Binance 透過一個名為「紅隊」的內部道德駭客單位,對其全球員工進行強制性的每月釣魚模擬攻擊。首席安全長 Jimmy Su 表示,若員工落入模擬詐騙話術,必須接受針對性的補救訓練;而屢次失敗可能導致終止職務,因為測試表現會直接影響內部績效審查。該舉措旨在因應日益複雜的社交工程威脅,因為 Binance 認為人員風險管理對於保護全球最大數位資產交易所至關重要,該交易所持有超過 1000億美元的使用者資產。產業數據顯示,社交工程活動占據多數面向加密貨幣平台所面臨的安全事件,使得憑證竊取防範成為首要防禦優先事項。
Binance 紅隊部署逼真的釣魚情境
Binance 的內部紅隊會設計多樣且高度逼真的釣魚情境,目標是複製現代網路犯罪分子的作法。安全團隊會部署進階誘餌,包括假冒招募方的詢問、偽造的活動邀請,以及惡意視訊會議更新。模擬內容常常會仿效 Zoom 會議攻擊:釣魚電子郵件試圖欺騙員工,讓他們下載偽裝成軟體更新的惡意程式,或是提供假工作機會以擷取憑證。其他情境則包含假合作提案或業界會議邀請,旨在測試員工是否會不當揭露個人或公司資訊。
社交工程主導加密貨幣安全事件
Binance 的政策反映出 Web3 與金融科技領域之間日益增長的共識:人的錯誤是重大安全漏洞的主要切入點。產業數據指出,社交工程活動——從憑證蒐集到針對性商務電子郵件入侵——占據了面向加密貨幣平台的大多數安全事件。網路犯罪分子會例行性地透過社交管道鎖定加密貨幣交易所人員,以繞過傳統技術防火牆並取得未經授權的存取,從而滲透到關鍵網路基礎設施。Binance 領導層指出,雖然早期內部測試顯示安全衛生存在明顯落差,但數年持續的每月模擬已在整個組織中帶來可衡量的改善。
常見問題
Binance 員工未通過釣魚模擬會面臨什麼後果?
若員工落入 Binance 的模擬釣魚話術,將被要求接受針對性的補救訓練。屢次失敗會帶來嚴重的行政後果,因為測試表現會直接影響內部員工績效審查;若分數跌到最低,最終可能導致終止職務。
Binance 的紅隊在釣魚模擬中使用哪些策略?
Binance 的內部紅隊在釣魚模擬中會部署進階誘餌,包括假冒招募方的詢問、偽造的活動邀請、惡意視訊會議更新、假冒的 Zoom 會議攻擊、假工作機會、假合作提案,以及針對業界會議的邀請;這些設計用來測試員工是否會不當揭露個人或公司資訊。
為什麼 Binance 會進行每月釣魚模擬?
Binance 進行強制性的每月釣魚模擬,以持續衡量並提升作業層級的安全衛生,因應日益複雜的社交工程威脅。該公司將人員風險管理視為防禦型安全基礎設施的關鍵組成部分,因為它經營全球最大數位資產交易所,持有超過 1000億美元的使用者資產。