Microsoft dejará de ofrecer autenticación multifactorial por SMS y voz en Microsoft Entra desde el 1 de febrero de 2027. La empresa considera que estos métodos son demasiado vulnerables al phishing, la ingeniería social y los ataques acelerados por inteligencia artificial, por lo que impulsará las claves de paso como alternativa predeterminada.
***
- Microsoft exigirá a los clientes de Entra registrar una clave de paso durante los desafíos de MFA a partir del 1 de septiembre de 2026.
- El SMS y la verificación por voz dejarán de estar disponibles como métodos de MFA proporcionados por Microsoft el 1 de febrero de 2027.
- Las organizaciones deberán revisar usuarios, dispositivos y flujos de restablecimiento de contraseñas para completar la migración.
🔒🚨 Microsoft eliminará el MFA por SMS y voz en Entra antes del 1 de febrero de 2027
Consideran que estos métodos son demasiado vulnerables al phishing y ataques con IA.
A partir del 1 de septiembre de 2026, será obligatorio registrar una clave de paso para desafíos de MFA.… pic.twitter.com/p5gDE59lrH
— Diario฿itcoin (@DiarioBitcoin) July 23, 2026
Microsoft eliminará el MFA por SMS y voz en Entra antes de febrero de 2027
La inteligencia artificial cambia el riesgo del phishing
Microsoft considera que la autenticación multifactorial mediante SMS y llamadas de voz dejó de ofrecer una protección suficiente frente a las amenazas actuales. La compañía prepara una transición obligatoria hacia las claves de paso para sus clientes empresariales de Microsoft Entra.
El cambio tendrá como fecha definitiva el 1 de febrero de 2027. Desde ese día, el SMS y la voz ya no estarán disponibles como métodos de autenticación multifactorial proporcionados por Microsoft en los inquilinos de nube pública.
La decisión responde, en parte, al crecimiento de ataques asistidos por inteligencia artificial. Microsoft sostiene que la IA modificó la economía del phishing al facilitar páginas de inicio de sesión falsas, robo automatizado de credenciales y operaciones de intercambio de SIM a gran escala.
Según la compañía, las campañas de ingeniería social pueden ejecutarse ahora con mayor velocidad y eficiencia. Los atacantes utilizan herramientas automatizadas para engañar a usuarios, interceptar códigos y aprovechar errores durante procesos de autenticación considerados tradicionalmente como una segunda barrera de seguridad.
“La era de la IA exige una autenticación más fuerte y resistente al phishing”, afirmó Microsoft en un aviso dirigido a administradores de tecnología. La empresa añadió que busca convertir las claves de paso en la experiencia de autenticación predeterminada de Entra.
La advertencia no representa un cambio aislado dentro de la estrategia de Microsoft. La compañía ya había comunicado la eliminación progresiva de códigos SMS para el inicio de sesión y la recuperación de cuentas personales, con una apuesta explícita por la autenticación sin contraseña.
Por qué Microsoft prefiere las claves de paso
Las claves de paso utilizan criptografía de clave pública vinculada al dispositivo del usuario. El sistema emplea una clave pública para verificar la identidad, mientras conserva la clave privada dentro del dispositivo autorizado.
La clave privada nunca sale del dispositivo, según la explicación de Microsoft. Por esa razón, una página de inicio de sesión clonada o un aviso falso no puede extraer directamente el secreto criptográfico necesario para completar la autenticación.
Este diseño elimina uno de los problemas centrales de los códigos compartidos. En el modelo basado en SMS, el usuario recibe un código que puede entregar involuntariamente a un atacante mediante phishing, ingeniería social o una llamada fraudulenta.
Microsoft ha cuestionado la seguridad del SMS desde hace varios años. Alex Weinert, líder de seguridad identitaria de la empresa, escribió en 2020 que el SMS era aproximadamente un 40% menos efectivo para detener actores maliciosos que la aplicación Microsoft Authenticator.
La compañía sostiene que el problema se amplió desde entonces. El avance de herramientas de inteligencia artificial permite crear mensajes más convincentes, replicar páginas con mayor rapidez y coordinar campañas de fraude que presionan al usuario para actuar sin verificar el contexto.
Entra admite dos tipos principales de claves de paso. La primera categoría corresponde a las credenciales sincronizadas, que se almacenan en gestores de plataformas como iCloud Keychain o Google Password Manager.
Las claves sincronizadas acompañan al usuario entre varios dispositivos dentro de un ecosistema compatible. Esta opción puede resultar conveniente para personas que ya utilizan administradores de credenciales integrados en sus teléfonos, computadoras y otros equipos.
La segunda categoría corresponde a las claves vinculadas al dispositivo. Estas credenciales permanecen asociadas a un equipo específico, como una implementación de Windows Hello for Business, una llave de seguridad FIDO2 o la aplicación Microsoft Authenticator.
La guía de Microsoft recomienda credenciales vinculadas al dispositivo, incluidas las llaves FIDO2, para administradores y usuarios sujetos a mayores exigencias regulatorias. Para los demás usuarios, la compañía considera razonable comenzar con claves sincronizadas.
El calendario obligatorio para los clientes de Entra
Microsoft estableció varias fechas para que los administradores preparen la migración. El primer punto importante será el 1 de septiembre de 2026, cuando los usuarios deberán registrar una clave de paso durante su próximo desafío de MFA.
El 18 de septiembre de 2026, la empresa publicará detalles sobre proveedores de telecomunicaciones para organizaciones que deban mantener SMS o voz por razones regulatorias u operativas. Esta alternativa no mantendrá el servicio original de Microsoft.
Las organizaciones que no puedan abandonar de inmediato el MFA basado en telefonía tendrán que configurar un proveedor compatible. El plazo indicado para completar ese proceso será el 30 de octubre de 2026, mediante la Microsoft Security Store.
El soporte de API para una opción de salida temporal estará disponible el 1 de agosto de 2026. Esa excepción solo cubrirá el periodo comprendido entre el 1 de septiembre de 2026 y el 1 de febrero de 2027.
La fecha final no contempla una opción de salida permanente. La documentación de Microsoft indica que el límite se aplicará a todos los inquilinos incluidos en el cambio, sin excepciones.
La eliminación del SMS y la voz no desactivará las cuentas ni provocará pérdida de datos. Sin embargo, los usuarios cuyo único método registrado sea uno de esos dos sistemas recibirán un aviso bloqueante durante su próximo inicio de sesión.
El usuario no podrá omitir ese aviso ni acceder a la cuenta hasta registrar una clave de paso. Por ello, Microsoft recomienda completar la transición antes de que llegue el plazo definitivo y evitar interrupciones en el acceso corporativo.
La medida también alcanzará los flujos de restablecimiento de contraseñas en autoservicio, conocidos como SSPR. Cualquier proceso que todavía utilice SMS o voz requerirá la misma revisión que el inicio de sesión convencional.
Los usuarios B2B y los invitados también forman parte del alcance general del cambio. Microsoft prevé que el soporte de claves de paso para ese grupo llegue hacia finales de 2026, por lo que las organizaciones deberán considerar una implementación progresiva.
Cómo deben prepararse las organizaciones
El primer paso para los administradores consiste en identificar a las personas que todavía dependen de SMS o voz. Microsoft proporciona un escáner de políticas para acelerar esta investigación dentro de cada inquilino.
La herramienta consiste en un script de PowerShell publicado en GitHub. Para ejecutarlo, el administrador necesita uno de los roles de Administrador de Políticas de Autenticación, Lector Global o Lector de Seguridad.
Un resultado diferente de cero indica que el inquilino está dentro del alcance de la migración. Con esa información, los equipos de tecnología pueden localizar a los usuarios rezagados y organizar comunicaciones antes de que comiencen los registros obligatorios.
La preparación también debe incluir una revisión de compatibilidad de dispositivos. Las organizaciones tendrán que comprobar si sus equipos admiten Windows Hello for Business, llaves FIDO2 o claves de paso almacenadas en plataformas móviles y de escritorio.
Los requisitos mínimos incluyen Windows 10 22H2 para Windows Hello for Business y Windows 11 22H2 para una mejor experiencia con claves de paso. En el ecosistema de Apple, Microsoft menciona macOS 13 Ventura e iOS 17.
En dispositivos Android, el requisito mínimo señalado es Android 14. Los equipos con versiones anteriores todavía pueden utilizar llaves de seguridad FIDO2 externas, aunque no tendrán disponible la experiencia integrada de la plataforma.
Microsoft también ofrece un libro de trabajo de preparación dentro de su guía de implementación de autenticación sin contraseña resistente al phishing. El material utiliza registros de inicio de sesión para ayudar a determinar qué dispositivos cumplen las condiciones técnicas.
La compañía recomienda habilitar una campaña de registro antes de que comience la autoinscripción automática del 1 de septiembre. Esta estrategia permite informar a los empleados y reducir la posibilidad de que descubran el cambio durante una situación crítica.
Las claves de paso están incluidas en todos los planes de Microsoft Entra, por lo que migrar a los usuarios existentes no debería generar un costo adicional por parte del servicio. En cambio, un proveedor de telecomunicaciones administrado por el cliente será un complemento de pago.
Los precios de esos proveedores pueden variar según el mensaje y la región. Por ello, las empresas que mantengan temporalmente SMS o voz deberán evaluar tanto las exigencias operativas como el costo de sostener un método que Microsoft considera menos seguro.
Windows Latest informó que el aviso interno de Microsoft también está siendo distribuido entre administradores de tecnología. La publicación describió el calendario, las limitaciones de la excepción temporal y el impacto en los usuarios que solo tienen registrado un método telefónico.
El cronograma se aplica actualmente a los inquilinos de nube pública. Microsoft todavía no ha detallado un calendario equivalente para otros entornos de nube, que seguirán una planificación separada.
Para las empresas, el cambio implica una tarea adicional de planificación, capacitación y soporte. Para Microsoft, la prioridad consiste en reducir las oportunidades de fraude en un escenario donde la inteligencia artificial vuelve más rápidas y convincentes las campañas de ataque.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
IA
Kimi K3 desafía a Fable 5: la inteligencia artificial abierta que reduce costos hasta 50 veces
Empresas
Cinco gigantes tecnológicos acumulan USD $1,65 billones en deuda oculta vinculada con la IA
Análisis de mercado
Virtuals Protocol ($VIRTUAL) cae 4,8% y pone a prueba su rebote de julio: ¿oportunidad de compra o señal de venta?
Empresas