添加Fazzaco到桌面

添加Fazzaco到桌面

下次可從電腦桌面直接訪問Fazzaco

立即添加
繁體中文

香港證監會要求經紀商在釣魚攻擊激增後更換一次性密碼

來源: David Damian Chmiel

17c0875d5cf90d18f6110c386a27572.jpeg香港證券及期貨事務監察委員會(SFC)已指示網路經紀商和虛擬資產交易平台停止在客戶登入時使用一次性密碼,理由是不斷升級的釣魚攻擊已導致帳戶被接管。該監管機構在周四發布的通告中,強制要求在登入和裝置註冊流程中採用抗釣魚的身份驗證方法,包括通行金鑰和設備綁定。在香港市場,透過釣魚手段取得客戶憑證已引發一系列涉及受損帳戶的未經授權交易,證監會去年底凍結了包括盈透證券當地子公司在內的四家經紀商約9,100萬港元的資產。

該指令明確禁止公司使用一次性密碼進行客戶登入和設備綁定,監管機構指出,隨著更強大的替代方案變得可行,這些方法的風險也隨之增加;透過簡訊或應用程式發送的一次性密碼可能會被攻擊者在虛假登錄頁面上即時截獲。通行金鑰和設備綁定透過將存取權限綁定到特定設備或硬體憑證而非可轉移的代碼,從而減輕了此類攻擊途徑。公司需在切實可行的範圍內盡快實施這些變更,最遲不得超過通告發布後的12個月,大型網路經紀商預計將立即遵守。

該指令延續了去年以來更廣泛的監管行動,2025年向香港電腦保安事故協調中心報告的安全事件中,釣魚攻擊佔57%。證監會早期的行動包括推廣參與短信發送人登記計劃、禁止經紀商短信中包含可點擊鏈接,並在2025年2月的諮詢中鼓勵放棄使用一次性密碼——這些指導現已變為強制要求。除身分驗證外,證監會還指示公司監控可疑的登入、交易和提款活動,向客戶提醒關鍵帳戶事件,並及時應對安全漏洞,同時持續向客戶警告新出現的釣魚風險。

證監會中介機構部執行董事葉逸鴻博士表示,帳戶保護需要結合“預防、檢測、響應和教育”,並敦促公司“通過強大的身份驗證解決方案加強其第一道防線”。這些規則涵蓋從事證券、期貨和槓桿式外匯交易的持牌法團,以及使用網路交易的資產管理公司和持牌加密貨幣平台。證監會確認,高階管理層對保護客戶帳戶和資產負有最終責任,並將對因控制措施疏漏導致的任何客戶損失追究高階主管責任。

創建
企業