صفحه اصلیمرکز اخبار LBank
بایننس ماهانه کارکنان خود را با حملات فیشینگ جعلی آزمایش می‌کند
binance-tests-staff-monthly-with-fake-phishing-attacks
بایننس ماهانه کارکنان خود را با حملات فیشینگ جعلی آزمایش می‌کند
بایننس ماهانه مانورهای شبیه‌سازی فیشینگ برگزار می‌کند تا آگاهی کارکنان را بسنجد و ضعف‌های امنیتی را زودهنگام شناسایی کند. کارکنانی که در این آزمون‌ها مردود می‌شوند، آموزش می‌بینند؛ در حالی که شکست‌های شدید و مکرر می‌تواند رتبه‌بندی‌ها را کاهش داده و خطر اخراج را در پی داشته باشد. فریب‌های استخدام و دعوت‌نامه‌های جعلی کنفرانس، همانند کلاهبرداری‌هایی هستند که پیش از این خسارات قابل توجهی را در سراسر شرکت‌های ارز دیجیتال به بار آورده‌اند.
2026-07-26 منبع:crypto.news

بایننس هر ماه حملات فیشینگ شبیه‌سازی‌شده‌ای را علیه کارکنان خود اجرا می‌کند تا خطرات مهندسی اجتماعی را کاهش دهد. 

خلاصه
  • بایننس ماهانه شبیه‌سازی‌های فیشینگ را برای سنجش آگاهی کارکنان و شناسایی زودهنگام عادات امنیتی ضعیف اجرا می‌کند.
  • کارکنانی که در این آزمون‌ها شکست می‌خورند، آموزش می‌بینند، در حالی که شکست‌های شدید مکرر می‌تواند رتبه‌بندی آن‌ها را کاهش داده و خطر اخراج را به همراه داشته باشد.
  • طعم‌های استخدامی و دعوت‌نامه‌های جعلی کنفرانس، تقلیدی از کلاهبرداری‌هایی هستند که پیش از این زیان‌های زیادی را در شرکت‌های رمزارزی به بار آورده‌اند.

جیمی سو، افسر ارشد امنیت، گفت که تیم قرمز این صرافی حملات جعلی ایجاد می‌کند تا آزمایش کند که آیا کارکنان پیام‌ها، لینک‌ها و درخواست‌های مشکوک را تشخیص می‌دهند یا خیر. کارمندانی که شکست می‌خورند، باید آموزش‌های تکمیلی را انجام دهند. شکست‌های مکرر همچنین می‌تواند بر رتبه‌بندی عملکرد تأثیر بگذارد و منجر به اخراج شود.

این برنامه خطاهای انسانی را هدف قرار می‌دهد که مهاجمان از آن‌ها برای نفوذ به شرکت‌های رمزارزی استفاده می‌کنند. به گفته سو، بایننس سه تا چهار سال است که این تمرین‌ها را اجرا می‌کند. او گفت که عادات امنیتی شرکت در این دوره بهبود یافته است. بایننس ۳۲۳ میلیون کاربر ثبت‌نام شده را گزارش می‌کند، در حالی که دیفای‌لاما حدود ۱۳۷.۵ میلیارد دلار دارایی مرتبط با این صرافی را ردیابی می‌کند.

بایننس آزمون‌های فیشینگ را به بررسی‌های کارکنان مرتبط می‌کند

تیم قرمز از روش‌هایی استفاده می‌کند که شبیه حملات واقعی هستند. یک آزمون ممکن است یک استخدام‌کننده جعلی را برای پیشنهاد کار معرفی کند. آزمون دیگر ممکن است دسترسی رایگان به یک کنفرانس را وعده دهد و جزئیات شخصی را درخواست کند. این تیم ثبت می‌کند که آیا کارکنان پیام را باز می‌کنند، لینکی را دنبال می‌کنند یا اطلاعاتی را به اشتراک می‌گذارند که می‌تواند سیستم‌های شرکت را در معرض خطر قرار دهد.

سو گفت کارکنانی که شکست می‌خورند، آموزش ترمیمی دریافت می‌کنند. او افزود: "شکست‌های مکرر به طور منفی بر رتبه‌بندی آن‌ها تأثیر می‌گذارد." موارد شدید ممکن است رتبه یک کارمند را به پایین‌ترین سطح رسانده و منجر به اخراج شود. این سیاست به کارکنان دلیلی مستقیم و مرتبط با کار می‌دهد تا قبل از پاسخگویی، پیام‌های غیرمنتظره را تأیید کنند.

بایننس تیم قرمز خود را به عنوان یک گروه داخلی از هکرهای اخلاقی توصیف کرده است که سیستم‌ها را از دیدگاه مهاجم آزمایش می‌کنند. این صرافی همچنین از طریق برنامه‌های پاداش باگ با محققان خارجی همکاری می‌کند. مدل امنیتی آن ضعف‌های فنی و رفتار کارکنان را پوشش می‌دهد زیرا مهاجمان ممکن است از طریق حساب‌ها یا دستگاه‌های مورد اعتماد وارد شوند.

مهندسی اجتماعی، عامل اصلی پرونده‌های امنیتی رمزارز

این تمرین‌ها در حالی انجام می‌شود که مهندسی اجتماعی سهم بزرگی از زیان‌های گزارش‌شده رمزارز را تشکیل می‌دهد. AMLBot بیش از ۲۵۰۰ تحقیق را بررسی کرد و دریافت که ۶۵ درصد از پرونده‌هایی که در سال ۲۰۲۵ بررسی کرده است، به جای بهره‌برداری مستقیم از نرم‌افزار، با مهندسی اجتماعی آغاز شده‌اند. فیشینگ ۱۸ درصد از پرونده‌های آن را تشکیل می‌داد، در حالی که نفوذ به دستگاه ۱۳ درصد را شامل می‌شد.

مهاجمان اغلب روزها یا ماه‌ها وقت صرف می‌کنند تا اعتماد قربانی را جلب کرده و سپس از او بخواهند فایلی را باز کند، درخواست کیف پول را تأیید کند یا فرمانی را اجرا کند. این روش می‌تواند کنترل‌های فنی را در زمانی که یک کارمند به کلیدهای خصوصی، حساب‌های مدیر یا سیستم‌های داخلی دسترسی دارد، بی‌اثر کند. اعتبارنامه‌های به سرقت رفته می‌توانند مستقیماً منجر به دارایی‌های نقدی شوند که در عرض چند دقیقه در بلاک‌چین‌ها جابجا می‌شوند.

همانطور که crypto.news گزارش داد، حمله آوریل ۲۰۲۶ به پروتکل درفت حدود ۲۸۵ میلیون دلار را پس از نفوذ مهاجمان به کلید مدیر، تخلیه کرد. محققان این نقض را به مهندسی اجتماعی و نقص‌های امنیتی عملیاتی نسبت دادند، نه قراردادهای هوشمند معیوب. مهاجم تنظیمات بازار و محدودیت‌های برداشت را تغییر داد و سپس دارایی‌ها را در ده‌ها تراکنش جابجا کرد.

جلسات جعلی و پیشنهادهای شغلی، طعمه‌های رایج باقی می‌مانند

سو مصاحبه‌های شغلی جعلی را به عنوان یکی از سناریوهای مورد استفاده در آزمون‌های بایننس معرفی کرد. مهاجمان واقعی از همین رویکرد علیه توسعه‌دهندگان، مدیران اجرایی و تیم‌های سرمایه‌گذاری استفاده می‌کنند. آن‌ها ممکن است مکالمه را از لینکدین، تلگرام یا ایمیل به یک جلسه ویدئویی منتقل کنند، سپس ادعا کنند که دوربین یا میکروفون قربانی نیاز به به‌روزرسانی دارد.

هکرهای مرتبط با کره شمالی از حساب‌های تلگرام به خطر افتاده و تماس‌های زوم دیپ‌فیک برای ارتباط با متخصصان رمزارز استفاده کرده‌اند. مهاجمان هویت مخاطبین شناخته شده را جعل کرده و از قربانیان خواستند فایل‌هایی را نصب کنند که ادعا می‌کردند مشکلات صوتی را برطرف می‌کنند. این فایل‌ها به جای آن بدافزاری را تحویل می‌دادند که قادر به دسترسی به دستگاه‌ها، داده‌های مرورگر و کیف پول‌های رمزارزی بود.

یکی از کاربران پروتکل ونوس حدود ۱۳.۵ میلیون دلار در سپتامبر ۲۰۲۵ پس از تأیید یک تراکنش مخرب از دست داد. ونوس پلتفرم وام‌دهی خود را متوقف کرد و دارایی‌ها را از طریق یک فرآیند حاکمیتی اضطراری بازیابی کرد. این مورد نشان داد که چگونه یک نفوذ در سطح کاربر می‌تواند دارایی‌ها را در معرض خطر قرار دهد، حتی زمانی که قراردادهای پروتکل دست‌نخورده باقی می‌مانند.

تمرین‌های مکرر با هدف کاهش خطاهای قابل پیش‌بینی

شبیه‌سازی‌های ماهانه به بایننس اجازه می‌دهند تا نرخ‌های شکست را مقایسه کرده و آموزش‌ها را زمانی که مهاجمان روش‌های خود را تغییر می‌دهند، به‌روزرسانی کنند. یک دوره سالانه واحد ممکن است کارکنان را برای طعمه‌های جدید که بر اساس رویدادهای جاری، مخاطبین مورد اعتماد یا پیشنهادهای شغلی ساخته شده‌اند، آماده نکند. آزمایش‌های مکرر همچنین نشان می‌دهد که آیا کارکنان پیام‌های مشکوک را گزارش می‌کنند یا فقط آن‌ها را حذف می‌کنند.

با این حال، شبیه‌سازی‌ها نمی‌توانند همه خطرات را از بین ببرند. مهاجمان می‌توانند حساب‌های واقعی را هک کنند، مکالمات قبلی را کپی کرده و از هوش مصنوعی برای ایجاد پیام‌های صوتی، تصویری و نوشتاری قانع‌کننده استفاده کنند. شرکت‌ها همچنان به کنترل‌های دسترسی، محدودیت‌های تراکنش، نظارت بر دستگاه و واکنش سریع به حادثه در کنار آموزش کارکنان نیاز دارند.

سو گفت که عادات امنیتی اولیه بایننس "کمبودهای زیادی داشت"، اما آزمایش‌های مکرر بهبود را به همراه داشت. این صرافی آگاهی کارکنان را بخشی از سیستم دفاعی گسترده‌تر خود می‌داند تا یک وظیفه انطباق یک‌باره. کارکنان همچنان باید درخواست‌های غیرمعمول را از طریق یک کانال جداگانه تأیید کنند قبل از باز کردن فایل‌ها، به اشتراک گذاشتن اطلاعات یا تأیید تراکنش‌ها.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!