Microsoft объявила о поэтапном отказе от SMS-кодов как метода двухфакторной аутентификации. С 1 февраля IT-администраторы больше не смогут входить в аккаунты Microsoft Entra ID с помощью кодов, приходящих в текстовых сообщениях. Компания прямо связывает это решение с растущей опасностью атак, которые стали эффективнее благодаря искусственному интеллекту.

Отправка одноразовых кодов по SMS давно считается самым слабым вариантом многофакторной аутентификации. Такие сообщения легко перехватить, а атаки с подменой SIM-карты (SIM-swapping) позволяют злоумышленникам получать доступ к номеру телефона жертвы.
Искусственный интеллект сделал ситуацию ещё хуже. С его помощью фишинговые письма и сообщения становятся убедительнее, а атаки — масштабируемее. Microsoft отмечает, что традиционные методы социальной инженерии в сочетании с ИИ чаще заставляют людей выдавать пароли и коды.
Что предлагают взамен
Компания активно продвигает более современные способы входа: PIN-коды, биометрию и особенно passkeys (ключи доступа). Passkeys привязаны к конкретному устройству, не хранят критичные данные на серверах и не дают злоумышленникам ничего украсть при взломе облака.
С 1 сентября Entra начнёт предлагать пользователям настроить passkey. Microsoft уже некоторое время рекомендует вообще отказаться от паролей и сделать ключи доступа основным способом входа.
Пока жёсткий срок отказа от SMS касается в первую очередь корпоративных аккаунтов Entra ID. Для владельцев Windows Home и Professional Microsoft тоже планирует прекратить отправку SMS-кодов, но точной даты пока нет. В документации компания лишь предупреждает, что это произойдёт «в конечном итоге».
Решение Microsoft отражает общий тренд в индустрии: SMS как фактор защиты постепенно уходит в прошлое. На смену приходят методы, которые сложнее обмануть даже с помощью современных ИИ-инструментов.
