéo et écrits convaincants. Les entreprises ont toujours besoin de contrôles d'accès, de limites de transactions, de surveillance des appareils et de réponse rapide aux incidents, ainsi que de formation des employés.

Su a déclaré que les premières habitudes de sécurité de Binance « laissaient beaucoup à désirer », mais des tests répétés ont apporté des améliorations. L'échange considère la sensibilisation du personnel comme faisant partie de son système de défense plus large plutôt que comme une tâche de conformité ponctuelle. Les employés doivent toujours vérifier les demandes inhabituelles via un canal distinct avant d'ouvrir des fichiers, de partager des informations ou d'approuver des transactions.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !