香港證監會於2026年7月9日向持牌法團及虛擬資產服務提供商發出通函,針對2025年短信釣魚致客戶憑證洩露等風險,要求強化身份驗證、交易監控與黑客事件報告;防釣魚認證方案須在通函發佈後12個月內全面落地,過渡期內須加強可疑賬戶活動識別。
香港證監會2026年7月9日發佈賬戶安全通函
2026年7月9日,證監會向持牌法團及證監會持牌VASP發出通函(文件編號:SFO/IS/021/2026),要求在互聯網經紀商客戶登錄與設備綁定環節實施健全的身份驗證方法,以降低和緩解網絡釣魚攻擊帶來的黑客風險,並建立充分的監控措施以識別可疑活動。通函列明監管期望,並提供可接受的身份驗證方法示例。
通函適用對象包括從事互聯網交易並獲發牌照的持牌法團,其牌照涵蓋第1類受規管活動(證券交易)、第2類(期貨合約交易)、第3類(槓桿外匯交易)及/或第9類(資產管理,限於通過其互聯網交易設施分銷所管理基金),以及根據《反洗錢及打擊恐怖分子融資條例》附表3B項下虛擬資產交易平臺運營商。
網絡釣魚風險與監管背景
香港網絡安全事件統計
網絡釣魚仍是香港報告的網絡安全事件中最常見類型。據HKCERT統計,2025年1月至12月期間,該中心共處理15,877宗網絡安全事故,按年上升27%,創歷年新高;其中網絡釣魚8,973宗,佔整體事故57%,釣魚相關網址數量按年增加29%。
2025年持牌機構報告的典型攻擊手法
2025年,在互聯網經紀商和虛擬資產服務提供商向證監會報告的網絡安全事件中,詐騙分子發起大規模短信釣魚攻擊,不加區分地針對相關機構客戶。攻擊鏈條通常包括以下環節:
詐騙分子發送含惡意鏈接的短信,鏈接冒充互聯網經紀商,並聲稱系監管機構或政府機構的信息請求;
客戶被誘騙在虛假網站輸入用戶憑證,包括用於登錄驗證的OTP;
據懷疑,詐騙分子實施中間人攻擊,攔截客戶憑證後獲取賬戶訪問權限,並開展未經授權的交易。
(來源:HKCERT,Annual Report 2025,發佈:2026-01,第3.1節事故處理統計、圖2事故分佈;證監會,Circular SFO/IS/021/2026,發佈:2026-07-09,背景段。)
證監會列明的四項預期行為準則
預防控制:防釣魚身份驗證
互聯網經紀商和虛擬資產服務提供商應實施強大的身份驗證解決方案,覆蓋客戶登錄互聯網交易賬戶,以及客戶註冊與設備綁定兩個流程。機構須結合自身互聯網交易平臺類型與風險狀況,選用適當的身份驗證方法。
證監會指出,如2020年9月23日致持牌法團通函——互聯網交易網絡安全檢討及2025年2月6日致持牌公司通知——關於對持牌公司進行網絡安全審查所述,電子郵件OTP及短信OTP存在諸多安全隱患;OTP並非防釣魚認證方案,不應再用於客戶登錄與設備綁定流程。
通函附錄列舉的可接受方案包括:
通行密鑰(Passkeys):基於公鑰加密技術的無密碼身份驗證憑證,私鑰安全存儲於用戶設備或通行密鑰管理器,無需傳輸或共享密鑰;通行密鑰僅可用於其創建和註冊的合法網站或應用程序,已被國際公認為防釣魚身份驗證方法;
綁定設備:使用強大驗證方法將設備與客戶賬戶關聯,適用於移動和桌面交易應用程序;通行密鑰認證與綁定設備均可支持雙因素認證流程中“客戶擁有什麼”這一因素。
機構通常不應允許客戶為互聯網交易賬戶綁定或註冊超過三個通行密鑰和/或三個設備;若客戶申請超額綁定,須在批准前進行充分評估。證監會重申,客戶不得禁用會話超時,空閒超時時間應限制在30分鐘以內,須經評估並持續監控;僅在密切監控客戶登錄、註銷及交易活動後,方可允許更長空閒超時。
檢測與監控可疑交易
機構應及時通知客戶賬戶成功登錄及其他高風險活動,包括從新設備登錄、新設備綁定,以及通行密鑰或設備的創建或撤銷;通知應儘可能通過電子郵件、短信或其他推送通知等多渠道發送。
交易監控方面,機構須根據客戶個人資料、歷史交易行為、賬戶活動、設備使用及登錄模式設定預定義閾值,識別以下危險信號:
與客戶以往交易模式不符的交易,或在非正常時段進行的交易,或短時間內造成重大損失的交易;
流動性極差或小市值股票出現突然且異常大量的交易;
在通行密鑰重置、聯繫方式更改或綁定新設備後不久發生的異常交易。
系統登錄與設備綁定監控方面,機構應維護充分日誌(含設備ID),及時審查以檢測來自不尋常地理位置的綁定請求、多個客戶賬戶綁定同一設備、短時間內從多個位置登錄及異常長登錄會話等異常事件。
黑客事件響應與報告
機構應建立迅速應對黑客攻擊事件的程序,包括立即制止未經授權的活動、保護客戶資產、通知受影響客戶並防止進一步損害。黑客事件須立即向證監會報告,並開展根本原因分析,識別內部控制缺陷或系統漏洞,保存詳細事件報告並實施補救措施。
客戶網絡安全教育
機構應採取合理措施提醒客戶注意網絡釣魚及其他網絡安全風險,包括:
冒充公司的欺詐性電子郵件、短信或電話,以及旨在竊取登錄憑證的虛假網站或移動應用程序;
賬戶憑證(含用戶名、密碼、驗證碼或設備)洩露可能導致未經授權訪問,客戶在任何情況下均不應向第三方披露憑證和驗證信息;
使用強密碼和唯一密碼、設置適當交易控制和限額、啟用關鍵賬戶活動警報,並及時審查並報告可疑或未經授權的交易。
(來源:證監會,Circular SFO/IS/021/2026,發佈:2026-07-09,預期行為準則(A)至(D)段、附錄身份驗證示例。)
合規實施時間表
| 合規領域 | 時間節點 | 適用機構 | 監管要點 |
|---|---|---|---|
| 防釣魚身份驗證 | 2026-07-09 至 2027-07-08(12個月實施期) | 互聯網經紀商、持牌VASP | 客戶登錄與設備綁定停用OTP,採用通行密鑰或綁定設備;大型互聯網經紀商須立即執行 |
| 監控與客戶通報 | 2026-07-09起立即改進 | 互聯網經紀商、持牌VASP | 識別可疑登錄、交易及資金/虛擬資產提取,多渠道通知客戶重大賬戶活動 |
| 黑客事件響應 | 2026-07-09起持續有效 | 互聯網經紀商、持牌VASP | 遏制未經授權活動、保護客戶資產、即時向證監會報告並開展根因分析 |
| 過渡期內OTP風險緩釋 | 2026-07-09 至 2027-07-08 | 互聯網經紀商、持牌VASP | 過渡期內若仍使用OTP,須加強可疑活動識別,發現欺詐須立即暫停或限制賬戶訪問 |
在實施期內,機構應通過引入強大身份驗證方法增強互聯網交易系統,部署前進行充分測試,儘快向所有客戶推廣可靠身份驗證方法,並就新方案的實施與使用向客戶提供指導和支持。若預計在12個月實施期內遇到困難,須立即通知個案主管。
高級管理層監管責任
互聯網經紀商和虛擬資產服務提供商的高級管理層,特別是負責整體管理和監督的經理以及負責信息技術的經理,最終負責監督上述改進措施的實施,並確保客戶賬戶得到妥善保護。機構可根據需要向系統供應商和IT安全專家尋求建議和幫助。
根據《操守準則》第4.3條及《虛擬資產交易指引》第11.10條規定,持牌機構有義務實施充分的內部控制和運營能力,以保護其運營和客戶免受因盜竊、欺詐和其他不誠實行為造成的財務損失。若機構在黑客攻擊事件發生後未能採取充分措施預防、發現和制止通過客戶賬戶進行的大規模未經授權交易,證監會將追究相關公司責任。通函諮詢可聯繫個案主管,或致電2231 1455聯繫郭嘉美女士。
(來源:證監會,Circular SFO/IS/021/2026,發佈:2026-07-09,管理職責段;證監會,《Code of Conduct》第4.3條、第12.5(e)條,《Virtual Asset Trading Platform Operators Guidelines》第11.10條、第16.7(b)(c)條。)
香港證監會身份驗證監管相關問題
通行密鑰為何被證監會列為可接受的防釣魚認證方案?
通行密鑰基於公鑰加密技術,私鑰安全存儲於用戶設備或通行密鑰管理器,登錄驗證通常在本地通過生物識別或個人識別號碼完成,無需在網絡上傳輸或共享密鑰。通行密鑰設計為僅可用於其創建和註冊的合法網站或應用程序,因此難以被釣魚網站騙取,已被美國國家標準與技術研究院、英國國家網絡安全中心等國際機構認可為防釣魚身份驗證方法。
證監會為何認定一次性密碼不適用於客戶登錄與設備綁定?
證監會指出,電子郵件OTP及短信OTP存在被釣魚網站誘騙客戶輸入、並遭中間人攻擊攔截的風險。2025年持牌機構向證監會報告的網絡安全事件中,詐騙分子即通過冒充經紀商或監管機構的短信釣魚鏈接,騙取客戶OTP後實施未經授權交易。鑑於OTP不具備防釣魚屬性,證監會要求機構在客戶登錄與設備綁定流程中停用OTP。
12個月實施期內持牌機構須完成哪些具體工作?
機構須在2026年7月9日至2027年7月8日期間,向所有客戶推廣通行密鑰或綁定設備等可靠身份驗證方法,在部署前完成充分測試,並就新方案向客戶提供指導與支持。同時須立即改進客戶通知、監控監視及事件應對程序;過渡期內若仍使用OTP,須加強可疑登錄與未經授權交易的識別,一旦發現異常須立即暫停或限制賬戶訪問權限。
客戶發現賬戶存在可疑活動時應採取哪些措施?
客戶一旦發現賬戶存在可疑登錄、異常交易或未經授權的資金/虛擬資產提取,應立即聯繫所屬互聯網經紀商或虛擬資產服務提供商報告,以便機構核實情況並在適用情況下制止未經授權的活動。機構亦須通過多渠道及時通知客戶成功登錄、新設備綁定及通行密鑰創建或撤銷等重大賬戶活動,協助客戶儘早發現風險。