הקוד שמגיע ב-SMS מפסיק לפתוח את חשבון העבודה: מיקרוסופט קבעה את 1 בפברואר 2027 כסוף האימות הטלפוני
מי שנכנס בשבועות האחרונים לחשבון העבודה של מיקרוסופט וקיבל בקשה להגדיר דרך כניסה חדשה במקום הקוד שמגיע ב-SMS, לא נתקל בתקלה. מ-1 בספטמבר מיקרוסופט מציעה את המעבר הזה אוטומטית לכל מי שמאמת את עצמו בקוד טלפוני, והשבוע היא חזרה והזכירה למנהלי המערכות את התאריך שבו ההצעה הופכת לדרישה.
מה קרה
מיקרוסופט מחלקת את השינוי לשלושה שלבים. מ-1 בספטמבר, כל משתמש שמוגדר לאימות ב-SMS או בשיחה קולית מקבל אוטומטית את האפשרות להגדיר passkey, ובכל כניסה מוצע לו לעשות את זה, בינתיים עם אפשרות לדחות בלי הגבלה. ב-1 בפברואר 2027 החברה מפסיקה לשלוח את הקודים האלה בעצמה לרוב המשתמשים, ומי שזו שיטת האימות היחידה שלו ייתקל במסך חוסם: אי אפשר יהיה להיכנס לחשבון בלי להגדיר passkey קודם. למנהלי-על ולמשתמשים חיצוניים נדחה המועד ל-1 ביולי 2027. ארגון שחייב להמשיך עם SMS מסיבות רגולטוריות יוכל לחבר ספק תקשורת משלו דרך ה-Security Store של מיקרוסופט, אבל הקודים כבר לא יגיעו ממיקרוסופט עצמה.
ומה זה passkey? במקום קוד שאתם מקלידים, המכשיר שלכם שומר מפתח סודי שלא יוצא ממנו לעולם, וכשהשירות מבקש להוכיח מי אתם המכשיר חותם בשבילכם על אתגר חד-פעמי. אתם רק מאשרים, בפנים או בטביעת אצבע או בקוד של המכשיר. אין מה להקריא בטלפון, אין מה להדביק בעמוד מזויף ואין מה להעביר הלאה. לזה קוראים passkey, ומיקרוסופט כותבת במפורש ש-SMS ושיחה קולית כבר לא נחשבים אצלה אמצעי אימות מאובטח.
למה זה חשוב לכם
Entra ID הוא מנגנון ההתחברות שמאחורי Microsoft 365, כך שהשינוי יגיע לחלק גדול ממקומות העבודה בישראל וידרוש מכם פעולה בשלב כלשהו. חשבונות מיקרוסופט פרטיים, כמו Outlook.com, אינם נכללים בהודעה הזאת.
אבל הסיבה שמיקרוסופט סוגרת את הערוץ נוגעת גם למי שאין לו חשבון עבודה. קוד שמגיע ב-SMS הוא סוד משותף: אפשר להקריא אותו בטלפון, להקליד אותו בעמוד שנראה כמו האתר האמיתי, או פשוט לקבל אותו במקומכם אחרי השתלטות על קו הסלולר. מערך הסייבר הלאומי הזהיר ב-1 בספטמבר בדיוק מהתרחיש הזה, אחרי מודעות מזויפות בפייסבוק ובאינסטגרם שהציעו כרטיסים חינם, ואז שיחה שבה התוקפים מבקשים מהקורבן למסור את "קוד האימות" שנשלח אליו, שמשמש בפועל להשתלטות על הקו.
מה עושים?
אם קיבלתם בחשבון העבודה הצעה להגדיר passkey, הגדירו אותה עכשיו במקום לדחות. ב-Windows זה Windows Hello (פנים, טביעת אצבע או קוד מכשיר), ובאייפון ובאנדרואיד ה-passkey נשמר במנהל הסיסמאות של הטלפון.
עברו גם על החשבונות הפרטיים שחשובים לכם, גוגל, אפל, פייסבוק והבנק, ובדקו בהגדרות האבטחה אם יש שם אפשרות ל-passkey. אם אין, קוד מאפליקציית אימות עדיף על קוד שמגיע ב-SMS.
אל תמסרו קוד אימות לאף אחד, לא בשיחה, לא בוואטסאפ ולא בעמוד שהגעתם אליו מקישור בהודעה. אף חברה אמיתית לא מבקשת מכם את הקוד הזה.
מיקרוסופט לא מוותרת על הקוד ב-SMS כי הוא מסורבל. היא מוותרת עליו כי מספיק שמישהו ישכנע אתכם להקריא אותו.
תגובות