Les tests de phishing de Binance sont effectués mensuellement alors qu'Exchange cible la sensibilisation du personnel à la sécurité

Les tests de phishing de Binance sont effectués mensuellement alors qu'Exchange cible la sensibilisation du personnel à la sécurité

TLDR :

  • L'équipe rouge de Binance exécute chaque mois des attaques de phishing simulées contre les employés pour tester leur sensibilisation.
  • Les scénarios incluent de fausses campagnes de sensibilisation de recruteurs et des invitations gratuites à des conférences pour recueillir des données personnelles.
  • Les employés qui échouent doivent suivre une formation de rattrapage, et les échecs répétés affectent leurs notes.
  • Binance gère le programme de phishing depuis trois à quatre ans, améliorant ainsi les habitudes de sécurité du personnel.

Les tests de phishing de Binance sont désormais effectués chaque mois sur l'ensemble du personnel mondial de la bourse, selon le responsable de la sécurité, Jimmy Su.

L'équipe rouge interne conçoit de fausses attaques qui imitent de véritables menaces, notamment en sensibilisant les recruteurs et en invitant des conférences gratuites.

Les employés qui échouent doivent suivre une formation de rattrapage obligatoire, tandis que des échecs graves et répétés peuvent affecter les notes de performance. Su a déclaré que le programme fonctionnait depuis trois à quatre ans et avait amélioré les habitudes de sécurité du personnel au fil du temps.

Comment fonctionnent les tests de phishing Binance

Les tests de phishing de Binance sont effectués par l'équipe rouge de l'entreprise, une unité interne de piratage éthique. Leur travail consiste à pénétrer dans les systèmes pour trouver les points faibles avant que les attaquants extérieurs ne le fassent.

Su a déclaré à Cointelegraph que les tests étaient effectués mensuellement pour suivre les améliorations du comportement du personnel au fil du temps. « Nous effectuons des attaques de phishing contre nos propres employés sur une base mensuelle afin de comprendre si notre hygiène de sécurité s'améliore » » dit Su.

Les scénarios varient considérablement et changent pour correspondre aux méthodes actuelles des attaquants. Dans une simulation, les membres de l'équipe rouge se font passer pour des recruteurs qui contactent les employés.

Une autre consiste à proposer une invitation gratuite à une conférence pour collecter des informations personnelles auprès de membres du personnel sans méfiance. « Il se pourrait que nous proposions une sorte d'invitation gratuite à une conférence simplement pour essayer de collecter des informations personnelles », Expliqua Su.

Ces scénarios font écho aux méthodes d’attaque réelles observées dans l’industrie de la cryptographie ces dernières années. Un exemple bien connu est la fausse mise à jour de Zoom, dans laquelle les pirates informatiques déguisent les logiciels malveillants en correctifs d'application vidéo. Beaucoup de ces campagnes commencent par une fausse offre d’emploi ou une proposition de partenariat comme appât.

Su a déclaré que le programme avait débuté avec des résultats mitigés parmi les employés. « Au début, l’hygiène sécuritaire laissait beaucoup à désirer » dit-il. Après trois à quatre années de tests, les habitudes du personnel se sont améliorées dans l'ensemble de l'entreprise, a-t-il ajouté.

Conséquences et contexte industriel plus large

Les employés qui échouent aux tests de phishing de Binance doivent ensuite suivre des séances de formation corrective. Su a déclaré que les résultats sont directement liés aux évaluations de performances, ce qui donne au personnel une raison de rester vigilant.

« Si quelqu’un échoue à plusieurs reprises à l’attaque de simulation de phishing, cela aura un impact négatif sur sa note. » » dit Su. « C'est ce qui incite à la vigilance.»

Des échecs graves et répétés peuvent entraîner une chute brutale de la note au fil du temps. De telles baisses pourraient éventuellement conduire à un licenciement, selon Su. L'échange traite les échecs constants comme un véritable risque de sécurité plutôt que comme une défaillance mineure.

Binance compte 323 millions d'utilisateurs enregistrés et détient un actif estimé à 137,7 milliards de dollars, selon les données de DefiLlama. Cette ampleur fait des failles de sécurité au niveau du personnel un point d’entrée potentiel pour des violations majeures. Tester régulièrement les employés est un moyen par lequel la bourse tente de combler cet écart.

L’ingénierie sociale est devenue l’une des principales causes de pertes cryptographiques dans l’ensemble du secteur. AMLBot a estimé en février que 65 % des incidents de sécurité survenus en 2025 provenaient de tactiques d'ingénierie sociale. En avril, Drift Protocol a perdu 285 millions de dollars à la suite d'une campagne d'ingénierie sociale à long terme contre ses systèmes.

Un autre cas a vu un utilisateur du protocole Venus perdre environ 13 millions de dollars en septembre 2025 après qu'un faux client Zoom ait compromis son appareil, bien que Venus ait ensuite récupéré 11,4 millions de dollars des fonds volés grâce à un vote de gouvernance d'urgence.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !