BTC $۶۴٬۳۵۵ +۰.۶۰٪ Ξ ETH $۱٬۸۸۰ +۱.۲۰٪ USDT $۰.۹۹۹۳ +۰.۰۰٪ B BNB $۵۷۱ +۱.۲۰٪ U USDC $۰.۹۹۹۹ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۸۰٪ S SOL $۷۴.۸۵ +۱.۱۰٪ TRX $۰.۳۳۰۵ +۰.۵۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۵۰ +۲.۴۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۸ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۷۶ +۰.۶۰٪ Z ZEC $۴۹۱ +۳.۰۰٪ X XLM $۰.۱۷۸۳ +۰.۵۰٪ W WBT $۵۶.۱۵ +۰.۷۰٪ A ADA $۰.۱۶۵ +۱.۹۰٪ X XMR $۳۶۱ -۰.۸۰٪ L LINK $۸.۴۱ +۱.۳۰٪ BTC $۶۴٬۳۵۵ +۰.۶۰٪ Ξ ETH $۱٬۸۸۰ +۱.۲۰٪ USDT $۰.۹۹۹۳ +۰.۰۰٪ B BNB $۵۷۱ +۱.۲۰٪ U USDC $۰.۹۹۹۹ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۸۰٪ S SOL $۷۴.۸۵ +۱.۱۰٪ TRX $۰.۳۳۰۵ +۰.۵۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۵۰ +۲.۴۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۸ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۷۶ +۰.۶۰٪ Z ZEC $۴۹۱ +۳.۰۰٪ X XLM $۰.۱۷۸۳ +۰.۵۰٪ W WBT $۵۶.۱۵ +۰.۷۰٪ A ADA $۰.۱۶۵ +۱.۹۰٪ X XMR $۳۶۱ -۰.۸۰٪ L LINK $۸.۴۱ +۱.۳۰٪ BTC $۶۴٬۳۵۵ +۰.۶۰٪ Ξ ETH $۱٬۸۸۰ +۱.۲۰٪ USDT $۰.۹۹۹۳ +۰.۰۰٪ B BNB $۵۷۱ +۱.۲۰٪ U USDC $۰.۹۹۹۹ +۰.۰۰٪ X XRP $۱.۱۰ +۰.۸۰٪ S SOL $۷۴.۸۵ +۱.۱۰٪ TRX $۰.۳۳۰۵ +۰.۵۰٪ F FIGR_HELOC $۱.۰۳ +۲.۹۰٪ H HYPE $۵۸.۵۰ +۲.۴۰٪ Ð DOGE $۰.۰۷۳۴ +۵.۵۰٪ R RAIN $۰.۰۱۳۸ -۱.۲۰٪ U USDS $۱.۰۰ +۰.۰۰٪ L LEO $۹.۷۶ +۰.۶۰٪ Z ZEC $۴۹۱ +۳.۰۰٪ X XLM $۰.۱۷۸۳ +۰.۵۰٪ W WBT $۵۶.۱۵ +۰.۷۰٪ A ADA $۰.۱۶۵ +۱.۹۰٪ X XMR $۳۶۱ -۰.۸۰٪ L LINK $۸.۴۱ +۱.۳۰٪
اخبار ارزهای دیجیتال

بایننس هر ماه کارکنان را با حملات فیشینگ جعلی آزمایش می کند

✍ نویسنده: تیم تولید محتوا🗓 ۴ مرداد ۱۴۰۵⏱ زمان مطالعه ۱ دقیقه👁 ۲ بازدید
بایننس هر ماه کارکنان را با حملات فیشینگ جعلی آزمایش می کند

بایننس هر ماه حملات فیشینگ شبیه سازی شده را علیه کارمندان خود انجام می دهد تا خطرات مهندسی اجتماعی را کاهش دهد.

خلاصه

  • بایننس شبیه‌سازی‌های ماهیانه فیشینگ را برای سنجش آگاهی کارکنان و تشخیص زودهنگام عادات امنیتی ضعیف اجرا می‌کند.
  • در حالی که کارمندان ناموفق آموزش می بینند، شکست های جدی مکرر می تواند امتیازات را کاهش دهد و آنها را در معرض خطر اخراج قرار دهد.
  • به دام افتادن کارفرمایان و دعوت‌نامه‌های جعلی کنفرانس منعکس کننده کلاهبرداری‌هایی است که قبلاً ضررهای زیادی را به شرکت‌های ارزهای دیجیتال وارد کرده است.

رئیس امنیت جیمی سو گفت که تیم قرمز صرافی برای آزمایش اینکه آیا کارکنان می‌توانند پیام‌ها، لینک‌ها و درخواست‌های مشکوک را تشخیص دهند، حملات جعلی ایجاد کردند. کارکنانی که شکست می خورند باید آموزش های بعدی را طی کنند. خرابی‌های مکرر نیز می‌تواند بر رتبه‌بندی عملکرد تأثیر بگذارد و منجر به پایان کار شود.

این برنامه خطاهای انسانی را هدف قرار می دهد که مهاجمان برای نفوذ به شرکت های رمزنگاری استفاده می کنند. به گفته سو، بایننس سه تا چهار سال است که تمرینات را اجرا کرده است. او گفت که عادات امنیتی شرکت در این مدت بهبود یافته است. بایننس 323 میلیون کاربر ثبت شده را گزارش می دهد، در حالی که DefiLlama حدود 137.5 میلیارد دلار دارایی مرتبط با صرافی را دنبال می کند.

بایننس تست های فیشینگ را به بررسی های کارکنان پیوند می دهد

تیم قرمز از روش هایی استفاده می کند که شبیه حملات واقعی است. یک آزمایش ممکن است نشان دهد که یک استخدام کننده جعلی در حال ارائه شغل است. دیگری ممکن است قول دسترسی رایگان به یک کنفرانس را بدهد و اطلاعات شخصی را درخواست کند. این تیم ثبت می‌کند که آیا کارمندان پیامی را باز می‌کنند، پیوندی را دنبال می‌کنند یا اطلاعاتی را به اشتراک می‌گذارند که می‌تواند سیستم‌های شرکت را افشا کند.

سو گفت که کارگران ناموفق آموزش غرامت دریافت کردند. او گفت که شکست‌های مکرر بر رتبه‌بندی آنها تأثیر منفی می‌گذارد. موارد شدید می تواند رتبه کارگر را به پایین ترین سطح برساند و منجر به اخراج شود. این خط‌مشی به کارکنان یک دلیل مستقیم تجاری می‌دهد تا قبل از پاسخ دادن، پیام‌های غیرمنتظره را تأیید کنند.

بایننس تیم قرمز خود را به عنوان یک گروه داخلی از هکرهای اخلاقی تعریف کرد که سیستم ها را از دیدگاه مهاجمان آزمایش می کنند. این صرافی همچنین از طریق برنامه‌های پاداش باگ با محققان خارجی همکاری می‌کند. مدل امنیتی ضعف‌های فنی و رفتار کارکنان را پوشش می‌دهد، زیرا مهاجمان می‌توانند از طریق حساب‌ها یا دستگاه‌های قابل اعتماد وارد شوند.

مهندسی اجتماعی حوادث امنیتی کریپتو را هدایت می کند

این تمرین‌ها در حالی انجام می‌شوند که مهندسی اجتماعی باعث بخش بزرگی از ضررهای گزارش‌شده ارزهای دیجیتال می‌شود. AMLBot بیش از 2500 مطالعه را بررسی کرد و دریافت که 65 درصد از پرونده‌هایی که در سال 2025 رسیدگی کرده است، به جای آسیب‌پذیری مستقیم نرم‌افزار، با مهندسی اجتماعی آغاز شده‌اند. 18 درصد از حوادث فیشینگ از طریق فیشینگ و 13 درصد از طریق ضبط دستگاه رخ داده است.

مهاجمان اغلب روزها یا ماه ها را صرف ایجاد اعتماد می کنند قبل از اینکه از هدف بخواهند فایلی را باز کند، درخواست کیف پول را تأیید کند یا دستوری را اجرا کند. زمانی که یک کارمند به کلیدهای خصوصی، حساب‌های سرپرست یا سیستم‌های داخلی دسترسی دارد، این روش می‌تواند کنترل‌های فنی را لغو کند. اعتبار به سرقت رفته می تواند منجر به انتقال دارایی های نقدی مستقیماً بین بلاک چین ها در عرض چند دقیقه شود.

همانطور که crypto.news گزارش داد، حمله به پروتکل دریفت در آوریل 2026 تقریباً 285 میلیون دلار برای مهاجمان پس از به دست آوردن یک کلید اداری هزینه داشت. محققان این نقض را ناشی از شکست‌های مهندسی اجتماعی و امنیت عملیاتی نسبت دادند تا قراردادهای هوشمند معیوب. مهاجم تنظیمات بازار و محدودیت‌های برداشت را قبل از حذف دارایی‌ها در ده‌ها تراکنش تغییر داد.

جلسات جعلی و پیشنهادهای کاری همچنان وسوسه های رایج هستند

سو مصاحبه های شغلی جعلی را یکی از سناریوهای مورد استفاده در تست های بایننس توصیف کرد. مهاجمان واقعی از همین رویکرد علیه توسعه دهندگان، مدیران و تیم های سرمایه گذاری استفاده می کنند. آنها ممکن است یک مکالمه در لینکدین، تلگرام یا ایمیل را به یک جلسه ویدیویی منتقل کنند و سپس ادعا کنند که دوربین یا میکروفون قربانی باید به روز شود.

هکرهای مرتبط با کره شمالی از حساب‌های تلگرام در معرض خطر و تماس‌های جعلی زوم برای برقراری ارتباط با متخصصان رمزنگاری استفاده کردند. مهاجمان جعل هویت افراد شناخته شده بودند و از قربانیان می خواستند فایل هایی را بارگذاری کنند که ادعا می کردند مشکلات صوتی را برطرف می کنند. این فایل‌ها در عوض حاوی بدافزاری بودند که می‌توانست به دستگاه‌ها، داده‌های مرورگر و کیف پول‌های رمزنگاری دسترسی داشته باشد.

یک کاربر پروتکل Venus در سپتامبر 2025 پس از تایید یک تراکنش مخرب، حدود 13.5 میلیون دلار را از دست داد. ونوس پلتفرم وام دهی خود را متوقف کرد و دارایی ها را از طریق فرآیند مدیریت اضطراری پس گرفت. این مورد نشان داد که چگونه یک مصالحه در سطح کاربر می تواند دارایی ها را در معرض خطر قرار دهد، حتی اگر قراردادهای یک پروتکل دست نخورده باقی بماند.

هدف تمرینات مکرر کاهش خطاهای قابل پیش بینی است

شبیه‌سازی‌های ماهانه به Binance اجازه می‌دهد تا نرخ شکست را مقایسه کند و زمانی که مهاجمان روش‌های خود را تغییر می‌دهند، آموزش را به‌روزرسانی کند. یک دوره یک ساله ممکن است کارکنان را برای وسوسه های جدیدی که پیرامون رویدادهای جاری، مخاطبین مورد اعتماد یا پیشنهادهای شغلی ایجاد شده است، آماده نکند. آزمایش‌های مکرر همچنین نشان می‌دهد که آیا کارکنان به جای حذف پیام‌های مشکوک، پیام‌های مشکوک را گزارش می‌کنند یا خیر.

با این حال، شبیه سازی نمی تواند هر خطری را از بین ببرد. مهاجمان می توانند حساب های واقعی را تصاحب کنند، مکالمات قبلی را کپی کنند و از هوش مصنوعی برای ایجاد پیام های صوتی، تصویری و متنی قانع کننده استفاده کنند. شرکت‌ها همچنان به کنترل‌های دسترسی، محدودیت‌های تراکنش، نظارت بر دستگاه‌ها و واکنش سریع حادثه و همچنین آموزش کارکنان نیاز دارند.

سو گفت که عادات امنیتی اولیه بایننس “بسیاری از خواسته ها باقی مانده است” اما آزمایش های مکرر بهبود یافته است. این صرافی آگاهی کارکنان را به‌عنوان بخشی از سیستم دفاعی گسترده‌تر خود به‌جای یک وظیفه‌ی انطباق یک‌باره در نظر می‌گیرد. کارمندان باید قبل از باز کردن فایل‌ها، اشتراک‌گذاری اطلاعات یا تایید تراکنش‌ها، درخواست‌های غیرمعمول را از طریق یک کانال جداگانه بررسی کنند.

اشتراک‌گذاری:
ت
تیم تولید محتوا

نویسنده و تحلیل‌گر بازار ارزهای دیجیتال.

مشاهده پروفایل

مطالب مرتبط

ثبت دیدگاه

دنیای ارز دیجیتال

دنیای ارز دیجیتال، رسانه‌ای مستقل در حوزه اخبار، آموزش و تحلیل بازار کریپتو است که با تمرکز بر داده‌های دقیق و پوشش لحظه‌ای، دیدی شفاف از دنیای رمزارزها ارائه می‌دهد.

ما را دنبال کنید
© ۱۴۰۳ - ۱۴۰۵ دنیای ارز دیجیتال — تمام حقوق محفوظ است. طراحی و توسعه توسط کاوان مدیا