Nazad na blog
Trendovi u industrijiPasskeysSMS OTP

Microsoft je upravo ukinuo SMS autentifikaciju. Evo šta podaci kažu da slijedi

Novauth Team5 min čitanja

Dana 13. jula, Microsoft je objavio da Entra ID — platforma za identitet iza prijave za veliki dio poslovnog softvera — ukida SMS i glasovnu višefaktorsku autentifikaciju. Ne postepeno napušta. Ukida. Passkeys postaju podrazumijevana metoda autentifikacije počevši od septembra 2026, a do 1. februara 2027., Microsoft-ova SMS i glasovna MFA jednostavno prestaje raditi za prijavu. Korisnici koji je i dalje koriste automatski se prebacuju na passkeys; ako je SMS ili glas nečija jedina MFA metoda, dobiće obavezan zahtjev da registruju passkey prije nego što uopšte mognu da se prijave.

To nije dobavljač koji blago gura korisnike ka boljoj opciji. To je jedan od najvećih provajdera identiteta na svijetu koji postavlja datum gašenja za metodu autentifikacije staru 20 godina. Potražili smo podatke iza te odluke, i priča je veća od plana jedne kompanije.

Broj koji je Microsoft zaista naveo

Microsoftovo obrazloženje nije bilo apstraktno. Kompanija je ukazala na AI-podržane phishing kampanje koje dostižu stope klika i do 54%, u poređenju sa otprilike 12% kod tradicionalnih phishing pokušaja. Faktori autentifikacije koji se mogu ukrasti phishingom — kod koji možete biti prevareni da pročitate naglas ili proslijedite, poruka koju možete biti društveno inženjerski navedeni da proslijedite — su upravo ono što napadači sada probijaju gotovo 5 puta uspješnije nego ranije. SMS OTP je tačno u toj kategoriji: ništa u vezi sa tekstualnom porukom ne sprečava dovoljno uvjerljivu lažnu stranicu za prijavu da jednostavno zatraži da nalijepite kod.

Passkeys više nisu nišna opklada

Infrastruktura koja stoji iza ovakvog datuma ukidanja već postoji u realnim razmjerama. Brojke FIDO Alliance-a za 2026, dobijene istraživanjem na 11.000 potrošača i 1.400 donosilaca odluka u kompanijama u deset zemalja:

  • 5 milijardi aktivnih passkeys širom svijeta
  • 90% potrošača je upoznato sa passkeys
  • 75% potrošača je aktiviralo passkey na najmanje jednom nalogu
  • 68% organizacija je uvelo ili aktivno uvodi passkeys za prijavu zaposlenih
  • 33% potrošača prijavljuje da je u posljednjoj godini doživjelo kompromitaciju naloga ili obavještenje o curenju podataka — osnovni problem koji pokreće usvajanje

Ovo više nije teritorija ranih usvajača. To je podrazumijevani put za značajan dio internetskih tokova prijave, a Microsoftov potez ga čini obaveznim putem za veliki dio poslovnog identiteta.

Podaci o prevarama koji potvrđuju "zašto"

Sigurnosni istraživači već neko vrijeme tvrde da je SMS OTP najslabija karika — Verizon-ov izvještaj o istragama povreda podataka (Data Breach Investigations Report) izričito preporučuje da se ne koriste SMS jednokratne lozinke kao MFA faktor, navodeći izloženost SIM swap napadima. Brojke o prevarama to potvrđuju, neujednačeno ali jasno:

  • Britanski izvještaj Cifas Fraudscape zabilježio je porast neovlaštenih SIM swap napada sa 289 na skoro 3.000 u samo godinu dana — porast od 1.055%.
  • Australija je zabilježila 240% godišnji porast broja ljudi koji traže pomoć zbog SIM swap i prijenosa broja prevara (IDCARE).
  • Podaci američkog FBI IC3 pokazuju da broj prijava SIM swap napada zapravo opada — sa 2.026 u 2022. na 982 u 2024. — ali istraživači upozoravaju da ovo vjerovatno odražava činjenicu da žrtve prijavljuju posljedičnu prevaru (ispražnjeni nalozi, ukradena kriptovaluta) pod drugim kategorijama, a ne stvarni pad napada, pogotovo jer operateri dodaju otežavajuće mjere koje mijenjaju taktike umjesto da ih eliminišu.
  • Presretanje putem SS7 protokola — greška na nivou mreže koja napadaču omogućava da preusmjeri ili pročita SMS poruke bez dodirivanja žrtvinog telefona — i dalje je aktivan vektor napada; britanska Metro Bank i više njemačkih banaka imale su presretnute 2FA kodove na ovaj način, a izvještavanje o aktivnom iskorištavanju se nastavlja.

Nijedan od ovih napada ne zahtijeva probijanje enkripcije ili pogađanje lozinke. Oni iskorištavaju činjenicu da telefonski broj nikada nije bio dizajniran da bude siguran kredencijal — to je adresa za rutiranje koja se može preusmjeriti, društveno inženjerski oduzeti od vas, ili pročitati na mrežnom sloju koji prethodi savremenim sigurnosnim pretpostavkama.

Šta ovo ne rješava — i zašto je to bitno za verifikaciju

Evo dijela koji se gubi u naslovima tipa "SMS je mrtav": passkeys rješavaju prijavu, a ne verifikaciju telefona, a to su različiti problemi pod istom etiketom "2FA".

Passkey dokazuje da ste isti uređaj/nalog koji se registrovao ranije. U tome je odličan — otporan na phishing, nema koda za presretanje, nema SIM-a za zamjenu. Ali ne može obaviti posao za koji su SMS OTP, flash poziv, WhatsApp OTP i Telegram OTP zapravo prvobitno napravljeni: potvrđivanje da potpuno novi telefonski broj pripada stvarnoj, dostupnoj osobi tokom registracije, prije nego što uopšte postoji nalog ili passkey sa kojim bi se poredilo. Passkeys nemaju ništa sa čime bi autentifikovali nekoga tokom njegove prve interakcije sa vašim proizvodom.

Dakle, realan pomak nije "verifikacija nestaje". To je da se verifikacija dijeli na dva zadatka sa dva različita alata:

  • Prijava vraćajućeg korisnika → passkeys, sve više podrazumijevano, prateći tačno put koji je Microsoft upravo propisao.
  • Prvi kontakt / verifikacija telefona → i dalje zahtijeva živi kanal ka neverifikovanom broju, što znači da izbor kanala — i njegova izloženost SIM swap, SS7 i AIT prevarama — i dalje ogromno bitan. To je cijeli argument za flash call verifikaciju u odnosu na obični SMS: ona ne nasljeđuje nikakvu SIM swap ili SS7 izloženost opisanu gore, jer ne postoji kod koji se prenosi kao podatak koji bi se mogao presresti.

Microsoft je upravo dokazao da je industrija ozbiljna po pitanju ukidanja SMS-a kao faktora za prijavu. Sljedeće pitanje — koji kanal zapravo zaslužuje trenutak registracije — je upravo tamo gdje ovo postaje zanimljivo.

Izvori