香港证监会于2026年7月9日向持牌法团及虚拟资产服务提供商发出通函,针对2025年短信钓鱼致客户凭证泄露等风险,要求强化身份验证、交易监控与黑客事件报告;防钓鱼认证方案须在通函发布后12个月内全面落地,过渡期内须加强可疑账户活动识别。
香港证监会2026年7月9日发布账户安全通函
2026年7月9日,证监会向持牌法团及证监会持牌VASP发出通函(文件编号:SFO/IS/021/2026),要求在互联网经纪商客户登录与设备绑定环节实施健全的身份验证方法,以降低和缓解网络钓鱼攻击带来的黑客风险,并建立充分的监控措施以识别可疑活动。通函列明监管期望,并提供可接受的身份验证方法示例。
通函适用对象包括从事互联网交易并获发牌照的持牌法团,其牌照涵盖第1类受规管活动(证券交易)、第2类(期货合约交易)、第3类(杠杆外汇交易)及/或第9类(资产管理,限于通过其互联网交易设施分销所管理基金),以及根据《反洗钱及打击恐怖分子融资条例》附表3B项下虚拟资产交易平台运营商。
网络钓鱼风险与监管背景
香港网络安全事件统计
网络钓鱼仍是香港报告的网络安全事件中最常见类型。据HKCERT统计,2025年1月至12月期间,该中心共处理15,877宗网络安全事故,按年上升27%,创历年新高;其中网络钓鱼8,973宗,占整体事故57%,钓鱼相关网址数量按年增加29%。
2025年持牌机构报告的典型攻击手法
2025年,在互联网经纪商和虚拟资产服务提供商向证监会报告的网络安全事件中,诈骗分子发起大规模短信钓鱼攻击,不加区分地针对相关机构客户。攻击链条通常包括以下环节:
诈骗分子发送含恶意链接的短信,链接冒充互联网经纪商,并声称系监管机构或政府机构的信息请求;
客户被诱骗在虚假网站输入用户凭证,包括用于登录验证的OTP;
据怀疑,诈骗分子实施中间人攻击,拦截客户凭证后获取账户访问权限,并开展未经授权的交易。
(来源:HKCERT,Annual Report 2025,发布:2026-01,第3.1节事故处理统计、图2事故分布;证监会,Circular SFO/IS/021/2026,发布:2026-07-09,背景段。)
证监会列明的四项预期行为准则
预防控制:防钓鱼身份验证
互联网经纪商和虚拟资产服务提供商应实施强大的身份验证解决方案,覆盖客户登录互联网交易账户,以及客户注册与设备绑定两个流程。机构须结合自身互联网交易平台类型与风险状况,选用适当的身份验证方法。
证监会指出,如2020年9月23日致持牌法团通函——互联网交易网络安全检讨及2025年2月6日致持牌公司通知——关于对持牌公司进行网络安全审查所述,电子邮件OTP及短信OTP存在诸多安全隐患;OTP并非防钓鱼认证方案,不应再用于客户登录与设备绑定流程。
通函附录列举的可接受方案包括:
通行密钥(Passkeys):基于公钥加密技术的无密码身份验证凭证,私钥安全存储于用户设备或通行密钥管理器,无需传输或共享密钥;通行密钥仅可用于其创建和注册的合法网站或应用程序,已被国际公认为防钓鱼身份验证方法;
绑定设备:使用强大验证方法将设备与客户账户关联,适用于移动和桌面交易应用程序;通行密钥认证与绑定设备均可支持双因素认证流程中“客户拥有什么”这一因素。
机构通常不应允许客户为互联网交易账户绑定或注册超过三个通行密钥和/或三个设备;若客户申请超额绑定,须在批准前进行充分评估。证监会重申,客户不得禁用会话超时,空闲超时时间应限制在30分钟以内,须经评估并持续监控;仅在密切监控客户登录、注销及交易活动后,方可允许更长空闲超时。
检测与监控可疑交易
机构应及时通知客户账户成功登录及其他高风险活动,包括从新设备登录、新设备绑定,以及通行密钥或设备的创建或撤销;通知应尽可能通过电子邮件、短信或其他推送通知等多渠道发送。
交易监控方面,机构须根据客户个人资料、历史交易行为、账户活动、设备使用及登录模式设定预定义阈值,识别以下危险信号:
与客户以往交易模式不符的交易,或在非正常时段进行的交易,或短时间内造成重大损失的交易;
流动性极差或小市值股票出现突然且异常大量的交易;
在通行密钥重置、联系方式更改或绑定新设备后不久发生的异常交易。
系统登录与设备绑定监控方面,机构应维护充分日志(含设备ID),及时审查以检测来自不寻常地理位置的绑定请求、多个客户账户绑定同一设备、短时间内从多个位置登录及异常长登录会话等异常事件。
黑客事件响应与报告
机构应建立迅速应对黑客攻击事件的程序,包括立即制止未经授权的活动、保护客户资产、通知受影响客户并防止进一步损害。黑客事件须立即向证监会报告,并开展根本原因分析,识别内部控制缺陷或系统漏洞,保存详细事件报告并实施补救措施。
客户网络安全教育
机构应采取合理措施提醒客户注意网络钓鱼及其他网络安全风险,包括:
冒充公司的欺诈性电子邮件、短信或电话,以及旨在窃取登录凭证的虚假网站或移动应用程序;
账户凭证(含用户名、密码、验证码或设备)泄露可能导致未经授权访问,客户在任何情况下均不应向第三方披露凭证和验证信息;
使用强密码和唯一密码、设置适当交易控制和限额、启用关键账户活动警报,并及时审查并报告可疑或未经授权的交易。
(来源:证监会,Circular SFO/IS/021/2026,发布:2026-07-09,预期行为准则(A)至(D)段、附录身份验证示例。)
合规实施时间表
| 合规领域 | 时间节点 | 适用机构 | 监管要点 |
|---|---|---|---|
| 防钓鱼身份验证 | 2026-07-09 至 2027-07-08(12个月实施期) | 互联网经纪商、持牌VASP | 客户登录与设备绑定停用OTP,采用通行密钥或绑定设备;大型互联网经纪商须立即执行 |
| 监控与客户通报 | 2026-07-09起立即改进 | 互联网经纪商、持牌VASP | 识别可疑登录、交易及资金/虚拟资产提取,多渠道通知客户重大账户活动 |
| 黑客事件响应 | 2026-07-09起持续有效 | 互联网经纪商、持牌VASP | 遏制未经授权活动、保护客户资产、即时向证监会报告并开展根因分析 |
| 过渡期内OTP风险缓释 | 2026-07-09 至 2027-07-08 | 互联网经纪商、持牌VASP | 过渡期内若仍使用OTP,须加强可疑活动识别,发现欺诈须立即暂停或限制账户访问 |
在实施期内,机构应通过引入强大身份验证方法增强互联网交易系统,部署前进行充分测试,尽快向所有客户推广可靠身份验证方法,并就新方案的实施与使用向客户提供指导和支持。若预计在12个月实施期内遇到困难,须立即通知个案主管。
高级管理层监管责任
互联网经纪商和虚拟资产服务提供商的高级管理层,特别是负责整体管理和监督的经理以及负责信息技术的经理,最终负责监督上述改进措施的实施,并确保客户账户得到妥善保护。机构可根据需要向系统供应商和IT安全专家寻求建议和帮助。
根据《操守准则》第4.3条及《虚拟资产交易指引》第11.10条规定,持牌机构有义务实施充分的内部控制和运营能力,以保护其运营和客户免受因盗窃、欺诈和其他不诚实行为造成的财务损失。若机构在黑客攻击事件发生后未能采取充分措施预防、发现和制止通过客户账户进行的大规模未经授权交易,证监会将追究相关公司责任。通函咨询可联系个案主管,或致电2231 1455联系郭嘉美女士。
(来源:证监会,Circular SFO/IS/021/2026,发布:2026-07-09,管理职责段;证监会,《Code of Conduct》第4.3条、第12.5(e)条,《Virtual Asset Trading Platform Operators Guidelines》第11.10条、第16.7(b)(c)条。)
香港证监会身份验证监管相关问题
通行密钥为何被证监会列为可接受的防钓鱼认证方案?
通行密钥基于公钥加密技术,私钥安全存储于用户设备或通行密钥管理器,登录验证通常在本地通过生物识别或个人识别号码完成,无需在网络上传输或共享密钥。通行密钥设计为仅可用于其创建和注册的合法网站或应用程序,因此难以被钓鱼网站骗取,已被美国国家标准与技术研究院、英国国家网络安全中心等国际机构认可为防钓鱼身份验证方法。
证监会为何认定一次性密码不适用于客户登录与设备绑定?
证监会指出,电子邮件OTP及短信OTP存在被钓鱼网站诱骗客户输入、并遭中间人攻击拦截的风险。2025年持牌机构向证监会报告的网络安全事件中,诈骗分子即通过冒充经纪商或监管机构的短信钓鱼链接,骗取客户OTP后实施未经授权交易。鉴于OTP不具备防钓鱼属性,证监会要求机构在客户登录与设备绑定流程中停用OTP。
12个月实施期内持牌机构须完成哪些具体工作?
机构须在2026年7月9日至2027年7月8日期间,向所有客户推广通行密钥或绑定设备等可靠身份验证方法,在部署前完成充分测试,并就新方案向客户提供指导与支持。同时须立即改进客户通知、监控监视及事件应对程序;过渡期内若仍使用OTP,须加强可疑登录与未经授权交易的识别,一旦发现异常须立即暂停或限制账户访问权限。
客户发现账户存在可疑活动时应采取哪些措施?
客户一旦发现账户存在可疑登录、异常交易或未经授权的资金/虚拟资产提取,应立即联系所属互联网经纪商或虚拟资产服务提供商报告,以便机构核实情况并在适用情况下制止未经授权的活动。机构亦须通过多渠道及时通知客户成功登录、新设备绑定及通行密钥创建或撤销等重大账户活动,协助客户尽早发现风险。