Microsoft je upravo ugasio SMS autentifikaciju. Evo što pokazuju podaci
Microsoft je 13. srpnja objavio da Entra ID — platforma za identitet koja stoji iza prijave za velik dio poslovnog softvera — ukida SMS i glasovnu višefaktorsku autentifikaciju. Ne postupno napušta. Ukida. Passkeys postaju zadana metoda autentifikacije počevši od rujna 2026., a do 1. veljače 2027. SMS i glasovna MFA koju pruža Microsoft jednostavno prestaje raditi za prijavu. Korisnici koji je još koriste automatski se prebacuju na passkeys; ako je SMS ili glasovni poziv nečija jedina MFA metoda, dobit će obavezan zahtjev za registraciju passkeya prije nego što uopće mogu se prijaviti.
To nije dobavljač koji blago gura korisnike prema boljoj opciji. To je jedan od najvećih pružatelja identiteta na svijetu koji postavlja datum gašenja za metodu autentifikacije staru 20 godina. Potražili smo podatke iza te odluke, i priča je veća od plana jedne kompanije.
Brojka koju je Microsoft doista naveo
Microsoftovo obrazloženje nije bilo apstraktno. Kompanija je istaknula phishing kampanje s AI podrškom koje postižu stope klikova i do 54%, u usporedbi s otprilike 12% kod tradicionalnih phishing pokušaja. Faktori autentifikacije podložni phishingu — kod koji vas mogu prevariti da pročitate naglas ili proslijedite, poruka koju vas mogu socijalnim inženjeringom navesti da proslijedite — upravo su ono što napadači sada probijaju gotovo 5 puta uspješnije nego prije. SMS OTP je točno u toj kategoriji: ništa kod tekstualne poruke ne sprječava dovoljno uvjerljivu lažnu stranicu za prijavu da jednostavno zatraži da zalijepite kod.
Passkeys više nisu niša
Infrastruktura koja stoji iza takvog datuma gašenja već postoji u stvarnom opsegu. Brojke FIDO Alliancea za 2026., temeljene na istraživanju provedenom na 11.000 potrošača i 1.400 donositelja odluka u poduzećima u deset zemalja:
- 5 milijardi aktivnih passkeys diljem svijeta
- 90% potrošača svjesno je postojanja passkeys-a
- 75% potrošača aktiviralo je passkey na barem jednom računu
- 68% organizacija uvelo je ili aktivno uvodi passkeys za prijavu zaposlenika
- 33% potrošača izvještava da je u posljednjoj godini doživjelo kompromitaciju računa ili obavijest o curenju podataka — temeljna bol koja pokreće usvajanje
Ovo više nije teritorij ranih usvajača. To je zadani put za značajan dio prijava na internetu, a Microsoftov potez čini ga obaveznim putem za velik dio poslovnog identiteta.
Podaci o prijevarama koji potvrđuju "zašto"
Sigurnosni istraživači već neko vrijeme tvrde da je SMS OTP slaba karika — Verizonov Izvještaj o istraživanju povreda podataka izričito preporučuje protiv korištenja SMS jednokratnih lozinki kao MFA faktora, navodeći izloženost SIM swap napadima. Brojke o prijevarama to potvrđuju, neravnomjerno, ali jasno:
- Britanski izvještaj Cifas Fraudscape zabilježio je porast neovlaštenih SIM swapova s 289 na gotovo 3.000 u samo jednoj godini — porast od 1.055%.
- Australija je zabilježila 240% godišnji porast broja osoba koje traže pomoć zbog SIM swap prijevara i prijenosa broja (IDCARE).
- Podaci američkog FBI IC3 pokazuju da broj prijavljenih pritužbi na SIM swap zapravo pada — s 2.026 u 2022. na 982 u 2024. — no istraživači upozoravaju da to vjerojatno odražava činjenicu da žrtve prijavljuju posljedičnu prijevaru (ispražnjene račune, ukradenu kriptovalutu) pod drugim kategorijama, a ne stvaran pad napada, pogotovo jer operateri dodaju prepreke koje mijenjaju taktike napadača, a ne eliminiraju ih.
- Presretanje putem SS7 protokola — greška na razini mreže koja napadaču omogućuje preusmjeravanje ili čitanje SMS poruka bez doticanja žrtvina telefona — i dalje je aktivan vektor napada; britanski Metro Bank i više njemačkih banaka imali su presretnute 2FA kodove na ovaj način, a izvještavanje o aktivnom iskorištavanju se nastavlja.
Nijedan od ovih napada ne zahtijeva probijanje enkripcije ili pogađanje lozinke. Oni iskorištavaju činjenicu da telefonski broj nikada nije bio osmišljen kao siguran vjerodajnik — to je adresa za usmjeravanje koja se može preusmjeriti, izvući socijalnim inženjeringom ili pročitati na mrežnom sloju koji prethodi modernim sigurnosnim pretpostavkama.
Što ovo ne rješava — i zašto je važno za verifikaciju
Evo dijela koji se gubi u naslovima tipa "SMS je mrtav": passkeys rješavaju prijavu, a ne verifikaciju telefona, a to su različiti problemi pod istom etiketom "2FA".
Passkey dokazuje da ste ista naprava/račun koji se prethodno registrirao. U tome je izvrstan — otporan na phishing, nema koda za presretanje, nema SIM-a za zamjenu. No ne može obaviti posao za koji su SMS OTP, flash call, WhatsApp OTP i Telegram OTP zapravo prvotno napravljeni: potvrditi da potpuno novi telefonski broj pripada stvarnoj, dostupnoj osobi tijekom registracije, prije nego što uopće postoji račun ili passkey s kojim bi se moglo usporediti. Passkeys nemaju ništa s čime bi autenticirali korisnika pri njegovoj prvoj interakciji s vašim proizvodom.
Dakle, realan pomak nije "verifikacija nestaje". Verifikacija se dijeli na dva zadatka s dva različita alata:
- Prijava postojećeg korisnika → passkeys, sve češće kao zadano, prateći upravo put koji je Microsoft upravo naložio.
- Prva verifikacija telefona → i dalje zahtijeva živi kanal prema neverificiranom broju, što znači da izbor kanala — i njegova izloženost SIM swap, SS7 i AIT prijevarama — i dalje itekako bitna. To je cijeli argument za flash call verifikaciju umjesto obične SMS poruke: ona ne nasljeđuje nikakvu izloženost SIM swap ili SS7 napadima opisanu gore, jer od samog početka ne postoji kod koji se prenosi kao podatak za presretanje.
Microsoft je upravo dokazao da industrija ozbiljno shvaća ukidanje SMS-a kao faktora prijave. Sljedeće pitanje — koji kanal zapravo zaslužuje trenutak registracije — točno je tu gdje ovo postaje zanimljivo.
Izvori
- Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID — Microsoft Security Blog, July 13, 2026
- FIDO Alliance Reports Accelerating Global Passkey Adoption on World Passkey Day 2026
- 2026 Data Breach Investigations Report — Verizon
- SIM Swap Fraud Statistics 2026 — Efani, citing FBI IC3, Cifas Fraudscape, and IDCARE data
- SS7 exploited to intercept 2FA bank confirmation codes to raid accounts — SC Media