Binance每月进行员工模拟钓鱼攻击测试

3 小时前
閱讀 5 分鐘
2 視圖

Binance的模拟钓鱼攻击计划

Binance每月对员工进行模拟钓鱼攻击,以降低社会工程学风险。首席安全官Jimmy Su表示,该交易所的红队会创建虚假的攻击,测试员工是否能够识别可疑的信息、链接和请求。未能识别的员工必须完成后续培训。重复失败可能会影响绩效评估,甚至导致解雇。该项目旨在针对攻击者利用人类错误进入加密公司的方式。

根据Su的说法,Binance已经进行了三到四年的此类演练。在此期间,公司安全习惯有所改善。Binance报告称其注册用户达3.23亿,而DefiLlama追踪与该交易所相关的资产约为1375亿美元

虚假攻击测试的发现

红队使用类似真实攻击的方法进行测试。一项测试可能会呈现一个虚假的招聘者提供工作机会,另一项可能承诺免费参加会议并请求个人信息。团队记录员工是否打开了信息、点击了链接或分享了可能暴露公司系统的信息。

Su表示,未能识别钓鱼攻击的员工将接受补救培训。重复失败将对他们的评分产生负面影响。严重的情况可能会将员工的评分降至最低水平,并导致解雇。

这项政策为员工提供了一个直接的工作相关理由,以在回应意外信息之前进行验证。Binance将其红队描述为一个内部的道德黑客团队,从攻击者的角度测试系统。该交易所还通过漏洞奖励计划与外部研究人员合作。

社会工程学的影响

这些演练的进行正值社会工程学导致大量报告的加密损失之际。根据AMLBot的审查,处理的65%的案件在2025年开始时是由于社会工程学,而非直接的软件漏洞。钓鱼攻击占其案件的18%,而设备被攻破则占13%

攻击者通常会花费数天或数月建立信任,然后要求目标打开文件、批准钱包请求或运行命令。这种方法可以绕过技术控制,尤其是当员工拥有私钥、管理员账户或内部系统的访问权限时。被盗的凭证可以直接导致流动资产在几分钟内跨区块链转移。

案例分析与攻击手法

正如crypto.news报道的那样,2026年4月对Drift Protocol的攻击导致约2.85亿美元的损失,攻击者通过破坏管理员密钥实施了攻击。研究人员将此次泄露与社会工程学和操作安全失误联系在一起,而非智能合约的缺陷。

Su指出,虚假工作面试是Binance测试中使用的一种情景。真实的攻击者也会对开发人员、高管和投资团队使用相同的方法。他们可能会将对话从LinkedIn、Telegram或电子邮件转移到视频会议中,然后声称受害者的摄像头或麦克风需要更新。

与北朝鲜有关的黑客使用被攻破的Telegram账户和深度伪造的Zoom通话联系加密专业人士。攻击者冒充已知联系人,要求受害者安装声称修复音频问题的文件。这些文件实际上交付了能够访问设备、浏览器数据和加密钱包的恶意软件。

用户级别的风险

一名Venus Protocol用户在2025年9月批准了一笔恶意交易,损失约1350万美元。Venus暂停了其借贷平台,并通过紧急治理程序恢复了资产。该案例显示,即使协议的合约保持完好,用户级别的妥协也可能使资产面临风险。

持续的安全培训与挑战

每月的模拟让Binance能够比较失败率,并在攻击者改变方法时更新培训。单一的年度课程可能无法为员工准备应对围绕当前事件、受信任联系人或工作机会的新诱饵。频繁的测试还显示员工是否报告可疑信息,而不仅仅是删除它们。

然而,模拟无法消除所有风险。攻击者可以劫持真实账户,复制早期对话,并使用人工智能创建令人信服的音频、视频和书面信息。公司仍然需要访问控制、交易限制、设备监控和快速事件响应,以及员工培训。

Su表示,Binance早期的安全习惯还有很大的改进空间,但反复测试带来了改善。该交易所将员工意识视为其更广泛防御系统的一部分,而不是一次性的合规任务。员工仍需通过单独的渠道验证异常请求,然后再打开文件、分享信息或批准交易。