top of page

證監會要求互聯網經紀行及虛擬資產交易平台採用可防止仿冒詐騙的認證方法以保障客戶帳戶

  • 7月10日
  • 讀畢需時 3 分鐘

鑑於涉及客戶登入資料被盜用的仿冒詐騙攻擊日趨嚴重,證券及期貨事務監察委員會(證監會)今天發出 通函,要求互聯網經紀行及虛擬資產交易平台營運者(虛擬資產交易平台)就客戶登入及裝置綁定採用有效防止仿冒詐騙的認證方法(註1及2)。

證監會持續打擊針對互聯網經紀行及虛擬資產交易平台的仿冒詐騙攻擊及帳戶盜用事故(註3),作為這項工作的一部分,證監會現要求互聯網經紀行及虛擬資產交易平台停止就客戶登入及裝置綁定使用一次性密碼,因為這個做法存在相關風險,且現時已有更高強度的替代認證方案(註4),例如通行密鑰及綁定裝置,能提供更為穩健及可防止仿冒詐騙的認證方法。

證監會要求這些可防止仿冒詐騙的認證方法應在切實可行的情況下盡快予以實施,惟必須於有關通函發出日期起計12個月期限內,而大型互聯網經紀行則應立即採用有關認證方法。

除穩健的預防性監控措施外,互聯網經紀行及虛擬資產交易平台亦應實施有效的偵測及監視措施,以便偵測可疑的登入、交易及提取活動,就重要的帳戶活動及時通知有關客戶,並及時應對黑客入侵事故。它們亦應就新興的仿冒詐騙及其他網絡保安風險定期警示及提醒客戶。

證監會中介機構部執行董事葉志衡博士表示:“要保障客戶帳戶免受愈趨複雜和多變的仿冒詐騙攻擊,必須結合預防、偵測、應對及教育以實施全面性措施。持牌機構應透過穩健的認證解決方案來加強其第一道防線,對可疑活動保持警惕,及在造成損害前迅速作出應對。”

證監會提醒互聯網經紀行及虛擬資產交易平台的高級管理層,他們在實施適當的監控措施以保障客戶帳戶及資產方面,肩負最終責任。如客戶因其內部監控措施缺失而蒙受任何損失,證監會將就有關損失向他們問責。

證監會亦提醒投資者保持警覺,妥善保障其證券交易帳戶及登入資料的安全。投資者應採取審慎的保安措施,例如使用高強度且獨特的密碼,妥善保管並定期更新其登入資料及裝置,以及僅透過其持牌法團及虛擬資產交易平台的官方網站或流動應用程式登入其帳戶。投資者亦應定期監察其帳戶,並及時查閱帳戶結單、交易紀錄及通知,以識別可疑活動。投資者如懷疑其登入資料遭盜用,或發現任何未經授權交易,應立即聯絡其持牌法團或虛擬資產交易平台,保護其帳戶的安全,並將此事向有關當局舉報。

1. 互聯網經紀行指從事互聯網交易並就以下活動獲發牌的持牌法團:(i)第1類受規管活動(證券交易);(ii)第2類受規管活動(期貨合約交易);(iii)第3類受規管活動(槓桿式外匯交易);及/或(iv)第9類受規管活動(提供資產管理),惟以那些以其互聯網為基礎的交易設施分銷所管理的基金者為限。 2. 裝置綁定被用作其中一項認證方法,即客戶將其流動裝置/電腦與互聯網經紀行/虛擬資產交易平台的交易系統進行綁定或註冊並連結,使有關流動裝置/電腦可藉其經安全登記的裝置特徵而被辨識。 3. 在2025年向香港網絡安全事故協調中心匯報的保安事故中,仿冒詐騙攻擊佔57%。 4. 自2024年底以來,證監會一直密切監察與一次性密碼相關的風險,以及用作客戶登入及裝置綁定的替代認證方法的發展。證監會在2025年2月6日發出的 《致持牌法團的通函──持牌法團的網絡保安檢視》 中,強烈鼓勵持牌法團停止使用一次性密碼作上述用途。

留言


Prudent

香港辦公室

香港中環皇后大道中181號
新紀元廣場低座7樓

台灣辦公室

台北市信義區
基隆路一段206號14樓

聯絡我們

WhatsApp
Linkedin
Wechat
Wechat

© 2026 普頓諮詢

bottom of page