Nazad na blog
Trendovi u industrijiPasskeysSMS OTP

Microsoft je upravo ugasio SMS autentifikaciju. Evo šta pokazuju podaci o tome šta sledi

Novauth Team5 min čitanja

Microsoft je 13. jula objavio da Entra ID — platforma za identitet koja stoji iza prijave za veliki deo enterprise softvera — gasi SMS i glasovnu višefaktorsku autentifikaciju. Ne postepeno napušta. Gasi. Passkeys postaju podrazumevani metod autentifikacije počev od septembra 2026, a do 1. februara 2027. Microsoftova SMS i glasovna MFA jednostavno prestaju da rade za prijavu. Korisnici koji je i dalje koriste automatski se prebacuju na passkeys; ako je SMS ili glasovni poziv nečiji jedini MFA metod, dobiće obavezan zahtev da registruje passkey pre nego što uopšte može da se prijavi.

To nije dobavljač koji blago gura korisnike ka boljoj opciji. To je jedan od najvećih provajdera identiteta na svetu koji postavlja datum gašenja za metod autentifikacije star 20 godina. Potražili smo podatke iza te odluke, i priča je veća od plana jedne kompanije.

Broj koji je Microsoft zaista naveo

Microsoftovo obrazloženje nije bilo apstraktno. Kompanija je ukazala na AI-omogućene phishing kampanje koje dostižu stope klika visoke i do 54%, u poređenju sa oko 12% kod tradicionalnih phishing pokušaja. Faktori autentifikacije podložni phishingu — kod koji možete biti prevareni da pročitate ili prosledite, poruka koju možete biti društveno inženjerski navedeni da prosledite — su ono što napadači sada probijaju skoro 5 puta uspešnije nego ranije. SMS OTP se tačno uklapa u tu kategoriju: ništa u vezi sa tekstualnom porukom ne sprečava dovoljno ubedljivu lažnu stranicu za prijavu da jednostavno zatraži da nalepite kod.

Passkeys više nisu nišna opklada

Infrastruktura koja podržava ovakav datum gašenja već postoji u stvarnim razmerama. Brojke FIDO Alliance-a za 2026, dobijene iz istraživanja koje je obuhvatilo 11.000 potrošača i 1.400 donosilaca odluka u preduzećima u deset zemalja:

  • 5 milijardi aktivnih passkeys širom sveta
  • 90% potrošača je upoznato sa passkeys tehnologijom
  • 75% potrošača je aktiviralo passkey na bar jednom nalogu
  • 68% organizacija je uvelo ili aktivno uvodi passkeys za prijavu zaposlenih
  • 33% potrošača prijavljuje da je u prethodnoj godini doživelo kompromitaciju naloga ili obaveštenje o proboju — osnovni bol koji pokreće usvajanje

Ovo više nije teritorija ranih usvajača. To je podrazumevani put za značajan deo internet tokova prijave, a Microsoftov potez ga čini obaveznim putem za veliki deo enterprise identiteta.

Podaci o prevarama koji potvrđuju "zašto"

Bezbednosni istraživači već neko vreme govore da je SMS OTP slaba karika — Verizon Data Breach Investigations Report eksplicitno preporučuje da se izbegava SMS jednokratna lozinka kao MFA faktor, navodeći izloženost SIM swap napadima. Podaci o prevarama to potvrđuju, neujednačeno ali jasno:

  • Britanski Cifas Fraudscape izveštaj beleži skok neovlašćenih SIM swap napada sa 289 na skoro 3.000 u samo godinu dana — skok od 1.055%.
  • Australija je zabeležila 240% godišnji rast broja ljudi koji traže pomoć zbog SIM swap i phone-porting prevara (IDCARE).
  • Podaci američkog FBI IC3 pokazuju da broj prijava SIM swap napada zapravo opada — sa 2.026 u 2022. na 982 u 2024. — ali istraživači upozoravaju da ovo verovatno odražava to da žrtve prijavljuju posledičnu prevaru (isprazneni nalozi, ukradena kriptovaluta) pod drugim kategorijama, a ne stvaran pad napada, posebno jer operateri dodaju prepreke koje menjaju taktike napadača umesto da ih eliminišu.
  • Presretanje putem SS7 protokola — greška na nivou mreže koja napadaču omogućava da preusmeri ili pročita SMS poruke bez dodirivanja žrtvinog telefona — i dalje je aktivan vektor napada; britanska Metro Bank i više nemačkih banaka su na ovaj način imale presretnute 2FA kodove, a izveštavanje o aktivnom iskorišćavanju se nastavlja.

Nijedan od ovih napada ne zahteva probijanje enkripcije ili pogađanje lozinke. Oni iskorišćavaju činjenicu da broj telefona nikada nije bio dizajniran da bude bezbedan kredencijal — to je adresa za rutiranje koja može biti preusmerena, izmamljena društvenim inženjeringom ili pročitana na mrežnom sloju koji prethodi savremenim bezbednosnim pretpostavkama.

Šta ovo ne rešava — i zašto je to bitno za verifikaciju

Evo dela koji se gubi u naslovima tipa "SMS je mrtav": passkeys rešavaju prijavu, ne verifikaciju telefona, a to su različiti problemi koji nose istu "2FA" etiketu.

Passkey dokazuje da ste isti uređaj/nalog koji se ranije registrovao. U tome je odličan — otporan na phishing, nema kod za presretanje, nema SIM za zamenu. Ali ne može da odradi posao za koji su SMS OTP, flash call, WhatsApp OTP i Telegram OTP zapravo prvobitno napravljeni: potvrdu da potpuno nov broj telefona pripada stvarnoj, dostupnoj osobi tokom registracije, pre nego što uopšte postoji nalog ili passkey sa kojim bi se poredio. Passkeys nemaju ništa naspram čega bi autentifikovali nekoga prilikom njegove prve interakcije sa vašim proizvodom.

Dakle, realan pomak nije "verifikacija nestaje". Verifikacija se deli na dva posla sa dva različita alata:

  • Prijava vraćajućeg korisnika → passkeys, sve više podrazumevano, prateći tačno put koji je Microsoft upravo naložio.
  • Prvi kontakt i verifikacija telefona → i dalje zahteva živi kanal ka neproverenom broju, što znači da izbor kanala — i njegova izloženost SIM swap, SS7 i AIT prevarama — i dalje ogromno bitan. To je ceo argument za flash call verifikaciju u odnosu na obični SMS: ona ne nasleđuje nikakvu izloženost SIM swap ili SS7 napadima opisanim iznad, jer od samog početka ne postoji kod koji se prenosi kao podatak i koji bi mogao biti presretnut.

Microsoft je upravo dokazao da industrija ozbiljno shvata gašenje SMS-a kao faktora za prijavu. Sledeće pitanje — koji kanal zapravo zaslužuje trenutak registracije — je tačno tu gde ovo postaje zanimljivo.

Izvori