Resumo
em e-mail a administradores, Microsoft orienta sobre o fim do uso de SMS para autenticação de usuários para prevenir problemas de segurança;
empresa recomenda o uso de passkeys, que utilizam recursos de autenticação do dispositivo, como impressão digital ou reconhecimento facial;
a partir de 1° de fevereiro de 2027, a Microsoft não permitirá mais autenticação por SMS no Entra ID, seu serviço de gerenciamento de identidade e acesso baseado em nuvem.
A Microsoft está em uma cruzada contra o uso de SMS como forma de login. O movimento mais recente da companhia sobre o assunto é um e-mail enviado a administradores de TI que orienta que esse método deixe de ser usado na autenticação de usuário para prevenir ataques e afins. Em seu lugar, a Microsoft recomenda o uso de passkeys.
É muito comum que mensagens de SMS sejam enviadas a usuários para fornecimento de códigos de autenticação em dois passos, para recuperação de senhas ou até como modo direto de acesso.
Mas essa abordagem não tem sido recomendada por especialistas em segurança porque, como o conteúdo do SMS é transmitido em texto simples, o código pode ser capturado facilmente se a mensagem for interceptada de algum modo.
Essa interceptação pode ser feita via malware ou por meio de técnicas de engenharia social que induzem o usuário a fornecer o código a um invasor, por exemplo. Nesse sentido, a Microsoft alerta que há mais um agravante: o advento da inteligência artificial.
