Июль 2026   |   В фокусе

Microsoft отключает SMS-вход в облако к 2027 году из-за атак ИИ

К 1 февраля 2027 года Microsoft полностью отключит бесплатные SMS-коды для входа, сделав их платной услугой сторонних провайдеров. Компании, не успевшие перейти на защищенные ключи доступа, рискуют заблокировать доступ сотрудников к корпоративным ресурсам и столкнуться с ростом операционных расходов.

Компания Microsoft объявила о переходе на passkeys (ключи доступа) в качестве основного метода аутентификации в системе Microsoft Entra ID. С 1 сентября 2026 года пользователи, использующие SMS или голосовые звонки для подтверждения личности, автоматически получат предложение перейти на ключи доступа. Это решение направлено на защиту от фишинга и кражи учетных данных, которые стали эффективнее с развитием искусственного интеллекта. К 1 февраля 2027 года Microsoft полностью прекратит предоставлять услуги доставки SMS и голосовых вызовов для входа в систему, сделав их доступными только через сторонних партнеров за отдельную плату.

Важный нюанс: Переход на passkeys — это не просто смена технологии, а отказ от уязвимых каналов связи (SMS/голос), которые атакующие научились перехватывать с помощью ИИ.

Почему SMS больше не защищают от атак

Традиционные методы двухфакторной аутентификации через SMS и голосовые звонки опираются на «общие секреты» или каналы, которые злоумышленники могут перехватить, подделать или обмануть. В эпоху искусственного интеллекта угрозы стали масштабнее и быстрее. Исследования Microsoft Threat Intelligence показывают, что фишинговые кампании с использованием ИИ достигают уровня кликабельности до 54%, тогда как у традиционных методов этот показатель составляет около 12%.

Атаки типа SIM-своппинга (перехват номера) и обход многофакторной аутентификации стали доступнее и повторяемы. Злоумышленники используют скомпрометированные учетные записи для автоматического поиска уязвимостей и повышения привилегий внутри сети гораздо быстрее, чем это может сделать человек.

Passkeys работают иначе: они используют криптографию с открытым ключом, а не общие секреты. Это делает их устойчивыми к фишингу по своей конструкции. Кроме того, вход в систему становится быстрее и проще для пользователя.

Стоит учесть: Если компания не перейдет на устойчивые к фишингу методы, она рискует стать жертвой атаки, где ИИ-боты смогут взломать защиту за считанные минуты, используя уязвимости старых протоколов.

Как изменится процесс входа и оплаты

Microsoft меняет свою роль: компания перестает быть поставщиком телекоммуникационных услуг для аутентификации. Для организаций, которым по регуляторным или техническим причинам необходимо сохранить SMS или голосовую связь, предусмотрен переход на сторонних провайдеров.

  • Бесплатный переход: Перевод пользователей на passkeys не потребует дополнительных затрат.
  • Платные альтернативы: Если SMS или голосовые звонки необходимы, администраторы должны выбрать провайдера через Microsoft Security Store. Все расходы на связь будут ложиться на организацию.
  • Сроки выбора: Список поддерживаемых провайдеров и условия сотрудничества станут доступны 18 сентября 2026 года.
  • Обязательное действие: Начиная с 30 октября 2026 года, администраторы смогут подключать сторонних операторов. До 1 февраля 2027 года необходимо завершить настройку, если планируется использование старых методов.

После 1 февраля 2027 года вход в систему для пользователей, использующих SMS или голос, будет невозможен без предварительной регистрации passkey. Опция отказа от этого требования будет отсутствовать.

План действий для ИТ-отделов

Чтобы избежать сбоев в работе сотрудников, организациям нужно начать подготовку заранее. Microsoft предлагает четкий алгоритм действий:

  1. Аудит пользователей: Определить, какие сотрудники или группы по-прежнему используют SMS или голосовую аутентификацию.
  2. Выбор типа passkeys:
    • Синхронизированные ключи: Хранятся в менеджерах паролей (например, iCloud Keychain, Google Password Manager).
    • Привязанные к устройству ключи: Используются в приложениях Microsoft Authenticator, Entra passkey на Windows или через аппаратные ключи FIDO2.
  3. Запуск кампании: Использовать встроенные инструменты Microsoft Entra ID для автоматического предложения пользователям зарегистрировать passkey при следующем входе.
  4. Информирование: Сообщить сотрудникам о грядущих изменениях и дать инструкции по настройке на их устройствах.

На фоне этого: Организации, которые отложат переход на последний момент, столкнутся с риском блокировки доступа для части сотрудников, если не успеют настроить альтернативных провайдеров до февраля 2027 года.

Операционные последствия и технические барьеры

  • Зависимость от инфраструктуры: Работа с passkeys требует наличия современных устройств и поддержки соответствующих стандартов (например, биометрия или PIN-код на устройстве). В регионах с устаревшим парком техники может потребоваться обновление оборудования или выделение новых устройств.
  • Рост затрат на связь: Для компаний, сохраняющих SMS-аутентификацию, появятся прямые расходы на услуги сторонних телеком-операторов, которые ранее были включены в стоимость подписки Microsoft.
  • Необходимость миграции: Процесс перехода потребует времени на тестирование и обучение пользователей. Ошибки в настройке политик могут привести к временной недоступности корпоративных ресурсов для сотрудников.
  • Смена парадигмы безопасности: Отказ от «секретов» (паролей, кодов из SMS) в пользу криптографических ключей меняет подход к восстановлению доступа. Теперь восстановление зависит от наличия устройства с ключом, а не от знания кода или номера телефона.

Важный нюанс: После февраля 2027 года восстановление доступа без passkey станет невозможным, что делает критически важным правильное резервное копирование ключей доступа на этапе внедрения.

Примечание: Указанные даты и условия применяются только к публичному облаку Microsoft Entra ID. Для других облачных сред сроки и инструкции будут объявлены отдельно.

Коротко о главном

Когда полностью прекратится работа встроенных услуг SMS и голосовой аутентификации?

С 1 февраля 2027 года Microsoft полностью отключит эти функции, сделав вход невозможным без предварительной регистрации passkey, так как старые протоколы больше не обеспечивают достаточный уровень защиты.

Какие последствия ждут организации, сохранившие необходимость в SMS-подтверждении?

Такие компании обязаны самостоятельно выбрать и оплатить услуги сторонних провайдеров через Microsoft Security Store, поскольку Microsoft перестает быть поставщиком телекоммуникационных услуг для аутентификации.

Когда начнется автоматическое предложение пользователям перейти на ключи доступа?

С 1 сентября 2026 года система Microsoft Entra ID автоматически предложит всем пользователям, использующим SMS или голос, перейти на passkeys для защиты от кражи учетных данных.

Какие типы ключей доступа рекомендуются для внедрения вместо паролей?

Организации могут выбрать синхронизированные ключи, хранящиеся в менеджерах паролей, или привязанные к устройству ключи через приложения Microsoft Authenticator и аппаратные токены FIDO2, что исключает использование общих секретов.

Какие технические требования возникнут для работы с новой системой аутентификации?

Внедрение passkeys потребует наличия современных устройств с поддержкой биометрии или PIN-кода, что может вынудить компании обновлять устаревший парк техники в отдельных регионах.

Какие риски возникнут при задержке миграции на новые методы входа?

Организации, отложившие настройку альтернативных провайдеров или переход на passkeys до февраля 2027 года, столкнутся с полной блокировкой доступа сотрудников к корпоративным ресурсам.

Как изменится процесс восстановления доступа к учетным записям после перехода?

Восстановление доступа станет возможным только при наличии устройства с сохраненным ключом, так как традиционные методы восстановления через знание кода или номера телефона будут полностью исключены.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Облачные технологии

Материалы по теме