Phishing-resistent autentisering
17.8.2026, 4 minuters lästid
TL; DR: Microsoft avvecklar Microsofts telekomleverans för SMS- och röstautentisering från och med den 1 februari 2027. Den djupare historien handlar om nätfiskeresistent autentisering.
Microsofts telekomleverans för SMS- och röstautentisering pensioneras
Microsoft avvecklar Microsofts telekomleverans för SMS- och röstautentisering från och med den 1 februari 2027.
Vid första anblicken ser detta ut som en enkel utfasningshistoria: organisationer som fortfarande förlitar sig på SMS eller röstsamtal måste identifiera dessa användare, planera migreringen och flytta dem till en annan autentiseringsmetod.
En bredare utveckling mot nätfiskeresistent autentisering
Det finns dock en mer intressant fråga bakom tillkännagivandet: Varför fokuserar Microsoft på SMS och röst, medan Microsoft Authenticator push-notiser egentligen inte är en del av diskussionen?
Verkligheten bakom frågan är att denna pensionering handlar om ett bredare steg mot nätfiskeresistent autentisering, som inte bara ersätter gamla MFA-metoder. SMS och röstsamtal är de självklara platserna att starta denna satsning; de är bland de äldsta autentiseringsmetoderna som fortfarande används flitigt i Microsoft Entra ID-miljöer.
Välkända svagheter, inklusive SIM-byte, social ingenjörskonst, avlyssning och nätfiskeattacker där användare helt enkelt kan luras att ange en verifieringskod, gör dem sårbara, och det är därför klokt som ett första steg att dra tillbaka SMS och röstleverans från Microsoft.
Gör övergången från SMS till Microsoft Authenticator push-funktionen autentisering resistent mot nätfiske?
Svaret är ett tydligt nej. Att gå från SMS till Microsoft Authenticator push gör inte automatiskt autentiseringen nätfiskebeständig. Authenticator push-meddelanden, inklusive nummermatchning, är betydligt bättre än SMS och röst i många scenarier, men de klassificeras fortfarande inte som nätfiskebeständig autentisering.
Verifierat ID
Fortytwo är en Microsoft Verified ID-partner och hjälper organisationer att utforma, implementera och operationalisera verifierbara autentiseringsuppgifter i Microsofts ekosystem.
Så var passar Microsoft Authenticator in?
Det är här historien blir intressant. Microsoft Authenticator är inte längre bara en push-notisapplikation. Den kan också lagra och använda lösenord. Det betyder att samma applikation kan stödja två väldigt olika autentiseringsmodeller: traditionell push-baserad MFA med Authenticator och nätfiskeresistent lösenordsautentisering.
På grund av detta behöver Microsoft inte pensionera eller ersätta själva Authenticator-applikationen. Istället utvecklas autentiseringsmetoden som används i Authenticator.
En användare som idag godkänner en push-notis kan så småningom autentisera sig med hjälp av en lösenkod som lagras i samma applikation.
Lösenord ändrar säkerhetsmodellen
Lösenord är baserade på FIDO2-autentisering och är kryptografiskt bundna till den legitima tjänst som användaren loggar in på. Detta är viktigt eftersom en användare inte längre bara kan ange sin lösenordsnyckel på en falsk Microsoft-inloggningssida på samma sätt som de skulle kunna ange ett lösenord, en SMS-kod eller annan traditionell MFA-kod.
Det gör att lösennycklar är resistenta mot många av de nätfiske- och "adversary-in-the-middle"-tekniker som fortsätter att motverka traditionella autentiseringsmetoder. Den viktiga skillnaden handlar mindre om SMS kontra Microsoft Authenticator, och mer om nätfiskebaserad autentisering kontra nätfiskeresistent autentisering.
Vad ska du göra nu?
Den omedelbara prioriteringen är tydlig: identifiera användare som fortfarande är beroende av SMS- eller röstautentisering och förstå var dessa metoder används.
Microsoft har också släppt en PowerShell-baserad analysator som hjälper organisationer att förstå sin användning av SMS- och röstautentisering. Du bör undvika att behandla detta enbart som en påtvingad migrering från SMS → Authenticator push. Om autentiseringsupplevelsen redan behöver ändras är detta ett bra tillfälle att överväga om det bättre målet är SMS → Passkey.
Authenticator push kan fortfarande vara en användbar och praktisk autentiseringsmetod, särskilt under migrering, men detta representerar inte samma säkerhetsnivå som nätfiskeresistent autentisering.
Det större skiftet
I åratal var branschens mål helt enkelt att möjliggöra MFA. Det var rätt budskap när ett stort antal konton fortfarande endast skyddades av lösenord.
Nästa steg är mer specifikt: Använd autentiseringsmetoder som inte enkelt kan utnyttjas för nätfiske.
SMS och röstsamtal är de första uppenbara metoderna att ta itu med, men du bör se bortom pensionsfristen och fundera på var du vill att din autentiseringsarkitektur ska hamna.
Den bättre frågan att ställa sig är: Hur mycket av vår autentisering är faktiskt nätfiskeresistent?
Authenticator push kan fortfarande vara en användbar och praktisk autentiseringsmetod, särskilt under migrering, men detta representerar inte samma säkerhetsnivå som nätfiskeresistent autentisering.
Prata med oss
Ring oss om du vill diskutera dina utmaningar eller om du har frågor om identitets- och åtkomsthantering.
