mail-nation

Управляем почтой: от домена до конверсий

Новость

Microsoft отказывается от SMS-аутентификации: почему пора переходить на passkeys

Как сообщает Windows Latest со ссылкой на внутреннюю рассылку Microsoft, корпорация официально уведомила IT-админов: пора уходить с SMS и голосовой аутентификации.

Microsoft отказывается от SMS-аутентификации: почему пора переходить на passkeys

Microsoft отключает SMS-аутентификацию: переходите на passkeys до 1 февраля 2027

Причина — резкий рост AI-атак, где фишинговые кампании дают более высокий click-through rate, чем старые схемы. С 1 февраля 2027 Microsoft заблокирует вход через SMS и voice для всех тенантов Entra ID, opt-out не предусмотрен. Для email-маркетологов это удар ниже пояса: скомпрометированный корпоративный аккаунт — и спам-рассылки от вашего имени плюс мгновенный blacklist и падение репутации домена.

Что не так с SMS в эпоху AI

Microsoft прямо называет SMS и voice «самыми уязвимыми методами аутентификации из доступных сегодня». Логика простая и пугающая: AI упростил SIM-своппинг, автоматизировал социальную инженерию, и теперь даже не самый продвинутый атакующий может перехватить ваш номер или убедить оператора перевыпустить SIM-карту. Фишинговые письма, которые раньше выглядели топорно, сейчас LLM штампуют за секунды — и конвертят жертв в разы лучше. По данным Microsoft, процент кликов по AI-фишингу выше, чем у классических кампаний. Наши сотрудники реально ведутся.

Что делать прямо сейчас

Гипотеза понятная — SMS как второй фактор умирает. Прогоняем практический чек по своему Entra ID:

  • Аудит методов аутентификации. В админке Entra фильтруем аккаунты, где MFA = SMS или voice call. Это ваши самые горячие точки входа.
  • Перевод на passkeys (FIDO2/WebAuthn) для входа в Outlook, Windows 11 и корпоративные сервисы Microsoft. Профит — устойчивость к фишингу по дизайну: токен не утекает даже при заходе на поддельный сайт.
  • Microsoft Authenticator как промежуточный шаг. Если переход на passkeys за один спринт невозможен, хотя бы push-аппрувы вместо кодов из SMS.
  • Сегментация по риску. Админы, владельцы ESP-аккаунтов, люди с доступом к DNS и базам подписчиков — passkeys для них идут первыми в очереди.

Для личных Microsoft-аккаунтов (Outlook.com, алиасы на Gmail и т. д.) конкретного дедлайна пока нет, но в саппорт-документе Microsoft уже подтвердила: SMS как метод аутентификации и восстановления доступа будет поэтапно фейзиться. Не ждём — настраиваем passkey или Authenticator сегодня.

Почему это критично именно для email-индустрии

Мы с вами держим под рукой доступ к ESP, доменам, DNS, базам подписчиков и платёжным кабинетам. Один скомпрометированный аккаунт маркетолога — и злоумышленник рассылает фишинг от вашего имени по всей вашей же базе. Это удар по репутации отправителя, мгновенный blacklist, падение доставляемости, разбирательства с ESP и потерянные конверсии на неделях восстановления домена. Переход на passkeys — не compliance-формальность, а защита email-стека и денег в рассылках. Дедлайн 1 февраля 2027 — это полгода на миграцию, начинаем сейчас, а не в январе.