Binance Nagsasagawa ng Buwanang Pagsusuri sa mga Empleyado sa Pamamagitan ng mga Pekeng Phishing Attack

2 mga oras nakaraan
2 min na nabasa
2 view

Simulated Phishing Attacks sa Binance

Ang Binance ay nagsasagawa ng mga simulated phishing attack laban sa mga empleyado nito tuwing buwan upang mabawasan ang mga panganib ng social engineering. Ayon kay Jimmy Su, ang Chief Security Officer ng kumpanya, ang red team ng exchange ay lumilikha ng mga pekeng atake upang subukan kung nakikilala ng mga empleyado ang mga kahina-hinalang mensahe, link, at mga kahilingan. Ang mga empleyadong bumagsak sa pagsusulit ay kinakailangang kumpletuhin ang follow-up training. Ang paulit-ulit na pagkabigo ay maaari ring makaapekto sa kanilang performance rating at maaaring humantong sa pagtanggal.

Layunin ng Programa

Ang programang ito ay nakatuon sa mga pagkakamaling tao na ginagamit ng mga umaatake upang makapasok sa mga kumpanya ng crypto. Ayon kay Su, ang Binance ay nagsagawa ng mga drill sa loob ng tatlo hanggang apat na taon, at nakikita nilang bumuti ang mga gawi sa seguridad ng kumpanya sa panahong iyon. Sa kasalukuyan, ang Binance ay nag-uulat ng 323 milyong rehistradong gumagamit, habang ang DefiLlama ay nagtatala ng humigit-kumulang $137.5 bilyon sa mga asset na konektado sa exchange.

Mga Pamamaraan ng Phishing

Ang mga simulated phishing attack ay gumagamit ng mga pamamaraan na kahawig ng mga tunay na atake. Halimbawa, isang pagsusulit ay maaaring magpakita ng pekeng recruiter na nag-aalok ng trabaho, habang ang isa pa ay maaaring mangako ng libreng access sa isang kumperensya at humiling ng mga personal na detalye. Itinatala ng team kung ang mga empleyado ay nagbukas ng mensahe, sumunod sa isang link, o nagbahagi ng impormasyon na maaaring maglantad sa mga sistema ng kumpanya.

Ayon kay Su, ang mga manggagawa na bumagsak ay tumatanggap ng remedial training, at ang paulit-ulit na pagkabigo ay maaaring magdulot ng negatibong epekto sa kanilang rating. Ang mga malubhang kaso ay maaaring humantong sa pinakamababang antas ng rating at posibleng pagtanggal.

Pag-uugali ng mga Umaatake

Ang patakaran ay nagbibigay sa mga empleyado ng isang direktang dahilan na may kaugnayan sa trabaho upang beripikahin ang mga hindi inaasahang mensahe bago tumugon. Inilarawan ng Binance ang kanilang red team bilang isang panloob na grupo ng mga ethical hacker na sumusubok sa mga sistema mula sa pananaw ng isang umaatake. Ang exchange ay nakikipagtulungan din sa mga panlabas na mananaliksik sa pamamagitan ng mga bug bounty program.

Social Engineering at mga Pagkalugi

Ang mga drill ay nagaganap habang ang social engineering ay nagiging sanhi ng malaking bahagi ng mga naitalang pagkalugi sa crypto. Sinuri ng AMLBot ang higit sa 2,500 imbestigasyon at natagpuan na 65% ng mga kasong hinawakan nito noong 2025 ay nagsimula sa social engineering sa halip na direktang software exploits. Ang phishing ay kumakatawan sa 18% ng mga kaso nito, habang ang pagkompromiso ng device ay nag-account para sa 13%.

Mga Kaso ng Pag-atake

Ayon sa ulat ng crypto.news, ang pag-atake noong Abril 2026 sa Drift Protocol ay nag-alis ng humigit-kumulang $285 milyon matapos makompromiso ng mga umaatake ang isang administrator key. Ang mga mananaliksik ay nag-ugnay sa paglabag sa social engineering at mga pagkukulang sa operational security sa halip na mga depektibong smart contracts.

Mga Hakbang sa Seguridad

Ang mga buwanang simulation ay nagpapahintulot sa Binance na ihambing ang mga rate ng pagkabigo at i-update ang training kapag nagbago ang mga pamamaraan ng mga umaatake. Ang isang solong taunang kurso ay maaaring hindi makapaghandog ng sapat na paghahanda sa mga empleyado para sa mga bagong pang-akit na nakabatay sa mga kasalukuyang kaganapan, pinagkakatiwalaang contact, o mga alok ng trabaho.

Sinabi ni Su na ang mga maagang gawi sa seguridad ng Binance “ay nag-iwan ng maraming dapat pagbutihin,” ngunit ang paulit-ulit na pagsusuri ay nagdala ng pagpapabuti.

Itinuturing ng exchange ang kamalayan ng mga empleyado bilang bahagi ng mas malawak na sistema ng depensa nito sa halip na isang one-time compliance task. Ang mga empleyado ay kailangan pa ring beripikahin ang mga hindi pangkaraniwang kahilingan sa pamamagitan ng isang hiwalay na channel bago buksan ang mga file, magbahagi ng impormasyon, o aprubahan ang mga transaksyon.