数码之家

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 28|回复: 0

[科技] 短信验证码末日来临:微软2027年2月全面封杀,AI钓鱼攻击势不可挡

[复制链接]
发表于 6 小时前 | 显示全部楼层 |阅读模式
本帖最后由 麻薯滑芝士 于 2026-8-14 10:29 编辑

喂,各位每天在企业IT后台跟安全策略斗智斗勇、一看到“多因素认证”几个字就头皮发麻、生怕哪个员工不小心点了钓鱼邮件链接然后整个部门都得跟着加班应急响应的企业网管和安全运维老哥,那些在Outlook邮箱里收到伪装成财务部发的“紧急发票确认”链接、鼠标悬停上去那一刻心跳加速、差点就点下去然后惊出一身冷汗、事后反复回想自己到底有没有泄露过密码的普通打工人,那些在Windows 11登录界面反复折腾、为了图省事直接勾选了“记住我的凭据”、结果半夜醒来突然觉得后背发凉、担心账号已经被黑客盯上的电脑用户,那些一边用着Xbox Game Pass玩游戏一边担心账号被盗、绑定了手机短信验证还觉得万事大吉、殊不知危险可能已经潜伏在周围的游戏玩家,还有那些整天研究怎么用通行密钥替代传统密码、对微软每一次安全更新都格外敏感、恨不得把每篇安全公告都打印出来仔细研读、连周末都在捣鼓自己家里那台NAS的网络安全爱好者和技术博主,大家好啊。今天咱们要聊的这件事,跟每一个拥有微软账号的人都有着直接且紧迫的关系。不管你用的是公司统一分配的Entra ID账号登录办公系统和内部应用,还是用自己的Outlook邮箱地址收发电邮和处理日常工作,亦或是用个人微软账号登录Windows 11操作系统、Xbox游戏主机或者OneDrive云存储服务,接下来我说的这个事情,你都躲不掉,也逃不开。

根据科技媒体Windows Latest在2026年8月13日独家获取到的一份微软官方发送给IT管理员的电子邮件以及相关的技术支持文档,这家总部位于华盛顿州雷德蒙德、在全球企业软件市场占据统治地位的科技巨头,正式向全球各地的IT管理员发出了迄今为止最严厉、最不容置疑的一次警告:别再依赖短信验证码和语音电话来保护你的账户安全了!微软在这封邮件里说得非常直白,他们观察到人工智能辅助的网络钓鱼攻击正在以惊人的速度增长,传统的短信验证和语音验证在这种新型攻击面前,已经脆弱得像个纸糊的盾牌,一捅就破。微软甚至给出了一个硬性的、不可更改的截止日期——从2027年2月1日开始,微软将正式在Entra ID系统中全面停止提供由微软自己托管的短信和语音这两种认证方式。这不是一个可选的升级建议,也不是一个可以讨价还价的协商方案,这是一道强制执行令,没有任何商量余地。Windows Latest在报道中直接引用了微软发给IT管理员的邮件原文:“我们正在通知所有Microsoft Entra ID租户一个关于认证安全的重要变更:人工智能时代要求更强、更能抵御钓鱼攻击的认证方式。”微软在邮件里把话挑得很明——2027年2月1日之后,用户将不能再通过使用短信或语音认证的方式来访问自己的账户。

咱们先把时间线理清楚,看看微软这次到底是怎么一步步收紧绞索、把用户往无密码认证这条路上逼的。根据Windows Latest拿到的这份独家报道,微软已经通过电子邮件向所有Microsoft Entra ID的租户管理员发出了正式通知。这封邮件的标题和内容都透着一股不容商量的严肃劲儿,字里行间充满了紧迫感。微软在邮件里开门见山地指出:“我们正在通知所有Microsoft Entra ID租户一个关于认证安全的重要变更:人工智能时代要求更强、更能抵御钓鱼攻击的认证方式。”这话翻译成大白话就是:以前那种靠手机收个六位数验证码就算安全了的时代,已经彻底过去了,一去不复返了。现在黑客手里有了AI这把利器,短信验证码在他们眼里就跟写在便利贴上、然后随手贴在电脑屏幕上的密码一样,形同虚设,唾手可得。所以,微软决定从2027年2月1日开始,不再允许用户使用短信验证或者语音验证来登录Entra ID账号。到了那一天,如果你还指着手机短信收验证码来登录公司系统,你会发现这条路已经被微软彻底堵死了,你只能另寻他法。不过这里有个细节值得展开——根据微软官方在2026年7月13日发布的安全博客以及后续的Microsoft Learn文档,微软给出的完整时间表其实比Windows Latest最初披露的还要更精细一些:2026年9月1日,微软会给所有仍在使用短信或语音认证的用户自动启用通行密钥,并在用户下次进行多因素认证登录时弹出提示,引导用户注册通行密钥;2026年9月18日,微软会正式公布支持的电信提供商名单以及相关定价和商业条款;2026年10月30日,企业管理员可以通过Microsoft Security Store选择并配置受支持的第三方电信提供商;到了2027年2月1日,由微软自己提供的短信和语音认证服务将正式终结。换句话说,从下个月也就是2026年9月1日开始,所有还在用短信或语音做多因素认证的Entra用户,在登录时就会被系统“温柔地”催促去注册通行密钥。如果你不想在那天被推着走,或者你的组织还没准备好,那你必须在2026年9月1日之前主动把短信和语音认证从你的认证方法策略里撤下来,换成其他更安全的方案。

那么问题来了,很多人可能会觉得纳闷:短信验证码是发到我自己的手机上的,AI再厉害,它还能隔着网线把我的手机给黑了不成?它怎么能读取我的短信呢?微软在邮件里也专门解释了这个问题,把其中的门道讲得清清楚楚。微软指出,AI技术的普及大大降低了黑客发动攻击的门槛和成本,即便是那些技术资源非常有限、以前根本搞不起复杂攻击手段的普通网络骗子,现在也能利用AI工具来操纵短信和语音通信渠道了。具体来说,AI让一种叫做“SIM卡交换攻击”的手法变得比以前容易得多,成功率大幅提升。什么叫SIM卡交换攻击呢?简单来说,就是黑客通过社会工程学的手段,比如冒充你本人打电话给移动运营商客服,谎称手机丢了需要补办SIM卡,然后诱导客服把你的手机号码转移到他们自己控制的一张SIM卡上。一旦这个操作成功,你手机号收到的所有短信验证码,都会直接发送到黑客的手机上,而你自己的手机则会失去信号。以前做这种诈骗,黑客需要精心准备话术、模仿你的口音和语气,成功率并不高,很容易被客服识破。但现在有了AI的帮助,黑客可以先用AI分析你在社交媒体上公开的各种个人信息,比如你的生日、你的家庭住址、你最近的行踪,然后用AI语音合成技术模仿你的声音,甚至可以用AI实时生成应对客服提问的回答。这样一来,SIM卡交换攻击的成功率就大幅提升了,变得防不胜防。微软在邮件里明确提到,他们已经观察到由AI驱动的攻击出现了急剧增长,这些攻击的目标就是诱骗用户交出密码和多因素认证码。更可怕的是,微软发现这些由AI辅助发起的网络钓鱼活动,其点击率竟然比传统的人工钓鱼攻击还要高。这说明什么?说明用户真的会上当,而且上当的比例比以前更高了,骗子们的投资回报率也更高了。所以,微软得出的结论是:AI并没有给黑客赋予什么超能力,让他们可以直接黑进你的手机或者破解你的SIM卡芯片,但AI极大地降低了欺骗人类、说服人类主动交出敏感信息的难度。这才是最要命的地方,也是微软决定痛下杀手、彻底废除短信验证的根本原因。Windows Latest在报道中援引微软的原话点明:“AI并没有给攻击者超能力去访问你的移动设备或SIM卡,但它让欺骗人们并说服他们交出凭证变得容易得多。”这句话值得每一个还在用短信验证码的人反复品味。

基于上述这些严峻的安全形势,微软在邮件中对短信和语音验证这两种认证方式的评价可以说是毫不留情,直接指出了它们的致命弱点。微软写道:“短信和语音是当今可用的认证方式中最脆弱的那一类,它们在抵御网络钓鱼攻击、SIM卡交换攻击和重放攻击方面,提供的保护力度远远比不上通行密钥。”这里提到的“重放攻击”,指的是黑客拦截了你的一次有效验证请求,然后在另一个时间点重新发送这个请求来冒充你登录。短信验证码因为是以明文形式传输的,很容易被中间人攻击截获,所以对重放攻击的抵抗力也很差。微软接着在邮件里给出了他们的建议:“迁移到能够抵御钓鱼攻击的认证方式,能够从根本上让你的组织拥有更强的安全保障。”这句话的意思很清楚:与其在脆弱的短信验证基础上缝缝补补、修修补补,不如直接换一套更坚固、更可靠的防护体系,从根源上解决问题。微软在2026年7月13日的官方安全博客里也表达了类似的观点:“短信和语音很好地完成了它们的使命,为数以十亿计原本没有任何多因素认证的用户带来了多因素认证。但威胁环境已经超出了它们能够应对的能力范围,我们需要随之进化。”这段话其实挺有意思的,微软没有把短信验证一棍子打死,而是承认它历史上确有功劳,只是时代变了,它跟不上趟了。

微软这次不仅喊了口号,还给出了一个非常明确、分阶段执行的强制迁移时间表,让企业和用户都有足够的时间来准备和适应。根据Windows Latest的报道以及微软官方文档的补充,整个时间表是这样的:第一个关键节点是2026年9月1日。从这一天开始,如果你在使用Entra账号时仍然依赖短信验证或语音验证来进行多因素认证登录,微软就会开始强制性地引导你注册通行密钥。具体来说,当你尝试用短信验证码完成多因素认证登录时,系统会弹出一个提示窗口,督促你设置一个通行密钥。如果你不想在2026年9月1日那天被微软赶鸭子上架去设置通行密钥,或者你觉得你的组织还没准备好迎接这种变化,那你必须在那个日期到来之前,主动停止使用短信或语音验证,转而使用其他更安全的认证方式,比如Microsoft Authenticator或者硬件安全密钥。第二个关键节点是2026年9月18日,微软会公布通过Microsoft Security Store使用第三方电信提供商的具体定价、商业条款以及受支持的提供商名单。第三个关键节点是2026年10月30日,企业管理员必须在这天之前通过Microsoft Security Store选定并配置好受支持的电信提供商,如果你的组织确实因为合法的商业、法规或技术需求而必须继续使用短信或语音的话。第四个关键日期,也就是最后的审判日,是2027年2月1日。到了这一天,微软将在Entra ID中彻底停止提供由微软自己托管的短信和语音认证服务。届时,任何还依赖这两种方式登录的用户,如果在2027年2月1日之后登录时发现其唯一的MFA方式是短信或语音,系统会强制弹出一个阻塞式的提示,要求用户必须先注册一个通行密钥才能继续访问账户。用户不能跳过这个提示,在注册通行密钥之前也无法登录账户。微软在邮件里用一种不容置疑的语气强调:“这项强制执行没有退出选项,它适用于所有租户。”也就是说,没有任何一个企业或者组织可以申请永久豁免,不管你是跨国巨头还是街边小店,都得遵守这个规定。微软这次是铁了心要推动整个生态向无密码认证转型,不留任何永久性的商量余地,也不给任何人开后门。不过微软倒是给了一个临时性的缓冲:在2026年9月1日到2027年2月1日之间,管理员可以申请临时退出,API支持在2026年8月1日就已经可用,目的是给企业留出完成迁移的喘息空间。但这个临时退出选项过了2027年2月1日就失效了,没有永久性的豁免通道。

那么,对于那些使用个人微软账号的普通用户来说,情况又是怎样的呢?如果你使用的是个人微软账号,不管这个账号是通过Outlook.com的邮箱地址注册的,还是用你的Gmail地址或者其他任何第三方邮箱地址创建的,你同样会受到这次变革的影响,只是时间上可能没有企业用户那么紧迫,微软也没有给出类似的硬性截止日期。根据Windows Latest发现的一份微软官方支持文档,微软已经明确表示,他们将个人账户上的短信认证视为欺诈行为的主要源头之一,并且已经开始逐步淘汰短信在个人账户认证和账户恢复中的使用。微软在这份支持文档中写道:“微软致力于提升安全标准,因此,我们将开始逐步淘汰短信作为个人微软账户的认证和账户恢复方式。”微软还补充说:“微软相信,认证的未来是无密码的、安全的、且用户友好的。”虽然对于企业用户来说,2027年2月1日是一个明确的硬性截止日期,但微软目前还没有给个人微软账户的用户设定一个类似的最终期限。这些个人账户被广泛用于登录Windows 11操作系统、Xbox游戏主机和网络服务、Outlook邮箱、OneDrive云存储以及其他数十种微软旗下的在线服务和应用程序。所以,这项变更最终将影响到一个远比企业用户更为庞大的群体,几乎涵盖所有使用微软产品的消费者。虽然目前没有明确的时间表,但趋势已经很清楚了:短信验证在个人微软账户上的消亡,也只是时间问题,早做准备总比临时抱佛脚要好。微软的支持文档里还详细解释了为什么通行密钥比短信更好:通行密钥能够抵御钓鱼攻击,消除了欺诈风险;登录速度更快,不再需要等待短信验证码,可以通过生物识别或设备PIN码即时登录,也可以通过Apple和Google账号的一键登录选项登录;风险更低,因为短信是最常被针对的账户接管载体之一,远离它就能显著降低暴露风险;账户恢复也更好,通过已验证邮箱和通行密钥,即使用户更换了手机号或丢失了设备,也能确保安全地恢复访问。

看到这里,可能有人会问:那我该怎么办?Windows Latest在报道中也给出了他们的建议,可以说是非常中肯和实用。他们建议大家不要干等着微软来强制封锁你账户上的短信验证功能,而是应该主动出击,掌握主动权。你现在就可以动手设置通行密钥,或者如果你更喜欢用手机App来接收验证通知,也可以使用Microsoft Authenticator这款微软官方出品的身份验证器应用。如果你对这两种方式都觉得不太适应或者不太放心,那么在部分场景下,传统的密码登录方式仍然会继续存在。但需要注意的是,传统的密码同样容易受到网络钓鱼攻击的威胁,包括那些由AI辅助发起的、极具迷惑性的钓鱼攻击。而这,恰恰就是微软之所以如此急切地推动用户转向能够抵御钓鱼攻击的认证方式的根本原因。微软不希望用户继续停留在那种看似方便、实则危机四伏的旧有认证模式中,而是希望大家都能拥抱更安全、更便捷的未来。对于个人用户来说,微软支持文档里描述的迁移过程其实很简单:当你登录时,系统会给你一个“更快登录”的选项来创建通行密钥。你只需在提示出现时选择“下一步”,或者按照“使用通行密钥登录”中的步骤操作即可。你需要添加一个已验证的邮箱并设置通行密钥,这能确保你在不依赖短信的情况下登录和恢复账户。即便你丢了手机,凭借已验证邮箱和通行密钥,你依然拥有安全可靠的重置选项。

咱们不妨把视野拉得更宽一些,看看微软这次行动在整个科技行业中的位置和意义。微软这次对短信验证的全面封杀,并非一时兴起,也不是拍脑袋的决定,而是近年来全球网络安全领域对“无密码认证”呼声越来越高的大势所趋。苹果公司早在几年前就开始力推通行密钥,将其深度集成在iOS和macOS系统中,用户在iPhone或Mac上登录网站和应用时,可以通过Face ID或Touch ID一键完成身份验证,完全不需要输入密码。谷歌也在其Android系统和Chrome浏览器中大力推广这一标准,并取得了显著的成效,用户可以通过手机上的指纹传感器或屏幕锁来登录谷歌账户。通行密钥的核心原理,是利用公私钥加密技术,将私钥安全地存储在用户的本地设备中,登录时只需要通过生物识别或者设备PIN码来解锁调用即可。这种方式从根本上杜绝了密码被钓鱼网站窃取的可能性,因为你根本不需要输入任何字符串,也就没有什么可以泄露给骗子的。微软这次将其在Entra ID中的强制执行日期定在2027年2月1日,可以说是给全世界的企业IT部门下了一道最后的通牒:从现在开始,你们还有大约一年半的时间来规划和完成这场认证方式的迁移。对于企业的IT管理员来说,这意味着一系列繁琐的工作:需要评估现有的认证流程,需要为用户采购或配置支持通行密钥的硬件(比如支持指纹识别的笔记本电脑或者YubiKey这样的物理安全密钥),需要对员工进行培训,告诉他们为什么不能再使用短信验证码,以及如何正确地设置和使用通行密钥。这个过程肯定不会轻松,尤其是在一些对新技术接受度较低的传统行业中,推广起来更是阻力重重。但微软的态度已经非常明确了:这是一场不得不打的硬仗,拖延没有任何好处,早做打算才是上策。值得一提的是,根据Windows Latest 2026年7月22日的另一篇报道披露,微软其实早在2020年就由其身份安全负责人Alex Weinert提出过“挂断电话传输认证”的主张,并指出“相比Microsoft Authenticator应用,短信在阻止恶意行为者方面效果要低40%”。也就是说,微软推动这场变革的念头已经酝酿了多年,AI钓鱼攻击的爆发只是给了他们一个加速执行的契机和理由。

咱们再从普通用户的角度来感受一下这个变化带来的实际影响。想象一下这个场景:现在是2027年2月1日之后的某一天,你像往常一样打开公司配发的笔记本电脑,准备登录你的工作账号。以前,你输入完用户名和密码之后,会掏出手机,等着那条六位数的短信验证码发过来,然后输入进去,整个过程大概需要三十秒。但现在,当你输入完密码点击登录之后,系统直接弹出了一个阻塞式的提示框,告诉你短信验证已经被禁用,你需要使用通行密钥来完成下一步验证。你愣了一下,然后按照之前IT部门培训时教的方法,把手指放在笔记本的指纹识别器上轻轻一按,或者对着摄像头扫了一下脸,登录就这么完成了。整个过程可能只需要两三秒钟,比收短信验证码还要快,而且更加安全。这就是微软想要达到的效果——在提升安全性的同时,实际上也简化了用户的登录体验,可谓一举两得。当然,前提是你已经提前做好了设置。如果你没有提前设置,到了2027年2月1日那天,你可能会发现自己被困在登录界面外面,进退两难,只能焦急地拨打IT部门的求助电话,在电话里排队等候。为了避免这种尴尬的局面发生,最好的做法就是从现在开始,主动去了解和配置通行密钥,把主动权掌握在自己手里。微软官方文档里也明确说了,账户不会被删除或禁用,但唯一注册了短信或语音作为MFA方式的用户,在2027年2月1日之后登录时会被阻塞,必须先注册通行密钥才能继续访问账户。数据不会丢失,账户也不会被禁用,但你不设通行密钥就别想登录进去——所以这事值得在截止日期前解决。

还有一个很多人忽略的关键细节需要单独拎出来说:微软这次并没有把短信和语音认证“一刀切”地彻底消灭,而是把“由微软自己提供的短信和语音电信传送服务”给停掉了。根据微软官方FAQ文档的解释,对于有合法的业务、法规或技术需求的机构,仍然可以通过客户管理的电信提供商来继续使用短信或语音认证。也就是说,如果你的组织在2027年2月1日之后确实还需要短信或语音——比如为了满足某些合规性要求、无障碍需求或者特定的运营需求——你可以通过Microsoft Security Store配置一个客户管理的第三方电信提供商,然后继续按照你们组织的策略使用短信或语音。但这里有个绕不开的现实问题:使用第三方电信提供商是付费的附加项。根据微软FAQ的明确说法,价格是因电信提供商和地区而异的,费用通常按每条消息计算,具体取决于你的发送量、地理分布和所选服务提供商。企业在Microsoft Security Store中评估提供商以获得具体报价。换句话说,微软把“由微软免费提供的短信/语音”这条路堵死了,但你如果愿意自己掏钱买第三方的短信网关服务,那还是可以继续用的。只是这多出来的成本,加上需要额外配置的麻烦,会让绝大多数企业选择在2027年2月1日之前完成向通行密钥的迁移。而且根据微软的说明,将现有的短信和语音用户迁移到通行密钥不会产生额外的费用,因为通行密钥包含在每个Microsoft Entra计划中。这一进一出之间,微软的算盘打得相当精明:用成本杠杆倒逼企业拥抱无密码认证。

最后,咱们来聊聊这件事的深层含义和对未来的展望。微软这次对短信验证的全面封杀,本质上是对过去十几年形成的“密码+短信验证码”双因素认证模式的一次彻底否定。这种模式曾经被认为是足够安全的黄金标准,但在AI技术飞速发展的今天,它已经千疮百孔,漏洞百出。AI辅助的社会工程学攻击,让SIM卡交换变得更加容易;AI生成的钓鱼邮件和钓鱼网站,让用户更难分辨真假。在这样的新形势下,继续依赖短信验证码,无异于开着大门睡觉,把自己的账户安全拱手让人。微软的选择是壮士断腕,直接切断这条退路,强迫整个生态向前迈进,走向更安全的未来。对于普通用户来说,这可能会带来短暂的不适和学习的成本,但从长远来看,这无疑是一件好事,一件功德无量的事。告别了短信验证码,也就告别了被SIM卡交换攻击盗号的噩梦,告别了那些伪装成银行、快递、公司的钓鱼短信,告别了那些没完没了的垃圾验证码。未来的登录方式,将更多地依赖于你拥有的设备和你的生物特征,而不是你知道的一段字符串。这种转变,不仅是技术上的进步,更是安全理念的一次重大升级。微软作为全球最大的企业软件供应商之一,它的这一举动必将对整个行业产生深远的影响。其他科技公司很可能会迅速跟进,纷纷效仿微软的做法,逐步淘汰短信验证这一古老而又脆弱的认证方式。我们可以预见,在未来的两三年内,短信验证码将像过去的软盘和拨号上网一样,逐渐退出历史舞台,成为一代人的回忆,被写进科技发展的史册。对于Windows 11用户、Outlook邮箱用户、Xbox玩家以及数十种微软在线服务的消费者来说,这场变革的脚步声已经清晰可闻——微软支持文档里明确表态“认证的未来是无密码的、安全的、且用户友好的”,并且已经开始在个人微软账户上逐步淘汰短信认证和账户恢复功能。而我们每个人,都将亲身经历并见证这一历史性的转变。所以,别再犹豫了,趁着还有时间,赶紧去了解一下通行密钥到底是什么东西,然后动手把它设置好吧。这不仅是为了响应微软的政策,更是为了保护你自己在数字世界中的资产和隐私,让自己在日益复杂的网络环境中多一份安心,少一份担忧。企业IT管理员们,请立刻着手盘点你们租户里还在使用短信或语音的用户清单,通知他们这场变革的到来,评估设备兼容性,并在2026年9月1日自动启用通行密钥之前做好一切准备;普通消费者们,也请别干等着微软来强制封锁你账户上的短信验证功能,主动去设置通行密钥或者Microsoft Authenticator,让自己在这场安全升级的浪潮中抢占先机,而不是被浪潮拍倒在沙滩上。







本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|数码之家-技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2026-8-14 17:07 , Processed in 0.140400 second(s), 8 queries , Gzip On, Redis On.

Powered by Discuz!

© MyDigit.Net Since 2006

快速回复 返回顶部 返回列表