星途科讯 5小时前
微软宣布2027年起禁用短信验证,力推通行密钥对抗AI钓鱼
index.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

微软近日向 IT 管理员发出警告,建议立即停止使用基于短信或语音的身份验证方式,并敦促用户迁移至通行密钥(Passkeys),以应对日益猖獗的 AI 辅助网络钓鱼及安全威胁。

微软确认,自 2027 年 2 月 1 日起,Entra ID 用户将无法再通过短信或语音认证访问账户。持有个人微软账户的普通用户也将面临类似变更,逐步失去短信认证功能。

AI 降低攻击门槛,短信验证成安全短板

微软在邮件中指出,AI 技术并未赋予攻击者直接入侵移动设备的 " 超能力 ",但显著降低了操纵通信渠道的门槛。借助 AI,资源有限的攻击者也能更轻松地实施 SIM 卡劫持(SIM swapping),或将受害者手机号转移至其控制的 SIM 卡上。

数据显示,旨在诱骗用户交出密码和多因素认证代码的 AI 驱动攻击数量急剧上升,且点击率高于传统攻击。微软强调:" 短信和语音是目前最脆弱的认证方式之一,在抵御网络钓鱼、SIM 卡劫持和重放攻击方面,其安全性远逊于通行密钥。"

明确执行时间表:无豁免选项

微软制定了严格的迁移时间表,且明确表示 " 此强制执行措施没有豁免选项 ",适用于所有租户:

9 月 1 日:若 Entra 账户仍依赖短信或语音认证,系统将强制要求注册通行密钥。用户在尝试多因素身份验证登录时会被提示设置。若不愿使用通行密钥,需在此日期前切换其他认证方式。

2027 年 2 月 1 日:微软将在 Entra ID 中完全淘汰短信和语音认证,用户必须使用通行密钥等更安全的抗钓鱼认证方式。

个人账户同步调整,暂无具体截止日

对于使用 Outlook.com、Gmail 别名等个人微软账户的消费者,微软确认将把基于短信的认证视为欺诈主要来源之一,并逐步淘汰相关功能及账户恢复选项。微软表示:" 未来的认证将是无密码、安全且用户友好的。"

与企业用户明确的 2027 年截止日期不同,微软尚未为个人账户设定具体的短信认证停用时间。鉴于这些账户广泛用于 Windows 11、Xbox 及 Outlook 等服务,影响范围广泛。

微软建议用户不要等待系统屏蔽短信认证,应立即设置通行密钥或使用 Microsoft Authenticator 应用。若用户对上述方式均不适应,密码虽在部分场景下仍可用,但同样易受包括 AI 辅助在内的网络钓鱼攻击,这正是微软推动转向抗钓鱼认证的核心原因。

【星途科讯 图文丨 LCC 首发于 ZAKER 科技,转载请注明出处】

评论
大家都在看