簡訊OTP末日:全球禁用潮與企業身分驗證的典範轉移

AI研究
Author
恩梯科技
2026-08-21 6 次閱讀 8 分鐘閱讀

曾經被視為資安基石的簡訊一次性密碼(SMS OTP),正在全球監管機構的推動下走向終點。新加坡、阿拉伯聯合大公國陸續下令金融機構淘汰簡訊驗證,印度儲備銀行則明確鼓勵業者轉向更強的機制。這不是單一國家的政策,而是一場橫跨監管、資安與使用者體驗的典範轉移。對仍把簡訊 OTP 當成最後一道防線的台灣企業而言,理解這股趨勢背後的數據與時間表,已經不是選項,而是風險控管的必修課。

從資安基石到最大破口:簡訊 OTP 到底輸在哪

簡訊 OTP 的問題不在於「不夠方便」,而在於它從設計上就無法抵抗現代攻擊。電信網路底層的 SS7 與 Diameter 訊令協定存在已知漏洞,攻擊者只要租用或入侵訊令節點,就能在使用者毫無察覺的情況下靜默攔截、轉發簡訊,全程不需要接觸受害者或門市人員。另一條路徑是 SIM swap(門號盜轉):詐騙者透過社交工程說服電信商把門號移轉到自己的 SIM 卡,接著所有 OTP 都直接送到攻擊者手中。

這些不是理論風險,而是持續放大的實害。美國 FBI 網路犯罪投訴中心(IC3)2024 年報告記錄了 982 件 SIM swap 案件、損失約 2,598 萬美元;英國詐欺防制組織 Cifas 統計,2024 年 SIM swap 通報量暴增 1,055%,從 289 件飆到近 3,000 件;澳洲 IDCARE 則觀察到相關求助增加 240%,其中九成受害者全程沒有任何互動就被盜。放大到整體,2025 年全球電信詐欺損失達 418.2 億美元。當攻擊面持續擴大,簡訊 OTP 已經從防線變成破口。

全球監管禁用潮:一張表看懂各國時間表

過去一年,監管機構的態度從「建議加強」轉為「限期淘汰」。以下整理主要市場的動向,可以清楚看出兩種節奏:新加坡與 UAE 走硬性禁用,印度與台灣則是引導轉型。

市場主管機關與依據關鍵時程方向
新加坡MAS 與銀行公會(2024/7/9 公告)已啟用數位權杖者,於公告後三個月內停用登入 OTP硬性淘汰
阿聯(UAE)UAE 央行 Notice 2025/3057(2025/5)2025/7/25 起轉移至 App 驗證;2026/3/31 前全面停用簡訊與電子郵件 OTP硬性淘汰+責任轉移
印度RBI 數位支付驗證機制指令(2025)2026/4/1 起強制雙因素驗證;未直接禁用簡訊 OTP,但要求至少一項因素動態產生,並鼓勵改用生物辨識、裝置綁定與硬體權杖引導轉型
台灣金管會「金融 FIDO」與安控作業指引2021 年成立金融行動身分識別聯盟;推動金融 FIDO V2,建置跨體系驗證轉接中心、逐步擴大可辦理業務範圍標準化引導

值得注意的是,各國作法不能一概而論。UAE 是最激進的一方,不只禁用還把詐騙責任壓回銀行;印度儲備銀行則刻意保留彈性,明白表示新規並非要求停用簡訊 OTP,而是推動整個生態往更強的因素移動。看懂這層差異,才不會誤判自身的合規壓力。

責任大挪移:當銀行要為 OTP 被攔截負責

這波監管最具殺傷力的一點,是責任歸屬的翻轉。UAE 央行的 Notice 2025/3057 明訂:若客戶的 OTP 在網釣或 SIM swap 攻擊中被攔截或誘騙交出,金融機構必須全額賠償損失。換句話說,繼續使用簡訊 OTP 不再只是資安議題,而是直接寫在資產負債表上的財務負債。這也解釋了為何 Emirates NBD、ADIB、FAB 等大型銀行會在短時間內完成切換。

把簡訊 OTP 當防線的代價,早有慘痛前例。2022 年秋天,FTX 交易所在倒閉前後遭 SIM swap 手法竊走約 4 億美元資產,成為史上最大宗之一;美國電信商 T-Mobile 曾因單一 SIM swap 事件被仲裁判賠 3,300 萬美元;創投人 Michael Terpin 對 AT&T 求償 2,400 萬美元的官司纏訟多年,2024 年第九巡迴上訴法院還推翻了原先有利電信商的判決。這些數字傳達的訊息很一致:一旦驗證機制可被攔截,損失與訴訟就會找上企業本身。

替代方案不是紙上談兵:FIDO 與 Passkey 的實證數據

取代簡訊 OTP 的主流答案是 FIDO 標準與 Passkey(通行密鑰)。它的核心優勢在於「抗網釣」:私鑰與生物特徵留在使用者裝置上,伺服器只保存公鑰,攻擊者就算攔截通訊也拿不到可重放的憑證。這已不是實驗性技術——FIDO 聯盟在 2026 年世界通行密鑰日宣布,全球 Passkey 使用量突破 50 億組,90% 民眾聽過 Passkey、75% 已在至少一個帳號啟用。企業端同樣加速:68% 組織已部署或正在部署員工登入 Passkey,82% 把全面無密碼列為目標,其中 28% 已經達成。

更關鍵的是,導入 Passkey 不是拿安全換體驗,而是兩者兼得。以下是各大平台公布的實測成效:

指標Passkey / FIDO 表現來源
登入成功率98%(密碼僅 32%)Microsoft
登入成功率93%(其他方式 63%)FIDO 2025 Passkey Index
登入成功率較密碼高 30%(涵蓋逾 8 億帳號)Google
登入速度8.5 秒(傳統 MFA 31.2 秒,快 73%)FIDO 聯盟
客服負擔登入相關客服來電減少 81%產業部署統計

分產業來看,金融科技的實際採用率已達約六成,電商 35%、B2B SaaS 28%、媒體娛樂 18%,跨產業平均落在 33% 至 38% 之間。趨勢很明確:走得快的產業,正是被詐騙盯得最緊的產業。

台灣企業的務實行動路線圖

台灣尚未像 UAE 那樣強制禁用,但金管會透過「金融 FIDO」與安控作業指引,方向已經清楚。企業與其等到被監管或詐騙推著走,不如提前盤點。務實的導入節奏可以分成四步:

  • 盤點高風險場景:先辨識哪些操作一旦被冒用損失最大(例如轉帳、變更聯絡資料、後台管理登入),優先在這些節點升級驗證。
  • 導入抗網釣強驗證:以 FIDO/Passkey、App 內推播核准、裝置綁定為主力,把簡訊 OTP 降級為僅供低風險或備援用途,而非主要防線。
  • 採風險導向分級:依交易金額與情境動態調整驗證強度,兼顧安全與體驗,避免一刀切造成流失。
  • 規劃退場與備援:設計裝置遺失、跨裝置同步與帳號救援流程,這是 Passkey 導入最常被忽略、卻決定成敗的環節。

恩梯科技長期協助台灣中小企業把資安與數位轉型落地,深知身分驗證升級不是換一套工具就結束,而是牽動流程、風控與使用者體驗的系統工程。我們協助企業盤點高風險場景、評估 FIDO/Passkey 與多因素驗證的導入路徑,並串接既有系統與退場備援機制,讓升級在不衝擊營運的前提下逐步完成。當簡訊 OTP 的時代走向終點,我們希望和企業站在同一邊,把這場典範轉移轉化為真正的競爭優勢,而不是被動的合規負擔。

參考資料

  • FBI IC3,《2024 Internet Crime Report》(SIM swap:982 件、損失約 2,598 萬美元) — ic3.gov
  • Cifas,《1055% surge in unauthorised SIM swaps》(2025) — cifas.org.uk
  • IDCARE,《Hijacked Connections: The Reality of Phone Porting and SIM Swap Scams》— idcare.org
  • TNS / CFCA,《The Telecom Fraud Landscape in 2026》(全球電信詐欺損失 418.2 億美元) — tnsi.com
  • 新加坡金融管理局(MAS),〈Banks in Singapore to Strengthen Resilience Against Phishing Scams〉(2024/7/9) — mas.gov.sg
  • Onlayer,《CBUAE Notice 3057 — What Banks & PSPs Must Do Before March 2026》— onlayer.com
  • IBM,《Strengthening Digital Payment Security with RBI's New Authentication Directions》— ibm.com
  • 金融監督管理委員會,〈「金融行動身分識別聯盟」正式成立〉新聞稿(2021/6/15) — fsc.gov.tw
  • 中央社,〈金管會擬建金融FIDO驗證轉接中心 逾70家業者有興趣〉(2024/1/4) — cna.com.tw
  • tbreak,《UAE Banks Are Phasing Out OTPs》(Emirates NBD、ADIB、FAB 切換進度) — tbreak.com
  • Krebs on Security,《Arrests in $400M SIM-Swap Tied to Heist at FTX?》— krebsonsecurity.com
  • Commsrisk,《T-Mobile US Pays $33mn for SIM Swap Cryptocurrency Theft》— commsrisk.com
  • Courthouse News Service,〈Ninth Circuit allows crypto investor to pursue claim against AT&T over $24 million hack〉(2024) — courthousenews.com
  • FIDO Alliance,《Five Billion Passkeys: A Milestone, Not a Finish Line》(World Passkey Day 2026) — fidoalliance.org
  • FIDO Alliance,《The State of Passkeys 2026: Global Consumer and Workforce Report》— fidoalliance.org
  • Microsoft,《Pushing passkeys forward》(登入成功率 98% vs 32%) — microsoft.com
  • FIDO Alliance,《FIDO Alliance Launches Passkey Index》(登入成功率 93% vs 63%;8.5 秒 vs 31.2 秒) — fidoalliance.org
  • FIDO Alliance,《Passkey Adoption Doubles in 2024》(Google:登入成功率高 30%,逾 8 億帳號) — fidoalliance.org
  • FIDO Alliance,《FIDO Passkeys: Passwordless Authentication》(登入相關客服來電減少 81%) — fidoalliance.org
  • MojoAuth,《Passkey Adoption Rates by Industry (2026)》— mojoauth.com

想把這些做法落地到你的公司?

加 LINE 免費諮詢

我們不追求大量專案。

只與少數值得深入合作的夥伴建立長期關係。

申請合作評估

需要協助嗎?

點擊這裡與我們聯繫!

立即聯繫