Microsoft abandonne l'authentification MFA par SMS et voix face aux menaces IA
Microsoft cessera de prendre en charge l'authentification multifacteur (MFA) par SMS et voix pour les utilisateurs de Microsoft Entra à partir du 1er février 2027. L'entreprise impose le passage aux Passkeys pour contrer les attaques évolutives basées sur l'IA.

Microsoft a annoncé qu'il supprimera progressivement les méthodes d'authentification multifacteur (MFA) par SMS et appels vocaux pour son service Microsoft Entra. À compter du 1er février 2027, l'entreprise exigera des utilisateurs qu'ils adoptent les Passkeys, invoquant la menace croissante des cyberattaques basées sur l'intelligence artificielle.
L'entreprise a indiqué que les avancées en matière d'IA ont considérablement sapé la sécurité des méthodes d'authentification traditionnelles. Des attaques sophistiquées de phishing et d'ingénierie sociale, renforcées par l'IA, peuvent désormais compromettre les identifiants et contourner plus rapidement les vérifications par SMS ou par voix. Par conséquent, ces méthodes ne répondent plus aux exigences de sécurité de Microsoft.
Les Passkeys utilisent la cryptographie à clé publique, où la clé privée reste sur l'appareil de l'utilisateur et n'est jamais transmise. L'identité de l'utilisateur est ensuite vérifiée par authentification biométrique ou par un code PIN de l'appareil, offrant une posture de sécurité plus robuste par rapport aux méthodes traditionnelles.
Microsoft a expliqué que les méthodes d'authentification basées sur les mots de passe, y compris les codes à usage unique par SMS et la vérification vocale, restent vulnérables aux tactiques de phishing, d'interception et d'ingénierie sociale. Le passage aux Passkeys est présenté comme une mise à niveau nécessaire pour renforcer la sécurité des comptes d'utilisateurs face à l'évolution du paysage des menaces numériques.