Microsoft heeft IT-beheerders gewaarschuwd om te stoppen met sms- en spraakgebaseerde authenticatie en over te stappen op passkeys. De reden is de toename van AI-ondersteunde phishing en andere beveiligingsdreigingen.
Het bedrijf heeft bevestigd dat het deze inlogmethoden vanaf 1 februari 2027 gaat blokkeren voor gebruikers van Entra ID. Ook particuliere gebruikers met een Microsoft-account krijgen later met vergelijkbare wijzigingen te maken.
“We brengen alle Microsoft Entra-omgevingen op de hoogte van een belangrijke wijziging in de beveiliging van authenticatie: het AI-tijdperk vraagt om sterkere, phishingbestendige authenticatie,” aldus Microsoft in een e-mail die door Windows Latest werd ingezien.
Vanaf 1 februari 2027 zegt Microsoft geen toegang via sms of spraakauthenticatie meer toe te staan.
Misschien vraag je je af: hoe kan AI überhaupt je sms lezen om je eenmalige wachtwoorden te stelen? Volgens Microsoft maakt AI het voor aanvallers, zelfs met beperkte middelen, makkelijker om sms- en spraakkanalen te misbruiken.
Door AI is bijvoorbeeld sim-swapping eenvoudiger geworden, stelt het bedrijf. Daarbij kan een aanvaller jouw mobiele nummer overzetten naar een simkaart die hij zelf beheert.
Microsoft heeft een sterke toename gezien van AI-gestuurde aanvallen die erop gericht zijn je te misleiden zodat je wachtwoorden en verificatiecodes voor meerstapsverificatie afgeeft. Bovendien hebben deze campagnes een hogere klikratio dan traditionele aanvallen van vóór het AI-tijdperk. Gebruikers trappen er dus vaker in.
Dat betekent niet dat AI aanvallers magische toegang geeft tot je telefoon of simkaart. Wel maakt het de methode veel effectiever om mensen te misleiden en hen ertoe te brengen hun gegevens af te staan.
“Sms en spraak behoren tot de meest kwetsbare authenticatiemethoden van dit moment en bieden aanzienlijk minder bescherming tegen phishing, sim-swap- en replay-aanvallen dan passkeys,” aldus Microsoft in de e-mail. “Door over te stappen op phishingbestendige methoden krijgt uw organisatie standaard sterkere beveiliging.”
Microsoft heeft de volgende planning bekendgemaakt:
- Op 1 september begint Microsoft met het verplichten van de registratie van een passkey als je sms of spraak gebruikt voor je Entra-account. Dat betekent dat je wordt aangemoedigd om een passkey in te stellen wanneer je inlogt met MFA. Als je op 1 september nog geen passkey wilt gebruiken of daar nog niet klaar voor bent, moet je voor die uitrol stoppen met vertrouwen op sms of spraakauthenticatie.
- Op 1 februari 2027 worden sms- en spraakauthenticatie volledig uitgefaseerd in Entra ID. Dan moet je een sterkere authenticatiemethode gebruiken, zoals passkeys.
“Er is geen mogelijkheid om je aan deze handhaving te onttrekken; dit geldt voor alle organisaties,” waarschuwt het bedrijf. Microsoft maakt daarmee duidelijk dat het de wijziging serieus doorvoert.
En hoe zit het met particuliere Microsoft-accountgebruikers?
Gebruik je een persoonlijk Microsoft-account, bijvoorbeeld via een Outlook.com-alias, een Gmail-adres of iets anders? Dan vraag je je misschien af of dit jou ook raakt. Volgens Microsoft zullen gewone consumenten uiteindelijk ook geen sms-authenticatie meer kunnen gebruiken en worden zij in plaats daarvan richting passkeys gestuurd.
In een ondersteuningsdocument dat door Windows Latest werd gespot, heeft Microsoft al bevestigd dat het sms-gebaseerde authenticatie ziet als een belangrijke bron van fraude. Het bedrijf is daarom begonnen met het afbouwen van sms voor authenticatie en accountherstel bij persoonlijke accounts.
“Microsoft zet zich in voor hogere beveiligingsstandaarden en zal daarom beginnen met het uitfaseren van sms als methode voor authenticatie en accountherstel voor persoonlijke Microsoft-accounts,” aldus Microsoft in een document.
“Microsoft gelooft dat de toekomst van authenticatie wachtwoordloos, veilig en gebruiksvriendelijk is.”
Hoewel bedrijven rekening moeten houden met de deadline van 1 februari 2027, heeft Microsoft voor gewone Microsoft-accountgebruikers nog geen vergelijkbare einddatum genoemd. Deze accounts worden gebruikt om in te loggen op Windows 11, Xbox, Outlook en tientallen andere diensten. De wijziging zal dus uiteindelijk een veel grotere groep gebruikers raken.
Ik raad aan niet te wachten tot Microsoft sms-authenticatie op jouw account blokkeert. Je kunt nu al een passkey instellen of Microsoft Authenticator gebruiken als je dat liever hebt.
Als je geen van beide opties prettig vindt, blijven wachtwoorden in sommige gevallen nog wel bestaan. Maar ook die zijn kwetsbaar voor phishing, waaronder AI-ondersteunde aanvallen. Precies daarom stuurt Microsoft gebruikers richting phishingbestendige authenticatie.





