Microsoft спира лесно уязвимите на фишинг SMS-и и гласово базирано многофакторно удостоверяване (MFA) в Microsoft Entra ID, като ги заменя с passkeys (ключове за достъп) като метод за влизане по подразбиране, считано от 1 септември 2026 г.

Този ход е в отговор на вълната от захранвани с изкуствен интелект фишинг кампании, при които Microsoft Threat Intelligence наблюдава нива на кликване до 54% в сравнение с около 12% при традиционните опити за фишинг.

От 1 септември 2026 г. потребителите, които в момента използват SMS или гласово удостоверяване, ще бъдат автоматично регистрирани за passkeys, като ще получат подкана за регистрация при следващото извършване на многофакторно удостоверяване.

Планът за внедряване на Microsoft е структуриран около няколко ключови етапа:

  • 1 септември 2026 г.: Започва автоматичното активиране и подканването за passkeys за всички потребители на SMS/глас по време на влизане с MFA.
  • 18 септември 2026 г.: Microsoft публикува цени, търговски условия и списъци с поддържани телекомуникационни доставчици чрез Microsoft Security Store.
  • 30 октомври 2026 г.: Администраторите могат да избират и конфигурират външни телекомуникационни доставчици за организации, които все още изискват SMS или глас.
  • 1 февруари 2027 г.: Вградената доставка на SMS и гласово удостоверяване от Microsoft спира напълно.
  • След 1 февруари 2027 г.: Подканите за регистрация на passkey стават задължителни за всички потребители във всички клиенти (tenants) без възможност за отказ.

Това надгражда предишните стъпки за премахване на паролите, включително внедряването през март 2026 г. на passkey профили като конфигурация по подразбиране за корпоративни клиенти и разширяването през май 2026 г. на предпочитаното от системата удостоверяване за покриване на първия фактор за влизане в световен мащаб.

Ключовете за достъп (passkeys) се основават на криптография с публичен ключ, а не на споделени тайни, което ги прави по своята същност устойчиви на фишинг, за разлика от SMS и гласовите кодове, които нападателите могат да прихванат чрез подмяна на SIM карти (SIM swapping) или социално инженерство.

Microsoft твърди, че нападателите, използващи ИИ, вече могат да автоматизират откриването, ескалацията на привилегии и страничното движение много по-бързо, след като компрометират уязвима парола, което увеличава спешността от премахване на слабите втори фактори.

Вътрешно Microsoft твърди, че вече е постигнала 99,6% покритие с устойчиво на фишинг удостоверяване сред собствените си потребители и устройства чрез елиминиране на остарелите методи.

Entra ID поддържа както синхронизирани passkeys (съхранявани в мениджъри на пароли като iCloud Keychain и Google Password Manager), така и обвързани с устройството passkeys (Microsoft Authenticator, Entra passkey на Windows и FIDO2 ключове за сигурност), давайки на организациите гъвкавост при внедряването.

Регулаторните фактори също засилват тази промяна; анализаторите отбелязват, че изискванията за съвместимост с NIS2 в ЕС тласкат организациите към задължително удостоверяване без пароли, след като доброволното приемане зацикли, въпреки че passkeys са достъпни от повече от година.

Организациите с легитимни регулаторни или технически нужди да запазят SMS или глас могат да сключат договор директно с поддържани телекомуникационни оператори чрез Microsoft Security Store от 30 октомври 2026 г., въпреки че ще поемат свързаните с това телекомуникационни разходи.

Microsoft препоръчва на организациите да действат незабавно, вместо да чакат автоматичното внедряване:

  • Одитирайте политиките за удостоверяване, за да идентифицирате потребители и групи, които все още разчитат на SMS или гласов MFA.
  • Активирайте поддръжката на passkey и изберете синхронизирани или обвързани с устройства типове въз основа на потребителските устройства и работни процеси.
  • Използвайте функцията за регистрационни кампании на Entra ID, за да стимулирате приемането на passkeys в голям мащаб по време на влизане с MFA.
  • Комуникирайте проактивно със засегнатите потребители относно предстоящите подкани за регистрация и промени при влизане.
  • Тествайте пилотно конфигурацията на всеки запазен телекомуникационен доставчик преди масовото внедряване, ако SMS/гласът остава регулаторна необходимост.

Имайте предвид, че този график се отнася конкретно за Microsoft Entra ID в публичния облак; правителствените облачни среди (GCC, GCC High, DoD) ще следват отделни графици, които ще бъдат обявени по-късно.