香港证监会要求经纪商在钓鱼攻击激增后更换一次性密码
香港证券及期货事务监察委员会(SFC)已指示互联网经纪商和虚拟资产交易平台停止在客户登录时使用一次性密码,理由是不断升级的钓鱼攻击已导致账户被接管。该监管机构在周四发布的一份通告中,强制要求在登录和设备注册流程中采用抗钓鱼的身份验证方法,包括通行密钥和设备绑定。在香港市场,通过钓鱼手段获取客户凭证已引发一系列涉及受损账户的未经授权交易,证监会去年底冻结了包括盈透证券当地子公司在内的四家经纪商约9100万港元的资产。
该指令明确禁止公司使用一次性密码进行客户登录和设备绑定,监管机构指出,随着更强大的替代方案变得可行,这些方法的风险也随之增加;通过短信或应用程序发送的一次性密码可能会被攻击者在虚假登录页面上实时截获。通行密钥和设备绑定通过将访问权限绑定到特定设备或硬件凭证而非可转移的代码,从而减轻了此类攻击途径。公司需在切实可行的范围内尽快实施这些变更,最迟不得超过通告发布后的12个月,大型互联网经纪商预计将立即遵守。
该指令延续了去年以来更广泛的监管行动,2025年向香港电脑保安事故协调中心报告的安全事件中,钓鱼攻击占57%。证监会早前的行动包括推广参与短信发送人登记计划、禁止经纪商短信中包含可点击链接,并在2025年2月的咨询中鼓励放弃使用一次性密码——这些指导现已变为强制要求。除身份验证外,证监会还指示公司监控可疑的登录、交易和提款活动,向客户提醒关键账户事件,并及时应对安全漏洞,同时持续向客户警示新出现的钓鱼风险。
证监会中介机构部执行董事叶逸鸿博士表示,账户保护需要结合“预防、检测、响应和教育”,并敦促公司“通过强大的身份验证解决方案加强其第一道防线”。这些规则涵盖从事证券、期货和杠杆式外汇交易的持牌法团,以及使用互联网交易的资产管理公司和持牌加密货币平台。证监会确认,高级管理层对保护客户账户和资产负有最终责任,并将对因控制措施疏漏导致的任何客户损失追究高管责任。
订阅

