Simulazioni di Phishing in Binance
Binance esegue attacchi di phishing simulati contro i propri dipendenti ogni mese per ridurre i rischi legati all’ingegneria sociale. Il Chief Security Officer, Jimmy Su, ha dichiarato che il team rosso dell’exchange crea attacchi falsi per testare se il personale riesce a riconoscere messaggi, link e richieste sospette. I dipendenti che non superano il test devono completare un training di follow-up. Ripetuti fallimenti possono influenzare le valutazioni delle performance e, in casi estremi, portare al licenziamento.
Obiettivi e Metodologie
Il programma mira a correggere gli errori umani che gli attaccanti sfruttano per infiltrarsi nelle aziende crypto. Secondo Su, Binance ha condotto questi drill per tre o quattro anni, e ha affermato che le abitudini di sicurezza dell’azienda sono migliorate nel tempo. Attualmente, Binance conta 323 milioni di utenti registrati, mentre DefiLlama traccia circa 137,5 miliardi di dollari in asset legati all’exchange.
Il team rosso utilizza metodi che somigliano a veri attacchi. Un test può presentare un reclutatore falso che offre un lavoro, mentre un altro può promettere accesso gratuito a una conferenza e richiedere dettagli personali. Il team registra se i dipendenti aprono il messaggio, seguono un link o condividono informazioni che potrebbero esporre i sistemi aziendali.
“I lavoratori che falliscono ricevono formazione correttiva. Il fallimento ripetuto avrà un impatto negativo sulla loro valutazione,” ha affermato Su.
Questa politica fornisce ai dipendenti una motivazione diretta per verificare messaggi inaspettati prima di rispondere. Binance ha descritto il suo team rosso come un gruppo interno di hacker etici che testano i sistemi dal punto di vista di un attaccante. L’exchange collabora anche con ricercatori esterni attraverso programmi di bug bounty.
Il Contesto delle Minacce
Questi drill arrivano in un momento in cui l’ingegneria sociale causa una parte significativa delle perdite nel settore crypto. AMLBot ha esaminato oltre 2.500 indagini e ha scoperto che il 65% dei casi gestiti nel 2025 è iniziato con ingegneria sociale piuttosto che con exploit software diretti. Il phishing ha rappresentato il 18% dei suoi casi, mentre il compromesso dei dispositivi ha costituito il 13%.
Gli attaccanti spesso trascorrono giorni o mesi a costruire fiducia prima di chiedere a un obiettivo di aprire un file, approvare una richiesta di wallet o eseguire un comando. Questo metodo può eludere i controlli tecnici quando un lavoratore ha accesso a chiavi private, account di amministratore o sistemi interni.
Come riportato da crypto.news, l’attacco di aprile 2026 a Drift Protocol ha drenato circa 285 milioni di dollari dopo che gli attaccanti hanno compromesso una chiave di amministratore.
Strategie di Difesa e Formazione
Su ha identificato colloqui di lavoro falsi come uno scenario utilizzato nei test di Binance. Gli attaccanti reali utilizzano lo stesso approccio contro sviluppatori, dirigenti e team di investimento. Possono spostare una conversazione da LinkedIn, Telegram o email a una riunione video, quindi affermare che la telecamera o il microfono della vittima necessitano di un aggiornamento.
Hacker collegati alla Corea del Nord hanno utilizzato account Telegram compromessi e chiamate Zoom deepfake per contattare professionisti del settore crypto. Gli attaccanti hanno impersonato contatti noti e hanno chiesto alle vittime di installare file che affermavano di risolvere problemi audio. Quei file, invece, hanno consegnato malware capace di accedere a dispositivi, dati del browser e wallet crypto.
Le simulazioni mensili consentono a Binance di confrontare i tassi di fallimento e aggiornare la formazione quando gli attaccanti cambiano i loro metodi. Un singolo corso annuale potrebbe non preparare il personale per nuove esche costruite attorno a eventi attuali, contatti fidati o offerte di lavoro.
Tuttavia, le simulazioni non possono eliminare ogni rischio. Gli attaccanti possono dirottare account genuini, copiare conversazioni precedenti e utilizzare intelligenza artificiale per creare messaggi audio, video e scritti convincenti. Le aziende hanno ancora bisogno di controlli di accesso, limiti di transazione, monitoraggio dei dispositivi e una risposta rapida agli incidenti, insieme alla formazione dei dipendenti.
Su ha dichiarato che le prime abitudini di sicurezza di Binance “lasciano molto a desiderare,” ma i test ripetuti hanno portato a miglioramenti.
L’exchange considera la consapevolezza del personale come parte del suo sistema di difesa più ampio, piuttosto che come un compito di conformità una tantum. I dipendenti devono ancora verificare richieste insolite attraverso un canale separato prima di aprire file, condividere informazioni o approvare transazioni.