Microsoft descontinua autenticação por SMS para contas pessoais e reforça segurança com passkeys
A Microsoft anunciou a descontinuação do envio de códigos por SMS como método de autenticação e recuperação para contas pessoais. A medida visa combater fraudes como o 'SIM swap' e promover alternativas mais seguras, como passkeys, aplicativos autenticadores e e-mails secundários verificados. A mudança reflete a vulnerabilidade do SMS, que trafega em texto simples e é alvo frequente de interceptações.
Motivos da descontinuação
A Microsoft justificou a decisão alegando que a autenticação baseada em SMS é uma das principais fontes de fraude atualmente. O método é vulnerável a ataques como o 'SIM swap', onde criminosos transferem o número da vítima para um chip sob seu controle, interceptando códigos de verificação. Além disso, as mensagens SMS trafegam em texto simples pelas redes celulares, facilitando a interceptação por diferentes vetores de ataque.
Alternativas seguras
A empresa recomenda o uso de passkeys, aplicativos autenticadores e endereços de e-mail secundários verificados como métodos mais seguros. As passkeys funcionam com um par de chaves criptográficas: uma armazenada no dispositivo do usuário (protegida por biometria ou PIN) e outra no serviço ou plataforma. A chave privada nunca sai do hardware do dispositivo, tornando ataques de phishing remoto inviáveis. A transição para essas alternativas já começou, mas a Microsoft não divulgou uma data específica para o encerramento definitivo do SMS.