Four people in business attire seated at a table
ارز دیجیتال

بنک‌س، ناکامی‌های تست فیشینگ را به بررسی و اخراج مرتبط کرد

رئیس امنیتی جیمی سو گفت که یک تیم داخلی قرمز تمرینات را برای اندازه‌گیری "بهداشت امنیتی" کارکنان برگزار می‌کند.

نوشته AI News Crypto Editorial Team5 دقیقه مطالعه

جیمی سو، رئیس امنیت بایننس، گفت که این صرافی هر ماه حملات شبیه‌سازی شده فیشینگ را علیه کارمندان خود اجرا می‌کند و از نتایج آن در ارزیابی‌های عملکرد استفاده می‌کند. او گفت که شکست‌های مکرر و شدید می‌تواند باعث "پایین آمدن" رتبه یک کارمند شود و "ممکن است منجر به اخراج آن‌ها شود."

نکات کلیدی

  • شبیه‌سازی‌های ماهانه فیشینگ توسط یک تیم داخلی قرمز علیه کارمندان بایننس اجرا می‌شود که برای شناسایی شکاف‌های امنیتی در لایه انسانی طراحی شده است.
  • کارمندان ناکام در این شبیه‌سازی‌ها تحت آموزش‌های اصلاحی قرار می‌گیرند و شکست‌های مکرر و شدید می‌تواند بر ارزیابی‌های عملکرد تأثیر بگذارد و حتی به اخراج منجر شود.
  • این برنامه به مدت سه تا چهار سال در حال اجرا است و بایننس می‌گوید که بهداشت امنیتی کارمندان در این مدت به طور قابل توجهی بهبود یافته است.
  • مهندسی اجتماعی به حدود ۶۵٪ از حوادث امنیتی کریپتو در سال ۲۰۲۵ مرتبط بود، طبق گزارش AMLBot.

بایننس ارتباط آزمون‌های ماهانه فیشینگ را با ارزیابی‌های عملکرد برقرار می‌کند

بایننس هر ماه حملات شبیه‌سازی شده فیشینگ را بر روی کارمندان خود از طریق یک "تیم قرمز" داخلی که واحد هک اخلاقی است و وظیفه‌اش شکستن سیستم‌ها برای شناسایی آسیب‌پذیری‌ها است، اجرا می‌کند، طبق گفته جیمی سو، رئیس امنیت.

سو گفت: "ما هر ماه حملات فیشینگ را بر روی کارمندان خود انجام می‌دهیم تا بفهمیم آیا بهداشت امنیتی ما در حال بهبود است یا نه." او افزود: "کسانی که در این آزمون ناکام مانده‌اند، ما آموزش‌های اصلاحی خواهیم داد."

این برنامه به وضوح به مشوق‌ها و تنبیهات مرتبط است. سو گفت که نتایج در ارزیابی‌های عملکرد منعکس می‌شود و شکست‌های مکرر می‌تواند بر رتبه یک کارمند تأثیر منفی بگذارد. او گفت: "اگر کسی به طور مکرر در حمله شبیه‌سازی فیشینگ شکست بخورد، این بر رتبه او تأثیر منفی خواهد گذاشت. این مشوقی برای هوشیاری است." او اضافه کرد که شکست‌های مکرر و شدید می‌تواند منجر به "پایین آمدن" رتبه شود که "ممکن است منجر به اخراج آن‌ها شود."

درون تیم قرمز: طعمه‌های استخدام‌کننده و دعوت‌نامه‌های کنفرانس

سو شبیه‌سازی‌ها را به‌گونه‌ای توصیف کرد که برای تقلید از فریب‌هایی طراحی شده‌اند که به‌طور معمول در نقض‌های دنیای واقعی ظاهر می‌شوند. یکی از سناریوها شامل تیم قرمز است که به‌عنوان استخدام‌کنندگان شغلی عمل می‌کند تا ببیند آیا کارکنان با یک پیشنهاد مهندسی اجتماعی تعامل می‌کنند یا خیر.

"فرآیند مصاحبه تنها یک سناریو است. سناریوهای دیگری نیز وجود دارند. به عنوان مثال، ممکن است ما نوعی دعوتنامه کنفرانس رایگان ارائه دهیم فقط برای اینکه سعی کنیم اطلاعات شخصی جمع‌آوری کنیم و ببینیم چند نفر واقعاً به آن اعتماد خواهند کرد." سو گفت.

از نظر عملیاتی، بایننس رفتار کارکنان را به عنوان یک کنترل قابل اندازه‌گیری در نظر می‌گیرد، نه یک ارائه آگاهی یک‌باره. سو گفت که این صرافی حملات شبیه‌سازی شده را به مدت سه تا چهار سال اجرا کرده و نتایج اولیه ضعیف بوده‌اند قبل از اینکه با گذشت زمان بهبود یابند. "در ابتدا، بهداشت امنیتی بسیار ضعیف بود. اما پس از این مدت، شرکت به طور قابل توجهی بهبود یافته است."

چرا مهندسی اجتماعی همچنان در ضررهای بزرگ کریپتو ظاهر می‌شود

این صرافی در حال قرار دادن ابزارهای خود در برابر ترکیبی از تهدیدات است که در آن افراد اغلب نقطه ورود هستند. AMLBot در ماه فوریه تخمین زد که ۶۵٪ از حوادث امنیتی ارزهای دیجیتال در سال ۲۰۲۵ ناشی از مهندسی اجتماعی بوده است.

نمونه‌های اخیر که در کنار نظرات سو ذکر شده‌اند شامل "حمله به جلسه زوم" است، جایی که قربانیان فریب می‌خورند تا بدافزاری را که به عنوان به‌روزرسانی زوم پنهان شده است، نصب کنند. این کمپین‌ها معمولاً با فرصت‌های شغلی جعلی آغاز می‌شوند، اگرچه طعمه‌ها می‌توانند به عنوان تأمین مالی پروژه یا پیشنهادات همکاری نیز ارائه شوند.

در سپتامبر 2025، یک کاربر بزرگ پروتکل ونوس حدود 13 میلیون دلار از دست داد پس از اینکه یک کلاینت مخرب زوم کامپیوتر او را به خطر انداخت و باعث شد کنترل حسابش را به یک مهاجم بدهد. ونوس پروتکل را متوقف کرد و از یک رأی‌گیری اضطراری برای بازیابی استفاده کرد.دارایی‌هاسپس موقعیت‌هایی به ارزش ۱۱.۴ میلیون دلار را به قربانی بازگرداند.

منبع همچنین به هک ۲۸۵ میلیون دلاری Drift Protocol اشاره می‌کند که به یک کمپین مهندسی اجتماعی بلندمدت مرتبط است و در "آوریل" رخ داده است، اما سال مشخص نشده است.

سیگنال‌هایی که معامله‌گران می‌توانند از وضعیت امنیتی صرافی دنبال کنند

برای معامله‌گران، نکته فوری این است که ریسک طرف مقابلبینش. بایننس خود را به عنوان بزرگترین صرافی رمزارز در جهان توصیف می‌کند و از ۳۲۳ میلیون کاربر ثبت‌نام شده گزارش می‌دهد. DefiLlama تخمین می‌زند که بایننس ۱۳۷.۷ میلیارد دلار دارایی دارد. در این مقیاس، کنترل‌های داخلی که سرقت اعتبار و نقض دسترسی را کاهش می‌دهند، اهمیت دارند زیرا شعاع انفجار نظری نیست.

سیگنال بعدی این است که آیا بایننس نتایج را منتشر می‌کند، نه فقط فرآیند. ادعای سو مبنی بر بهبود قابل توجه بهداشت در طول سه تا چهار سال، یک پیگیری طبیعی را ایجاد می‌کند: نرخ‌های قبولی یا مردودی تجمعی، خطوط روند در طول زمان، یا هر افشایی که تمرینات را به کاهش‌های قابل اندازه‌گیری در حوادث امنیتی مرتبط کند.

دو نقطه مرجع خارجی نیز می‌توانند روایت را تغییر دهند. یکی این است که آیا گزارش‌های پیگیری سال حادثه ۲۸۵ میلیون دلاری Drift Protocol در "آوریل" را مشخص می‌کند. دیگری این است که آیا تخمین‌های شخص ثالث به طور معناداری به‌روزرسانی می‌شوند، از جمله سهم ۶۵ درصدی مهندسی اجتماعی AMLBot و تخمین دارایی بایننس از سوی DefiLlama.

ریسک طرف مقابل معمولاً یک مشکل انسانی است، نه یک مشکل کد

من رویکرد بایننس را به عنوان تلاشی برای تبدیل "فرهنگ امنیتی" به چیزی قابل اجرا می‌دانم. شبیه‌سازی‌های ماهانه به علاوه آموزش‌های ترمیمی، شرط لازم است. تمایز دهنده، ارتباط با منابع انسانی است، زیرا این موضوع ماتریس پاداش را برای کارمندانی که فیشینگ را به عنوان مشکل دیگران می‌دانند، تغییر می‌دهد.

آستانه‌ای که اهمیت دارد این است که آیا بایننس مایل است معیارهای نتایج را افشا کند که به بازار اجازه می‌دهد اثربخشی را قضاوت کند، نه نیت. اگر این اعداد نشان‌دهنده بهبود پایدار در طول زمان باشند، این ساختار به نظر می‌رسد که به جای روایت‌محور، ساختاری است و از نظر عملی با تنگ کردن سطح حمله انسانی که اغلب پیش از حوادث در سطح صرافی رخ می‌دهد، اهمیت خواهد داشت.

منابع