Microsoft разослала ИТ-администраторам письмо с предупреждением: SMS и голосовая аутентификация больше не считаются безопасными, и компания начнёт блокировать эти методы для пользователей Entra ID. Причина — резкий рост ИИ-фишинга и других угроз, с которыми традиционные одноразовые коды больше не справляются.
«Мы уведомляем всех арендаторов Microsoft Entra ID о важном изменении в безопасности аутентификации: эра ИИ требует более сильной, устойчивой к фишингу аутентификации», — говорится в письме, которое увидело издание Windows Latest.
Почему SMS и голос больше небезопасны
Microsoft объясняет, что ИИ значительно упростил атаки даже для злоумышленников с ограниченными ресурсами. Речь не о том, что ИИ получает сверхспособности для взлома вашего устройства, а о том, что он делает обман людей проще и убедительнее.
Компания отмечает рост ИИ-атак, направленных на то, чтобы выманить пароли и коды многофакторной аутентификации. Такие кампании показывают более высокий показатель переходов по ссылкам, чем традиционные атаки до эпохи ИИ, то есть пользователи реально попадаются на уловки.
Кроме того, с помощью ИИ стало проще проводить SIM-своппинг — перенос вашего номера на SIM-карту, контролируемую злоумышленником. В сочетании с перехватом SMS-кодов это делает SMS-аутентификацию одной из самых уязвимых.
«SMS и голос — одни из самых уязвимых методов аутентификации, доступных сегодня, и они обеспечивают значительно более слабую защиту от фишинга, SIM-своппинга и атак повторного воспроизведения, чем passkeys», — подчёркивают в Microsoft. «Переход на методы, устойчивые к фишингу, даёт вашей организации более сильную безопасность по умолчанию».
График отключения для Entra ID
Microsoft установила чёткий таймлайн для корпоративных пользователей:
- 1 сентября — Microsoft начнёт принудительно предлагать регистрацию passkey, если вы используете SMS или голосовую аутентификацию с учётной записью Entra. При попытке входа с MFA вам предложат настроить passkey. Если вы не готовы к этому, придётся перестать полагаться на SMS или голос до начала развёртывания.
- 1 февраля 2027 года — Microsoft полностью отключит SMS и голосовую аутентификацию в Entra ID. Потребуется использовать более сильный метод, например passkeys.
Важно: «Отказаться от этого принуждения нельзя; оно распространяется на все арендаторы», — предупреждает компания. Исключений не будет.
Что будет с личными учётными записями Microsoft
Пользователи личных учётных записей Microsoft — через Outlook.com, Xbox, Windows 11 и другие сервисы — тоже постепенно потеряют SMS-аутентификацию. Однако, в отличие от корпоративных клиентов, для них Microsoft пока не назвала конкретную дату.
В документе поддержки, на который обратил внимание Windows Latest, Microsoft уже подтвердила, что считает SMS-аутентификацию основным источником мошенничества и начала поэтапный отказ от SMS для аутентификации и восстановления учётных записей.
«Microsoft стремится к повышению стандартов безопасности, и поэтому мы начнём поэтапно отказываться от SMS как метода аутентификации и восстановления учётных записей для личных учётных записей Microsoft», — отмечается в документе.
Что делать уже сейчас
Не стоит ждать, пока Microsoft принудительно заблокирует SMS-аутентификацию. Настроить passkey можно уже сегодня, либо использовать Microsoft Authenticator, если это удобнее.
Пароли никуда не денутся в некоторых сценариях, но они тоже уязвимы к фишингу, включая атаки с использованием ИИ. Именно поэтому Microsoft продвигает методы аутентификации, устойчивые к фишингу.
Для администраторов Entra ID это означает: проведите аудит, кто из пользователей всё ещё использует SMS или голосовую аутентификацию, и заранее организуйте переход на passkeys. Чем раньше начнёте, тем спокойнее пройдёт миграция до дедлайна 1 февраля 2027 года.
Частые вопросы
Кого касается отключение SMS-аутентификации?
Всех пользователей Microsoft Entra ID — корпоративных арендаторов. Отключение начнётся с принудительной регистрации passkey с 1 сентября, а полная блокировка SMS и голоса произойдёт 1 февраля 2027 года. Личные учётные записи Microsoft тоже затронут, но без конкретной даты.
Можно ли отказаться от перехода на passkeys?
Нет. Microsoft прямо предупреждает, что отказа от этого принуждения нет и оно распространяется на все арендаторы. Если не хотите использовать passkeys, придётся перестать полагаться на SMS и голосовую аутентификацию до начала развёртывания.
Что такое passkey и как его настроить?
Passkey — это метод аутентификации без пароля, использующий биометрию или PIN-код на устройстве. Настроить его можно в параметрах безопасности учётной записи Microsoft. Альтернатива — приложение Microsoft Authenticator.
Чем опасна SMS-аутентификация?
SMS-коды можно перехватить при SIM-своппинге, а также выманить через фишинговые атаки. С развитием ИИ такие атаки стали проще и убедительнее, поэтому Microsoft больше не считает SMS и голосовые вызовы надёжным методом защиты.
Будет ли работать SMS-аутентификация после 1 февраля 2027 года?
Нет, для пользователей Entra ID эти методы будут полностью отключены. Потребуется использовать passkeys или другие методы, устойчивые к фишингу.
Затронет ли это вход в Windows 11?
Личные учётные записи Microsoft, которые используются для входа в Windows 11, Xbox и Outlook, тоже постепенно потеряют SMS-аутентификацию. Конкретная дата для личных аккаунтов пока не названа, но процесс уже начался. Это стоит учитывать и при настройке новых устройств — например, при обновлении Windows 11, где вход в систему завязан на учётную запись Microsoft.
Что делать, если я администратор и у меня много пользователей на SMS?
Проведите аудит использования SMS и голосовой аутентификации в вашем арендаторе Entra ID, заранее уведомите пользователей о грядущих изменениях и организуйте переход на passkeys. Лучше начать до 1 сентября, когда Microsoft начнёт принудительно предлагать регистрацию passkey. Помните, что Microsoft последовательно ужесточает политики в отношении безопасности и совместимости, так что откладывать миграцию не стоит.
Источник: windowslatest.com