Microsoft започна да разпраща имейли на клиентите на Entra ID, за да ги уведоми за предварително обявената промяна, съгласно която на 1 февруари 2027 година ще бъде преустановена вградената автентификация чрез SMS и глас. Това ще принуди организациите да преминат към използването на ключове за достъп (passkeys), които като цяло са по-сигурни срещу фишинг атаки и понастоящем се препоръчват широко.

В имейла се посочва, че преходът ще започне на 1 септември тази година, когато Entra ID автоматично ще активира ключовете за достъп за тези, които използват SMS или гласова автентификация и ще ги подкани да се регистрират за ключове за достъп по време на влизане в системата. Ако до 1 февруари 2027 година не сте създали ключ за достъп или не сте избрали алтернативен метод, устойчив на фишинг, ще се сблъскате с невъзможност за влизане, която не може да бъде заобиколена и ще ви принуди да създадете ключ за достъп, преди да можете да продължите.

Основната причина, поради която Microsoft иска да премахне SMS автентификацията е, че този метод е податлив на фишинг атаки от типа „SIM-swapping“ и „Adversary-in-the-Middle“ (AitM).

Ако сте организация, която трябва да поддържа SMS или гласови съобщения за целите на съответствието с нормативните изисквания, ще трябва да използвате телекомуникационен доставчик, управляван от клиента чрез Microsoft Security Store. Microsoft съобщава, че цените на доставчиците ще бъдат обявени на 18 септември, а конфигурирането ще започне на 30 октомври.

Ако сте администратор и искате да избегнете неприятни изненади, свързани с подкани към крайните потребители в началото на септември, ви препоръчваме още днес да проверите използването на SMS или гласови съобщения в Политиката за методи за удостоверяване и проактивно да прехвърлите потребителите към ключове за достъп чрез Microsoft Authenticator или хардуерни ключове за сигурност.

Според Microsoft преминаването към ключове за достъп ще ви позволи да защитите организацията си от все по-сложните фишинг атаки, кражбата на удостоверения за достъп и кампаниите за социално инженерство, задвижвани от изкуствен интелект. Ключовете за достъп използват криптография с публичен ключ и методи за проверка, съхранени на доверен устройство, което ги прави устойчиви на атаки, насочени към пароли или еднократни кодове.