Компанія Microsoft попередила ІТ-адміністраторів про ризики використання SMS- та голосової аутентифікації, закликаючи перейти на паskеу через зростання фішингових атак за допомогою ШІ та інших загроз безпеці.
Microsoft повідомила, що з 1 лютого 2027 року заблокує ці методи аутентифікації для користувачів Entra, а подібні зміни торкнуться й користувачів з особистими обліковими записами Microsoft.
«Ера ШІ вимагає сильнішої, стійкої до фішингу аутентифікації», — зазначила Microsoft в електронному листі, який потрапив до редакції Windows Latest.
З 1 лютого 2027 року Microsoft більше не дозволятиме доступ до облікових записів за допомогою SMS або голосової аутентифікації.
Може виникнути запитання: як саме ШІ може зчитувати SMS для доступу до одноразових паролів? За словами Microsoft, штучний інтелект полегшив зловмисникам, навіть тим, хто має обмежені ресурси, маніпулювати SMS- та голосовим зв’язком.
Компанія стверджує, що ШІ полегшує «SIM-свопінг» (переприв’язку номера телефону до іншої SIM-картки), що може дозволити зловмиснику перенести ваш мобільний номер на SIM-картку, яку він контролює.
Microsoft спостерігає різке зростання атак, керованих ШІ, які спрямовані на те, щоб змусити користувачів розкрити паролі та коди багатофакторної аутентифікації. Крім того, ці кампанії мають вищий показник клікабельності, ніж традиційні атаки до ери ШІ, що означає, що користувачі частіше потрапляють до рук зловмисників.
Це означає, що ШІ не надає зловмисникам суперсили для доступу до вашого мобільного пристрою чи SIM-карти, але значно полегшує введення людей в оману та переконання їх надати облікові дані.
«SMS та голосові дзвінки є одними з найменш захищених методів аутентифікації, що доступні сьогодні, і забезпечують значно слабший захист від фішингу, SIM-свопінгу та атак повторного відтворення, ніж passkeys», — зазначила Microsoft у своєму листі. «Перехід на методи, стійкі до фішингу, забезпечує вашій організації сильнішу безпеку за замовчуванням».
Microsoft встановила наступний графік:
- 1 вересня Microsoft почне примусово реєструвати passkey, якщо ви використовуєте SMS або голосову аутентифікацію з вашим обліковим записом Entra. Це означає, що вам буде запропоновано налаштувати passkey при спробі входу за допомогою MFA. Якщо ви не хочете використовувати passkeys з 1 вересня або ще не готові, вам потрібно буде припинити використання SMS або голосової аутентифікації до впровадження змін.
- 1 лютого 2027 року Microsoft повністю припинить підтримку SMS та голосової аутентифікації в Entra ID, і вам доведеться використовувати більш надійний метод аутентифікації, такий як passkeys.
«Неможливо відмовитися від цього примусового заходу; він застосовується до всіх tenant-ів», — попереджає компанія, підкреслюючи серйозність намірів Microsoft.
Що робити користувачам особистих облікових записів Microsoft/Outlook?
Чи торкнуться ці зміни користувачів, які використовують особистий обліковий запис Microsoft, будь то через псевдонім Outlook.com, адресу Gmail чи будь-яку іншу?
Згідно з документом підтримки, який виявило видання Windows Latest, Microsoft вже підтвердила, що вважає SMS-аутентифікацію основним джерелом шахрайства і почала поступово відмовлятися від SMS для аутентифікації та відновлення доступу до особистих облікових записів.
«Microsoft прагне підвищувати стандарти безпеки, і тому ми почнемо поступово відмовлятися від SMS як методу аутентифікації та відновлення доступу до особистих облікових записів Microsoft», — зазначено в документі.
«Microsoft вважає, що майбутнє аутентифікації — без паролів, безпечне та зручне для користувача».
Хоча для корпоративних клієнтів встановлено крайній термін 1 лютого 2027 року, Microsoft ще не визначила подібний термін для звичайних користувачів облікових записів Microsoft. Ці облікові записи використовуються для входу в Windows 11, Xbox, Outlook та десятки інших сервісів, тому зміни зрештою торкнуться значно ширшої групи користувачів.
Рекомендується не чекати, доки Microsoft заблокує SMS-аутентифікацію для вашого облікового запису. Ви можете налаштувати passkey вже зараз або скористатися Microsoft Authenticator, якщо віддаєте перевагу цьому варіанту.
Якщо жоден із цих варіантів вас не влаштовує, паролі все ще існуватимуть у деяких сценаріях, але вони також вразливі до фішингу, включаючи атаки за допомогою ШІ. Саме тому Microsoft активно просуває методи аутентифікації, стійкі до фішингу.
