Binance、従業員を対象に毎月のフィッシングシミュレーションを実施

4時間前
6分読む
3 ビュー

Binanceの模擬フィッシング攻撃プログラム

Binanceは、社会工学リスクを軽減するために、毎月従業員に対して模擬フィッシング攻撃を実施しています。最高セキュリティ責任者のJimmy Su氏によれば、取引所のレッドチームは、従業員が疑わしいメッセージ、リンク、リクエストを認識できるかどうかをテストするために偽の攻撃を作成しています。失敗した従業員はフォローアップトレーニングを受ける必要があり、繰り返し失敗するとパフォーマンス評価にも影響を及ぼし、最終的には解雇につながる可能性があります。このプログラムは、攻撃者が暗号企業に侵入する際に利用する人的エラーをターゲットにしています。

模擬攻撃の手法と影響

Su氏によれば、Binanceはこの訓練を3年から4年にわたって実施しており、その期間中に同社のセキュリティ習慣が改善されたと述べています。Binanceは3億2300万人の登録ユーザーを報告しており、DefiLlamaは取引所に関連する約1375億ドルの資産を追跡しています。

「失敗した従業員は補習トレーニングを受ける必要があり、繰り返しの失敗は評価に悪影響を及ぼす。」 – Jimmy Su

Binanceは毎月自社の従業員に偽のハッキングを実施しており、レッドチームは実際の攻撃に似た手法を使用しています。あるテストでは、偽のリクルーターが仕事を提供するかもしれませんし、別のテストでは会議への無料アクセスを約束し、個人情報を要求することもあります。チームは、従業員がメッセージを開くか、リンクをクリックするか、会社のシステムを危険にさらす可能性のある情報を共有するかを記録します。

社会工学とその影響

これらの訓練は、社会工学が報告された暗号損失の大部分を引き起こしている中で行われています。AMLBotは2500件以上の調査をレビューし、2025年に扱ったケースの65%が直接的なソフトウェアの悪用ではなく、社会工学から始まったことを発見しました。フィッシングはそのケースの18%を占め、デバイスの侵害は13%を占めました。

攻撃者は、ターゲットにファイルを開くように依頼したり、ウォレットリクエストを承認したり、コマンドを実行するように求める前に、数日または数ヶ月かけて信頼を築くことがよくあります。この方法は、従業員がプライベートキー、管理者アカウント、または内部システムにアクセスできる場合、技術的な制御を打破することができます。

具体的な攻撃事例

crypto.newsが報じたように、2026年4月のDrift Protocolへの攻撃では、攻撃者が管理者キーを侵害した後、約2億8500万ドルが流出しました。研究者は、この侵害が不良スマートコントラクトではなく、社会工学と運用セキュリティの失敗に関連していると結論付けました。

Su氏は、Binanceのテストで使用されるシナリオの一つとして偽の就職面接を挙げました。実際の攻撃者は、開発者、経営者、投資チームに対して同じアプローチを使用します。彼らは、LinkedIn、Telegram、またはメールからビデオ会議に会話を移し、被害者のカメラやマイクが更新が必要だと主張するかもしれません。

従業員の意識向上とセキュリティ対策

月次シミュレーションにより、Binanceは失敗率を比較し、攻撃者が手法を変更した際にトレーニングを更新できます。年に一度のコースでは、従業員が現在のイベント、信頼できる連絡先、または仕事のオファーに基づいて構築された新しい誘惑に備えることはできません。頻繁なテストは、従業員が疑わしいメッセージを削除するだけでなく、報告するかどうかも示します。

企業は、従業員のトレーニングに加えて、アクセス制御、取引制限、デバイス監視、迅速なインシデント対応が必要です。Su氏は、Binanceの初期のセキュリティ習慣は「多くの改善の余地があった」と述べていますが、繰り返しのテストが改善をもたらしたと述べています。

取引所は、従業員の意識を一度限りのコンプライアンス作業ではなく、より広範な防御システムの一部として扱っています。従業員は、ファイルを開いたり、情報を共有したり、取引を承認したりする前に、別のチャネルを通じて異常なリクエストを確認する必要があります。