Компанията постепенно премахва SMS и гласовата автентикация в опит да ограничи фишинг атаките и кражбата на идентификационни данни
Microsoft обяви важна промяна в стратегията си за защита на корпоративните идентичности, като от септември 2026 г. passkeys ще станат стандартният метод за удостоверяване в Microsoft Entra ID. Промяната е част от дългосрочния план на компанията за премахване на традиционната телефонна автентикация, която ще бъде окончателно спряна през февруари 2027 г.
Решението е продиктувано от рязкото увеличаване на атаките срещу потребителски идентичности, при които нападателите използват фишинг, социално инженерство и компрометирани идентификационни данни, за да получат достъп до корпоративни услуги.
Потребителите, които в момента използват SMS или гласови обаждания за многофакторна автентикация, ще бъдат автоматично прехвърлени към passkeys. При следващото успешно удостоверяване системата ще ги прикани да регистрират новия метод за вход.
Промяната няма да засегне организациите, които вече използват устойчиви на фишинг технологии като Windows Hello for Business, FIDO2 хардуерни ключове, смарт карти или вече регистрирани passkeys. Тези механизми ще продължат да бъдат напълно поддържани.
От 1 февруари 2027 г. Microsoft окончателно ще прекрати собствената си поддръжка на SMS и гласова автентикация в Entra ID. След тази дата организациите, които все още разчитат на телефонно удостоверяване, ще трябва да използват външни телекомуникационни доставчици чрез Microsoft Security Store.
Microsoft препоръчва администраторите още отсега да идентифицират потребителите, които използват SMS или телефонни обаждания, и постепенно да ги мигрират към по-сигурни методи. За тази цел компанията предоставя PowerShell инструмент за откриване на засегнатите акаунти.
Причината за промяната е значителното нарастване на успешните фишинг кампании. Според Microsoft Threat Intelligence съвременните атаки, подпомагани от ИИ, достигат до 54% успеваемост при убеждаване на потребителите да отворят злонамерени връзки, докато при традиционните фишинг кампании този показател е около 12%.
Компанията предупреждава още, че групи като ShinyHunters все по-често атакуват корпоративни SaaS платформи и Microsoft Entra акаунти чрез откраднати идентификационни данни и компрометирани втори фактори за удостоверяване.
Passkeys елиминират необходимостта от използване на пароли и кодове, изпращани чрез SMS, като използват криптографски ключове, съхранявани локално на устройството на потребителя. Това значително намалява риска от фишинг, прихващане на кодове и други атаки срещу идентичността.
С преминаването към passkeys Microsoft прави още една важна стъпка към бъдеще без пароли, в което устойчивите на фишинг методи за удостоверяване ще бъдат основният механизъм за защита на корпоративните акаунти.









