Foto: Windows Latest

Ifølge Microsoft gjør utviklingen av AI det enklere for angripere, inkludert de med begrensede ressurser, å gjennomføre phishing-kampanjer som tar sikte på å stjele passord og flerfaktorautentiseringskoder (MFA).

«AI-alderen krever sterkere autentiseringsmetoder som er bedre til å forhindre svindel», uttalte Microsoft i en melding sendt til kunder som bruker Microsoft Entra ID.

SMS og taleanrop blir stadig mer usikre.

Microsoft uttalte at problemet ikke er at AI kan lese SMS-meldinger direkte på brukernes telefoner. I stedet gjør AI det enklere for angripere å manipulere kommunikasjonskanaler som SMS og taleanrop for å lure brukere til frivillig å oppgi autentiseringsinformasjon.

En bemerkelsesverdig risiko er SIM-bytte. Angripere kan bruke AI-drevne teknikker for å enkelt overføre et offers mobiltelefonnummer til et SIM-kort de kontrollerer. Engangskoden som sendes via SMS kan da havne i angriperens hender.

Microsoft har også notert en kraftig økning i angrep som bruker AI for å lure brukere til å oppgi passord og MFA-koder. Disse kampanjene har imidlertid en høyere klikkfrekvens sammenlignet med eldre kampanjer før AI-æraen.

Med andre ord hjelper ikke AI angripere med å automatisk hacke seg inn i brukernes telefoner eller SIM-kort, men det gjør det enklere og mer effektivt å lure brukere til å oppgi innloggingsinformasjonen sin.

Microsoft anser SMS og taleanrop for å være blant de mest sårbare autentiseringsmetodene som er tilgjengelige for øyeblikket, spesielt for phishing, SIM-bytte og replay-angrep. Samtidig er passord utformet for å bekjempe denne typen phishing-forsøk.

Microsoft har skissert en plan for å fase ut autentisering av SMS og taleanrop.

Microsoft har annonsert en overgangsplan for brukere av Microsoft Entra ID:

– Fra og med 1. september 2026 vil brukere som fortsatt bruker SMS eller taleanrop for autentisering, begynne å bli pålagt å registrere en passordnøkkel. Når de logger inn med MFA, vil brukerne bli veiledet til å konfigurere den nye autentiseringsmetoden.

Fra og med 1. februar 2027 slutter Microsoft offisielt å støtte autentisering av SMS og taleanrop på Entra ID. Brukere må bytte til en sterkere autentiseringsmetode, for eksempel en passordnøkkel.

Det er verdt å merke seg at Microsoft har uttalt at det ikke finnes noe alternativ for å velge bort denne endringen. Reguleringen vil bli implementert på tvers av alle versjoner av Microsoft Entra ID.

Foto: Windows Latest

Personlige Microsoft-kontoer vil også bli påvirket.

Ikke bare for bedriftsbrukere, Microsoft fases også gradvis ut SMS fra sitt personlige system for autentisering og gjenoppretting av Microsoft-kontoer.

Ifølge Microsofts støttedokumentasjon ser selskapet SMS-autentisering som en av de ledende kildene til svindel, og har startet prosessen med å fase den ut for personlige kontoer.

I stedet for SMS veileder Microsoft brukere mot passordløse autentiseringsmetoder, der PassKey anses som et viktig alternativ.

Dette kan påvirke et stort antall brukere fordi personlige Microsoft-kontoer brukes til å logge på Windows 11, Xbox, Outlook.com og mange andre Microsoft-tjenester.

I motsetning til bedriftskunder som bruker Entra ID, har imidlertid ikke Microsoft gitt en spesifikk frist for å avslutte SMS-tjenester for personlige Microsoft-kontoer ennå.

Brukere bør bytte til passord.

Microsoft anbefaler at brukere ikke venter til SMS er deaktivert før de endrer autentiseringsmetoden. Å sette opp en tilgangsnøkkel tidlig vil bidra til å gjøre kontoen mer motstandsdyktig mot phishing.

Brukere kan også bruke Microsoft Authenticator som et alternativ.

Tradisjonelle passord har ikke forsvunnet helt og kan fortsatt brukes i noen situasjoner. Passord blir imidlertid også lett stjålet gjennom phishing, spesielt i kampanjer drevet av AI.

Derfor er trenden Microsoft fremmer å gå over fra «passord + SMS»-modellen til autentiseringsmetoder med bedre phishing-motstand, og PassKey er en av løsningene som forventes å bli den nye standarden.

Passkey er en passordløs autentiseringsmetode som lar brukere logge seg på kontoene sine sikkert og raskt ved hjelp av fingeravtrykk, ansiktsgjenkjenning eller en PIN-kode på personlige enheter som telefoner eller datamaskiner.

Entra ID er Microsofts skybaserte identitets- og tilgangsadministrasjonstjeneste for bedriftsbrukere.

LE PHI (ifølge Windows Latest)

Kilde: https://baocantho.com.vn/microsoft-se-khai-tu-phuong-thuc-xac-thuc-qua-tin-nhan-sms-tren-entra-id-tu-nam-2027-a212772.html