台灣證券交易所本週對會員券商後台人員進行協調釣魚演練,時點在第三季財報披露前——結算文員、合規助理處理密碼重設與廠商檔案投遞,不只是前台交易員。TWSE 在 InfoHandle 查閱的會員備忘中摘要整體點擊率;未公布個別券商名稱,但交易所稱第一波誘餌中逾一家中型券商超過內部風險門檻。

演練測什麼

參與券商收到仿 TWSE 檔案傳輸通知與會計系統升級警示的偽造郵件,連結指向短命網域的克隆登入頁。情境針對每日對帳上傳與融資批次作業憑證——投資人在電視看到的華麗交易終端之外的系統。輸入帳號者立即觸發瀏覽器內訓練模組;重複點擊者標給 CISO,財報週前強制簡報。

TWSE 過去有桌上演練,本輪加入模仿 IT 客服的語音留言——證期局檢查員在 7 月通函警告的戰術,背景是海外券商事件。

為何後台重要

零售交易 App 主打多因素驗證,舊結算主機常只靠可從辦公桌連上的密碼 VPN。被入侵文員帳號未必能在每種架構直接下客戶單,但可改測試付款受益人、待匯款帳戶元資料,或在鉅額交易前外洩客戶部位檔。

兩家台灣券商在 2025 申報中揭露輕微釣魚損失;皆與本週演練無關,但證期局主管視累積未遂為證,AI 股熱潮招聘下意識訓練落後。

券商必須輪替什麼

會員備忘敦促對演練觸及的帳號重設密碼、撤銷檔案傳輸設備過期 API 金鑰,並確認第三方保管入口要求硬體令牌。TWSE 要求 CEO 簽署證明,10 月結算週期前關閉改善單。

複製保險與法務團隊,因董監責任險愈來愈常排除監管機關認定「可預見」釣魚且已有演練紀錄的損失。

模擬的限制

員工知道財報季可能測試時點擊率會降——攻擊者不會先寄行事曆邀請。TWSE 警告真對手會用被入侵廠商信箱,不是明顯錯字。交易所考慮官方通知的 allow-list 郵件驗證,尚未強制會員 DMARC 嚴格執行。

市場結構背景

台北市場進入半導體與金融權值股密集披露窗口。櫃買中心 OTC 名單類似行事曆。後台停機延遲結算批次可連鎖追繳,即使沒有成功匯款詐騙。

監管下一步

證期局觀察員出席演練讀報,可能納入 2026 檢查手冊。證券公會將舉辦工作坊,將結算 VLAN 與一般辦公瀏覽隔離。

對客戶,實務建議不變:券商不會用郵件連結要密碼。演練價值在逼很少上頭條的後台主管,把釣魚當結算風險,不是 IT 冷知識,在又一季財報把真錢推進他們佇列之前。

廠商與遠端存取路徑

會員券商也測外包基金會計廠商是否透過共用 ticketing 入口收到相同偽造郵件。TWSE 數據顯示廠商點擊率媲美內部員工,強化證期局將釣魚指標延伸到有結算權限分包商的指引。多家券商告訴交易所,10 月關帳前將要求廠商 VPN 硬體令牌。

對外報告

TWSE 不計畫公布券商級演練分數,避免競爭污名降低參與。整體趨勢將出現在市場誠信年度報告。散戶仍應在已驗證 App 內確認股利通知;交易所重申重大訊息僅在官方公告系統,不會透過臨時檔案連結。

錯過演練窗口的合規人員可申請 10 月初補考,但證期局主管稱若區域財報相關詐騙仍高,明年分行檢查可能計入重複缺席。