Microsoft renunță la autentificarea prin SMS și apeluri: AI-ul le face prea ușor de compromis
Microsoft pregătește una dintre cele mai importante schimbări din ultimii ani în materie de securitate a conturilor. Compania a confirmat că, începând cu 1 februarie 2027, autentificarea în doi pași prin SMS și apeluri telefonice nu va mai fi acceptată în Microsoft Entra, platforma destinată organizațiilor. În locul acestor metode, utilizatorii vor trebui să folosească passkeys, considerate mult mai rezistente la atacurile informatice moderne.
Decizia vine pe fondul creșterii numărului de atacuri asistate de inteligență artificială. Potrivit Microsoft, instrumentele bazate pe AI au făcut ca phishing-ul, furtul de credențiale și fraudele prin schimbarea cartelelor SIM să fie mai rapide și mai ușor de automatizat, ceea ce reduce considerabil eficiența codurilor primite prin SMS sau a verificării prin apel telefonic, scrie Windows Latest.
Microsoft spune că SMS-ul nu mai oferă protecția necesară
Compania susține că metodele tradiționale de autentificare nu mai fac față amenințărilor actuale. Atacatorii pot crea pagini false de autentificare foarte convingătoare, pot intercepta coduri de verificare sau pot convinge utilizatorii să le ofere singuri accesul la cont.
Din acest motiv, Microsoft va transforma passkeys în metoda standard de autentificare pentru Microsoft Entra. Potrivit companiei, acestea oferă o protecție mai bună împotriva tentativelor de phishing, deoarece nu folosesc parole sau coduri care pot fi furate.
De altfel, direcția nu este una nouă. Microsoft promovează autentificarea fără parole de mai mulți ani și a început deja să elimine codurile SMS pentru conturile personale Microsoft.
Ce sunt passkeys și de ce sunt considerate mai sigure
Passkeys folosesc criptografie cu chei publice și private. Cheia privată rămâne stocată exclusiv pe dispozitivul utilizatorului și nu este transmisă niciodată către servere sau site-uri, ceea ce face aproape imposibilă interceptarea ei prin metode clasice de phishing.
Microsoft Entra va suporta două variante:
- passkeys sincronizate, care se salvează în servicii precum iCloud Keychain sau Google Password Manager și pot fi utilizate pe mai multe dispozitive;
- passkeys asociate unui singur dispozitiv, precum Windows Hello for Business, cheile fizice FIDO2 sau aplicația Microsoft Authenticator.
Pentru administratorii IT și organizațiile cu cerințe stricte de securitate, Microsoft recomandă utilizarea cheilor hardware FIDO2, în timp ce pentru majoritatea angajaților sunt suficiente passkeys sincronizate.
Calendarul schimbării începe din această toamnă
Procesul de migrare va avea loc în mai multe etape. Din 1 septembrie 2026, utilizatorii Microsoft Entra vor fi invitați să își configureze o passkey la următoarea autentificare cu verificare în doi pași.
Pe 18 septembrie 2026, Microsoft va publica lista operatorilor telecom compatibili pentru organizațiile care, din motive legale sau operaționale, trebuie să continue folosirea autentificării prin telefon.
Până la 30 octombrie 2026, aceste companii vor trebui să configureze un furnizor telecom propriu prin Microsoft Security Store dacă doresc să păstreze autentificarea prin SMS sau apeluri.
Începând cu 1 februarie 2027, serviciul oferit direct de Microsoft pentru SMS și autentificare vocală va fi dezactivat complet. Compania precizează că nu va exista posibilitatea de amânare după această dată.
Utilizatorii care au înregistrată doar autentificarea prin SMS sau apel telefonic nu își vor pierde conturile, însă nu se vor mai putea conecta până când nu vor configura o passkey.
Ce trebuie să facă organizațiile
Microsoft recomandă administratorilor IT să înceapă pregătirile cât mai curând. Primul pas este identificarea conturilor care folosesc în continuare autentificarea prin SMS sau voce. Pentru această operațiune, compania pune la dispoziție un script PowerShell publicat pe GitHub.
Ulterior, organizațiile trebuie să verifice dacă dispozitivele folosite de angajați sunt compatibile cu passkeys. Experiența completă este disponibilă pe:
- Windows 11 22H2;
- Windows 10 22H2 (pentru Windows Hello for Business);
- macOS Ventura;
- iOS 17;
- Android 14.
Dispozitivele mai vechi pot utiliza în continuare chei de securitate FIDO2, însă nu vor beneficia de integrarea nativă oferită de sistemele de operare moderne.
Microsoft precizează că trecerea la passkeys nu implică costuri suplimentare pentru clienții Microsoft Entra, deoarece funcția este inclusă în toate planurile platformei. În schimb, organizațiile care vor să continue folosirea autentificării prin SMS după schimbare vor trebui să plătească serviciile unui operator telecom extern, costurile urmând să varieze în funcție de furnizor și de regiune.