Microsoft отключает SMS-вход в облако к 2027 году из-за атак ИИ
К 1 февраля 2027 года Microsoft полностью отключит бесплатные SMS-коды для входа, сделав их платной услугой сторонних провайдеров. Компании, не успевшие перейти на защищенные ключи доступа, рискуют заблокировать доступ сотрудников к корпоративным ресурсам и столкнуться с ростом операционных расходов.
Компания Microsoft объявила о переходе на passkeys (ключи доступа) в качестве основного метода аутентификации в системе Microsoft Entra ID. С 1 сентября 2026 года пользователи, использующие SMS или голосовые звонки для подтверждения личности, автоматически получат предложение перейти на ключи доступа. Это решение направлено на защиту от фишинга и кражи учетных данных, которые стали эффективнее с развитием искусственного интеллекта. К 1 февраля 2027 года Microsoft полностью прекратит предоставлять услуги доставки SMS и голосовых вызовов для входа в систему, сделав их доступными только через сторонних партнеров за отдельную плату.
Важный нюанс: Переход на passkeys — это не просто смена технологии, а отказ от уязвимых каналов связи (SMS/голос), которые атакующие научились перехватывать с помощью ИИ.
Почему SMS больше не защищают от атак
Традиционные методы двухфакторной аутентификации через SMS и голосовые звонки опираются на «общие секреты» или каналы, которые злоумышленники могут перехватить, подделать или обмануть. В эпоху искусственного интеллекта угрозы стали масштабнее и быстрее. Исследования Microsoft Threat Intelligence показывают, что фишинговые кампании с использованием ИИ достигают уровня кликабельности до 54%, тогда как у традиционных методов этот показатель составляет около 12%.
Атаки типа SIM-своппинга (перехват номера) и обход многофакторной аутентификации стали доступнее и повторяемы. Злоумышленники используют скомпрометированные учетные записи для автоматического поиска уязвимостей и повышения привилегий внутри сети гораздо быстрее, чем это может сделать человек.
Passkeys работают иначе: они используют криптографию с открытым ключом, а не общие секреты. Это делает их устойчивыми к фишингу по своей конструкции. Кроме того, вход в систему становится быстрее и проще для пользователя.
Стоит учесть: Если компания не перейдет на устойчивые к фишингу методы, она рискует стать жертвой атаки, где ИИ-боты смогут взломать защиту за считанные минуты, используя уязвимости старых протоколов.
Как изменится процесс входа и оплаты
Microsoft меняет свою роль: компания перестает быть поставщиком телекоммуникационных услуг для аутентификации. Для организаций, которым по регуляторным или техническим причинам необходимо сохранить SMS или голосовую связь, предусмотрен переход на сторонних провайдеров.
- Бесплатный переход: Перевод пользователей на passkeys не потребует дополнительных затрат.
- Платные альтернативы: Если SMS или голосовые звонки необходимы, администраторы должны выбрать провайдера через Microsoft Security Store. Все расходы на связь будут ложиться на организацию.
- Сроки выбора: Список поддерживаемых провайдеров и условия сотрудничества станут доступны 18 сентября 2026 года.
- Обязательное действие: Начиная с 30 октября 2026 года, администраторы смогут подключать сторонних операторов. До 1 февраля 2027 года необходимо завершить настройку, если планируется использование старых методов.
После 1 февраля 2027 года вход в систему для пользователей, использующих SMS или голос, будет невозможен без предварительной регистрации passkey. Опция отказа от этого требования будет отсутствовать.
План действий для ИТ-отделов
Чтобы избежать сбоев в работе сотрудников, организациям нужно начать подготовку заранее. Microsoft предлагает четкий алгоритм действий:
- Аудит пользователей: Определить, какие сотрудники или группы по-прежнему используют SMS или голосовую аутентификацию.
- Выбор типа passkeys:
- Синхронизированные ключи: Хранятся в менеджерах паролей (например, iCloud Keychain, Google Password Manager).
- Привязанные к устройству ключи: Используются в приложениях Microsoft Authenticator, Entra passkey на Windows или через аппаратные ключи FIDO2.
- Запуск кампании: Использовать встроенные инструменты Microsoft Entra ID для автоматического предложения пользователям зарегистрировать passkey при следующем входе.
- Информирование: Сообщить сотрудникам о грядущих изменениях и дать инструкции по настройке на их устройствах.
На фоне этого: Организации, которые отложат переход на последний момент, столкнутся с риском блокировки доступа для части сотрудников, если не успеют настроить альтернативных провайдеров до февраля 2027 года.
Операционные последствия и технические барьеры
- Зависимость от инфраструктуры: Работа с passkeys требует наличия современных устройств и поддержки соответствующих стандартов (например, биометрия или PIN-код на устройстве). В регионах с устаревшим парком техники может потребоваться обновление оборудования или выделение новых устройств.
- Рост затрат на связь: Для компаний, сохраняющих SMS-аутентификацию, появятся прямые расходы на услуги сторонних телеком-операторов, которые ранее были включены в стоимость подписки Microsoft.
- Необходимость миграции: Процесс перехода потребует времени на тестирование и обучение пользователей. Ошибки в настройке политик могут привести к временной недоступности корпоративных ресурсов для сотрудников.
- Смена парадигмы безопасности: Отказ от «секретов» (паролей, кодов из SMS) в пользу криптографических ключей меняет подход к восстановлению доступа. Теперь восстановление зависит от наличия устройства с ключом, а не от знания кода или номера телефона.
Важный нюанс: После февраля 2027 года восстановление доступа без passkey станет невозможным, что делает критически важным правильное резервное копирование ключей доступа на этапе внедрения.
Примечание: Указанные даты и условия применяются только к публичному облаку Microsoft Entra ID. Для других облачных сред сроки и инструкции будут объявлены отдельно.
Источник: microsoft.com