Por Canuto  

Microsoft notificó a los administradores de TI que la autenticación por SMS y voz será bloqueada a partir del 1 de febrero de 2027 para cuentas Entra ID, citando el aumento del phishing asistido por IA y el intercambio de SIM.

***

  • Microsoft advierte que la IA facilita el phishing y el intercambio de SIM.
  • La autenticación por SMS y voz se bloqueará en Entra ID el 1 de febrero de 2027, sin opción de exclusión.
  • Las cuentas personales de Microsoft también eliminarán gradualmente el SMS como método de autenticación.

 


 

Microsoft ha emitido una advertencia contundente a los administradores de tecnología sobre el uso de contraseñas basadas en SMS para la autenticación.

La compañía señala que la inteligencia artificial (IA) ha hecho más fácil para los atacantes engañar a los usuarios y robar códigos de un solo uso. Microsoft envió un correo electrónico a los inquilinos de Entra ID instando a cambiar a claves de acceso.

Windows Latest confirmó que la compañía comenzará a bloquear los métodos de SMS y voz. El bloqueo para usuarios de Entra ID entrará en vigor el 1 de febrero de 2027. Los usuarios habituales con cuentas personales de Microsoft también verán cambios similares en el futuro.

El fin de la autenticación por SMS y voz

Microsoft comunicó un cambio importante en la seguridad de autenticación.

La compañía afirmó: “Estamos notificando a todos los inquilinos de Microsoft Entra ID un cambio importante en la seguridad de autenticación: la era de la IA exige una autenticación más fuerte y resistente al phishing“.

La empresa explicó que la IA ha facilitado a los atacantes manipular los canales de comunicación por SMS y voz. Incluso los atacantes con recursos limitados pueden ahora llevar a cabo ataques más sofisticados.

El intercambio de SIM, también conocido como SIM swapping, se ha vuelto más fácil con ayuda de la IA. Un atacante puede transferir el número de móvil de la víctima a una tarjeta SIM bajo su control.

Microsoft ha observado un fuerte aumento en los ataques impulsados por IA. Estos ataques están diseñados para engañar a los usuarios y hacer que entreguen contraseñas y códigos de autenticación multifactor.

Las campañas de phishing con IA tienen tasas de clics más altas que los ataques tradicionales de la era pre-IA. Esto significa que más usuarios caen en manos de los atacantes.

Cronograma de Microsoft para Entra ID

Microsoft ha establecido un cronograma claro para los usuarios de Entra ID.

A partir del 1 de septiembre de 2026, la empresa comenzará a forzar el registro de claves de acceso. Si un usuario utiliza autenticación por SMS o voz, se le pedirá configurar una clave de acceso al intentar iniciar sesión.

Quienes no estén listos para usar claves de acceso deberán dejar de depender del SMS o la voz antes de esa fecha. El 1 de febrero de 2027, Microsoft retirará por completo la autenticación por SMS y voz en Entra ID.

Los usuarios necesitarán usar un método de autenticación más fuerte, como claves de acceso. Microsoft advirtió que no habrá opción de exclusión de esta aplicación.

La política se aplica a todos los inquilinos, sin excepciones. La empresa considera que el SMS y la voz se encuentran entre los métodos de autenticación más vulnerables.

Según el correo, ofrecen una protección significativamente más débil contra el phishing, el intercambio de SIM y los ataques de repetición que las claves de acceso.

Impacto en cuentas personales de Microsoft

Los usuarios de cuentas personales de Microsoft, incluidas las cuentas de Outlook.com y las que usan alias de Gmail, también se verán afectados.

Microsoft confirmó que considera la autenticación basada en SMS como una fuente principal de fraude. En un documento de soporte detectado por Windows Latest, la empresa afirmó que comenzará a eliminar gradualmente el SMS como método de autenticación y recuperación de cuentas para cuentas personales.

La cita textual del documento es: “Microsoft está comprometido con el avance de los estándares de seguridad y, como tal, comenzaremos a eliminar gradualmente el SMS como método de autenticación y recuperación de cuentas para cuentas personales de Microsoft”.

Microsoft cree que el futuro de la autenticación es sin contraseña, seguro y fácil de usar.

La empresa orientará a los consumidores hacia las claves de acceso. Sin embargo, Microsoft no ha dado a los usuarios habituales de cuentas de Microsoft una fecha de corte similar a la de Entra ID.

Estas cuentas se usan para iniciar sesión en Windows 11, Xbox, Outlook y docenas de otros servicios. El cambio eventualmente afectará a un grupo mucho más amplio de usuarios. Por ello, se recomienda no esperar a que Microsoft bloquee la autenticación por SMS en la cuenta personal.

Por qué la IA hace más peligroso el SMS

La IA no da superpoderes a los atacantes para acceder directamente al dispositivo móvil o a la tarjeta SIM. Sin embargo, ha hecho mucho más fácil engañar a las personas y convencerlas de que entreguen sus credenciales.

Microsoft advirtió que la IA puede manipular los canales de comunicación por SMS y voz. Esto permite a los atacantes lanzar campañas de phishing más convincentes. El intercambio de SIM se ha convertido en una amenaza más seria con la ayuda de la IA.

Los atacantes pueden automatizar partes del proceso y aumentar sus tasas de éxito. Las campañas de phishing con IA tienen tasas de clics más altas que los ataques tradicionales. Microsoft atribuye este aumento a la capacidad de la IA para personalizar los mensajes y hacerlos parecer legítimos. La empresa concluyó que el SMS y la voz ofrecen una protección significativamente más débil contra estas amenazas.

Por eso, Microsoft está empujando a los usuarios hacia la autenticación resistente al phishing.

Alternativas recomendadas y próximos pasos

Microsoft recomienda configurar una clave de acceso ahora en lugar de esperar al bloqueo. Las claves de acceso son más resistentes al phishing y no dependen de códigos enviados por SMS.

Otra opción es usar la aplicación Microsoft Authenticator. Esta aplicación genera códigos de autenticación sin necesidad de recibir mensajes de texto. Las contraseñas seguirán existiendo en algunos escenarios, pero también son vulnerables al phishing, incluidos los ataques asistidos por IA. Por eso, Microsoft está empujando a los usuarios hacia la autenticación sin contraseña.

Para los administradores de TI, el correo de Microsoft deja claro que deben prepararse con anticipación. El registro forzado de claves de acceso comenzará el 1 de septiembre de 2026.

Los usuarios de cuentas personales pueden configurar una clave de acceso desde la configuración de seguridad de su cuenta Microsoft. También pueden usar Microsoft Authenticator si lo prefieren.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público

Este artículo fue escrito por un redactor de contenido de IA

 


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín