Prihlasovacie okno s heslom na dvoch notebookoch, pravý narúša červený šum, vpredu telefón s bublinou správy

Kód z SMS pri prihlásení sa končí. Na rade budú aj osobné účty Microsoft

Overovanie cez SMS a hlasový hovor sa v službe Microsoft Entra ID skončí 1. februára 2027. Firma to napísala v e-maile pre správcov IT, ktorý videl web Windows Latest, a dôvodom je nárast phishingu s pomocou umelej inteligencie. Podobná zmena čaká aj osobné účty, termín pre ne ale chýba.

Entra ID sú firemné a školské kontá, teda prihlásenie, ktoré spravuje zamestnávateľ alebo škola. Microsoft o zmene napísal správcom IT a vyzval ich, aby prešli na passkeys. Vynútenie podľa firmy platí pre všetkých zákazníkov Entra ID a výnimka z neho neexistuje.

Od 1. septembra začne Entra pýtať passkey pri prihlásení

Prvý krok príde skôr, než sa čokoľvek zablokuje. Od 1. septembra začne Microsoft vynucovať registráciu passkey u používateľov Entra, ktorí sa overujú cez SMS alebo hovor. Pri prihlásení cez dvojfaktorové overenie ich systém sám vyzve, aby si passkey nastavili.

Kto passkey používať nechce alebo naň zatiaľ nie je pripravený, má jedinú možnosť. Overovanie cez SMS a hovor musí opustiť ešte predtým, než zmena nabehne. Sám autor pôvodného článku odporúča nečakať na zablokovanie a passkey si nastaviť hneď. Ako náhradu spomína aj aplikáciu Microsoft Authenticator.

Dôvod firma pomenovala priamo v e-maile. Éra umelej inteligencie si podľa nej vyžaduje silnejšie overenie odolné voči phishingu. Microsoft zaznamenal prudký nárast útokov poháňaných umelou inteligenciou, ktoré majú z človeka vylákať heslo aj kód dvojfaktorového overenia. Samotný phishing pritom nie je nový.

Tieto kampane majú podľa Microsoftu vyššiu mieru preklikov než útoky spred nástupu umelej inteligencie. Ľudia im teda naletia častejšie. Bez umelej inteligencie sa to dialo tiež, napríklad keď útočníci zneužili koronavírus na phishing a škodlivý kód. Umelá inteligencia pritom útočníkom nedáva prístup k telefónu ani k SIM karte. Uľahčila len klamanie ľudí.

Podľa Microsoftu je s pomocou umelej inteligencie jednoduchšie aj prehodenie SIM karty. Útočník pri ňom prevedie telefónne číslo obete na SIM kartu, ktorú sám ovláda. Manipulovať s SMS a hlasovými kanálmi tak dokážu aj útočníci s obmedzenými prostriedkami. SMS a hovor preto firma radí k najzraniteľnejším dnes dostupným spôsobom overenia.

Osobné účty prídu o SMS tiež, termín pre ne ale chýba

Bežných používateľov sa zmena dotkne tiež, len zatiaľ bez dátumu. Microsoft v podpornom dokumente potvrdil, že overovanie cez SMS považuje za hlavný zdroj podvodov. Pri osobných účtoch ho už začal vyraďovať z overenia aj z obnovy účtu. Konkrétny termín pre ne firma zatiaľ neurčila.

Osobný účet Microsoft otvára prihlásenie do Windowsu 11, na Xbox aj do desiatok ďalších služieb. Patrí medzi ne aj Outlook, v ktorom prácu zrýchlia klávesové skratky pre Outlook. Zmena sa tak nakoniec dotkne oveľa širšej skupiny ľudí než len správcov IT.

Čo z toho platí u nás? Zdroj o slovenských operátoroch, bankách ani úradoch nehovorí, takže sa zatiaľ nedá potvrdiť, kedy sa zmena dotkne účtov na Slovensku. Podvody, ktoré sa zaštiťujú menom Microsoftu, tu ale nie sú novinkou, písali sme napríklad o falošnej technickej podpore Microsoftu.

Heslá tým z hry nevypadnú úplne. V niektorých prípadoch budú existovať aj naďalej, no zostávajú zraniteľné voči phishingu vrátane útokov s pomocou umelej inteligencie. Microsoft v dokumente píše, že sa zaviazal posúvať bezpečnostné štandardy. Budúcnosť prihlasovania je podľa neho bez hesla, bezpečná a používateľsky prívetivá.

Otvorené zostáva to podstatné pre bežného človeka. Kedy SMS zmizne z osobných účtov, Microsoft nepovedal, a netrúfam si tipovať. Termín 1. februára 2027 platí pre Entra ID a na osobné konto sa preniesť nedá. Odporúčam preto pozrieť si nastavenia účtu už teraz a zistiť, či v ňom passkey vôbec máte.

Čo sme k téme písali

Ak vás zaujíma, ako phishing vyzerá v praxi, pozrite si rozbor podvodného e-mailu Váš účet je dočasne uzamknutý. Ukazuje, ako útočníci strašia zablokovaním konta a idú po údajoch z kreditnej karty. Na používateľov pracovných nástrojov mierili zase podvodné e-maily cielené na Microsoft Teams. Obe správy pripomínajú, že kód z SMS nie je jediné slabé miesto prihlásenia.

Užitočný je aj návod, ako si overíte posledné prihlásenie na Facebooku. Vysvetľuje, kde v účte nájdete zoznam prístupov, a to isté sa oplatí spraviť aj pri konte Microsoft. Kto rieši opačný problém, teda prihlasovanie bez zadávania hesla, nájde postup v texte o automatickom prihlásení vo Windows 10. Obe veci sa oplatí prejsť skôr, než sa spôsoby overenia začnú meniť.

Pridaj komentár

Vaša e-mailová adresa nebude zverejnená. Vyžadované polia sú označené *

Mohlo by zaujať