بایننس هر ماه کارکنان را با حملات فیشینگ جعلی آزمایش می کند
بایننس هر ماه حملات فیشینگ شبیه سازی شده را علیه کارمندان خود انجام می دهد تا خطرات مهندسی اجتماعی را کاهش دهد.
خلاصه
- بایننس شبیهسازیهای ماهیانه فیشینگ را برای سنجش آگاهی کارکنان و تشخیص زودهنگام عادات امنیتی ضعیف اجرا میکند.
- در حالی که کارمندان ناموفق آموزش می بینند، شکست های جدی مکرر می تواند امتیازات را کاهش دهد و آنها را در معرض خطر اخراج قرار دهد.
- به دام افتادن کارفرمایان و دعوتنامههای جعلی کنفرانس منعکس کننده کلاهبرداریهایی است که قبلاً ضررهای زیادی را به شرکتهای ارزهای دیجیتال وارد کرده است.
رئیس امنیت جیمی سو گفت که تیم قرمز صرافی برای آزمایش اینکه آیا کارکنان میتوانند پیامها، لینکها و درخواستهای مشکوک را تشخیص دهند، حملات جعلی ایجاد کردند. کارکنانی که شکست می خورند باید آموزش های بعدی را طی کنند. خرابیهای مکرر نیز میتواند بر رتبهبندی عملکرد تأثیر بگذارد و منجر به پایان کار شود.
این برنامه خطاهای انسانی را هدف قرار می دهد که مهاجمان برای نفوذ به شرکت های رمزنگاری استفاده می کنند. به گفته سو، بایننس سه تا چهار سال است که تمرینات را اجرا کرده است. او گفت که عادات امنیتی شرکت در این مدت بهبود یافته است. بایننس 323 میلیون کاربر ثبت شده را گزارش می دهد، در حالی که DefiLlama حدود 137.5 میلیارد دلار دارایی مرتبط با صرافی را دنبال می کند.
بایننس تست های فیشینگ را به بررسی های کارکنان پیوند می دهد
تیم قرمز از روش هایی استفاده می کند که شبیه حملات واقعی است. یک آزمایش ممکن است نشان دهد که یک استخدام کننده جعلی در حال ارائه شغل است. دیگری ممکن است قول دسترسی رایگان به یک کنفرانس را بدهد و اطلاعات شخصی را درخواست کند. این تیم ثبت میکند که آیا کارمندان پیامی را باز میکنند، پیوندی را دنبال میکنند یا اطلاعاتی را به اشتراک میگذارند که میتواند سیستمهای شرکت را افشا کند.
سو گفت که کارگران ناموفق آموزش غرامت دریافت کردند. او گفت که شکستهای مکرر بر رتبهبندی آنها تأثیر منفی میگذارد. موارد شدید می تواند رتبه کارگر را به پایین ترین سطح برساند و منجر به اخراج شود. این خطمشی به کارکنان یک دلیل مستقیم تجاری میدهد تا قبل از پاسخ دادن، پیامهای غیرمنتظره را تأیید کنند.
بایننس تیم قرمز خود را به عنوان یک گروه داخلی از هکرهای اخلاقی تعریف کرد که سیستم ها را از دیدگاه مهاجمان آزمایش می کنند. این صرافی همچنین از طریق برنامههای پاداش باگ با محققان خارجی همکاری میکند. مدل امنیتی ضعفهای فنی و رفتار کارکنان را پوشش میدهد، زیرا مهاجمان میتوانند از طریق حسابها یا دستگاههای قابل اعتماد وارد شوند.
مهندسی اجتماعی حوادث امنیتی کریپتو را هدایت می کند
این تمرینها در حالی انجام میشوند که مهندسی اجتماعی باعث بخش بزرگی از ضررهای گزارششده ارزهای دیجیتال میشود. AMLBot بیش از 2500 مطالعه را بررسی کرد و دریافت که 65 درصد از پروندههایی که در سال 2025 رسیدگی کرده است، به جای آسیبپذیری مستقیم نرمافزار، با مهندسی اجتماعی آغاز شدهاند. 18 درصد از حوادث فیشینگ از طریق فیشینگ و 13 درصد از طریق ضبط دستگاه رخ داده است.
مهاجمان اغلب روزها یا ماه ها را صرف ایجاد اعتماد می کنند قبل از اینکه از هدف بخواهند فایلی را باز کند، درخواست کیف پول را تأیید کند یا دستوری را اجرا کند. زمانی که یک کارمند به کلیدهای خصوصی، حسابهای سرپرست یا سیستمهای داخلی دسترسی دارد، این روش میتواند کنترلهای فنی را لغو کند. اعتبار به سرقت رفته می تواند منجر به انتقال دارایی های نقدی مستقیماً بین بلاک چین ها در عرض چند دقیقه شود.
همانطور که crypto.news گزارش داد، حمله به پروتکل دریفت در آوریل 2026 تقریباً 285 میلیون دلار برای مهاجمان پس از به دست آوردن یک کلید اداری هزینه داشت. محققان این نقض را ناشی از شکستهای مهندسی اجتماعی و امنیت عملیاتی نسبت دادند تا قراردادهای هوشمند معیوب. مهاجم تنظیمات بازار و محدودیتهای برداشت را قبل از حذف داراییها در دهها تراکنش تغییر داد.
جلسات جعلی و پیشنهادهای کاری همچنان وسوسه های رایج هستند
سو مصاحبه های شغلی جعلی را یکی از سناریوهای مورد استفاده در تست های بایننس توصیف کرد. مهاجمان واقعی از همین رویکرد علیه توسعه دهندگان، مدیران و تیم های سرمایه گذاری استفاده می کنند. آنها ممکن است یک مکالمه در لینکدین، تلگرام یا ایمیل را به یک جلسه ویدیویی منتقل کنند و سپس ادعا کنند که دوربین یا میکروفون قربانی باید به روز شود.
هکرهای مرتبط با کره شمالی از حسابهای تلگرام در معرض خطر و تماسهای جعلی زوم برای برقراری ارتباط با متخصصان رمزنگاری استفاده کردند. مهاجمان جعل هویت افراد شناخته شده بودند و از قربانیان می خواستند فایل هایی را بارگذاری کنند که ادعا می کردند مشکلات صوتی را برطرف می کنند. این فایلها در عوض حاوی بدافزاری بودند که میتوانست به دستگاهها، دادههای مرورگر و کیف پولهای رمزنگاری دسترسی داشته باشد.
یک کاربر پروتکل Venus در سپتامبر 2025 پس از تایید یک تراکنش مخرب، حدود 13.5 میلیون دلار را از دست داد. ونوس پلتفرم وام دهی خود را متوقف کرد و دارایی ها را از طریق فرآیند مدیریت اضطراری پس گرفت. این مورد نشان داد که چگونه یک مصالحه در سطح کاربر می تواند دارایی ها را در معرض خطر قرار دهد، حتی اگر قراردادهای یک پروتکل دست نخورده باقی بماند.
هدف تمرینات مکرر کاهش خطاهای قابل پیش بینی است
شبیهسازیهای ماهانه به Binance اجازه میدهد تا نرخ شکست را مقایسه کند و زمانی که مهاجمان روشهای خود را تغییر میدهند، آموزش را بهروزرسانی کند. یک دوره یک ساله ممکن است کارکنان را برای وسوسه های جدیدی که پیرامون رویدادهای جاری، مخاطبین مورد اعتماد یا پیشنهادهای شغلی ایجاد شده است، آماده نکند. آزمایشهای مکرر همچنین نشان میدهد که آیا کارکنان به جای حذف پیامهای مشکوک، پیامهای مشکوک را گزارش میکنند یا خیر.
با این حال، شبیه سازی نمی تواند هر خطری را از بین ببرد. مهاجمان می توانند حساب های واقعی را تصاحب کنند، مکالمات قبلی را کپی کنند و از هوش مصنوعی برای ایجاد پیام های صوتی، تصویری و متنی قانع کننده استفاده کنند. شرکتها همچنان به کنترلهای دسترسی، محدودیتهای تراکنش، نظارت بر دستگاهها و واکنش سریع حادثه و همچنین آموزش کارکنان نیاز دارند.
سو گفت که عادات امنیتی اولیه بایننس “بسیاری از خواسته ها باقی مانده است” اما آزمایش های مکرر بهبود یافته است. این صرافی آگاهی کارکنان را بهعنوان بخشی از سیستم دفاعی گستردهتر خود بهجای یک وظیفهی انطباق یکباره در نظر میگیرد. کارمندان باید قبل از باز کردن فایلها، اشتراکگذاری اطلاعات یا تایید تراکنشها، درخواستهای غیرمعمول را از طریق یک کانال جداگانه بررسی کنند.

