Один из методов двухфакторной аутентификации (2FA) — получение одноразового числового кода по СМС. Этот код необходимо ввести после пароля. Однако Microsoft предостерегает от использования этого метода. В электронном письме американская корпорация предостерегла ИТ-администраторов от использования аутентификации на основе СМС. Причина: рост случаев фишинга с использованием ИИ.Изображение: нейросеть qwen По данным Microsoft, ИИ упростил киберпреступникам манипулирование каналами СМС и голосовой связи. Например, ИИ упростил «подмену SIM-карты», то есть несанкционированную замену SIM-карты. Таким образом, мошенники могут перенести номер мобильного телефона на SIM-карту, которую они контролируют. Американская компания зафиксировала резкий рост атак с использованием ИИ, направленных на то, чтобы обманом заставить пользователей раскрыть пароли и коды многофакторной аутентификации (MFA). Эти механизмы, по-видимому, имеют более высокий показатель кликабельности, чем традиционные атаки до внедрения ИИ. Это означает, что пользователи действительно попадают в ловушки злоумышленников. «СМС и голосовая аутентификация относятся к числу наиболее уязвимых доступных методов аутентификации и обеспечивают значительно более слабую защиту от фишинга, подмены SIM-карт и атак повторного воспроизведения, чем пароли», — заявила Microsoft в электронном письме, полученном изданием Windows Latest. Переход на «устойчивые к фишингу методы» обеспечит повышенную безопасность по умолчанию. Microsoft предпримет определенные меры для защиты пользователей. С 1 февраля 2027 года пользователи Entra ID больше не смогут получать доступ к учетным записям с помощью СМС или голосовой аутентификации. Entra ID — это облачная служба управления идентификацией и доступом от Microsoft. Она контролирует, кто входит в системы и получает доступ к таким приложениям, как Microsoft 365, Azure или внешним сервисам. Аналогичные изменения также планируются для частных пользователей с личной учетной записью Microsoft. В заключение электронного письма говорилось, что эпоха искусственного интеллекта требует «более надежной, устойчивой к фишингу аутентификации».
Источник новости: overclockers.ru

