پسکی از سپتامبر روش پیشفرض ورود در Entra ID میشه
خلاصهٔ کاملتر
مایکروسافت اعلام کرده از سپتامبر ۲۰۲۶، پسکی روش پیشفرض احراز هویت تو Entra ID — سرویس هویت سازمانی این شرکت — میشه. تغییر بهصورت مرحلهای به سازمانها میرسه و اولین گروهی که تحت تأثیر قرار میگیرن، کاربرهایی هستن که الان با پیامک یا تماس صوتی احراز هویت میکنن.
به گفتهٔ مایکروسافت، وقتی این تغییر به هر سازمان برسه، کاربرهای فعال روی پیامک یا تماس صوتی خودکار برای پسکی هم فعال میشن و دفعهٔ بعدی که احراز هویت چندعاملی انجام بدن، ازشون خواسته میشه یه پسکی ثبت کنن. کسایی که همین حالا با پسکی، Windows Hello for Business، کلید امنیتی FIDO2، کارت هوشمند یا هر روش مقاوم در برابر فیشینگ دیگهای وارد میشن، میتونن به همون روش ادامه بدن.
مهلت اصلی اول فوریهٔ ۲۰۲۷ ـه. از اون تاریخ، مایکروسافت تحویل پیامک و تماس صوتی رو بازنشسته میکنه و دیگه این دو رو بهعنوان قابلیت بومی Entra ارائه نمیده. توصیهٔ شرکت به سازمانها اینه که قبل از این تاریخ مطمئن بشن همهٔ کاربرها یه روش مقاوم در برابر فیشینگ دارن، وگرنه ورودشون مختل میشه.
برای پیدا کردن کاربرهایی که هنوز روی پیامک یا تماس صوتی هستن، مایکروسافت یه اسکریپت PowerShell منتشر کرده که مدیرهای دارای نقش خوانندهٔ سراسری، مدیر سیاست احراز هویت یا خوانندهٔ امنیتی میتونن اجراش کنن. سازمانهایی هم که به هر دلیلی همچنان ملزم به استفاده از احراز هویت تلفنی هستن، باید ارائهدهندهٔ مخابراتی شخص ثالث رو از طریق فروشگاه امنیتی مایکروسافت پیکربندی کنن.
دلیل این عجله هم روشنه. حسابهای ورود یکپارچهٔ Entra تو موج اخیر حملههای سرقت داده از سرویسهای ابری هدف پرتکراری بودن و گروه اخاذی ShinyHunters از جمله مهاجمهایی بوده که با اطلاعات ورود دزدیدهشده سراغشون رفته.
مایکروسافت یه عدد قابل توجه هم داده: به گفتهٔ واحد اطلاعات تهدید این شرکت، کمپینهای فیشینگ مجهز به هوش مصنوعی به نرخ کلیک تا ۵۴ درصد رسیدن، در مقایسه با حدود ۱۲ درصد برای کمپینهای سنتی. نتیجهگیریشون اینه که رمزهای دزدیدهشده و عاملهای دومِ قابل فیشینگ حالا یه ریسک فوریان، و پیشفرض کردن پسکی وابستگی به این روشها رو کم میکنه.
نکات کلیدی:
- پسکی از سپتامبر ۲۰۲۶ پیشفرض Entra ID میشه
- کاربرهای پیامک و تماس صوتی خودکار فعال و به ثبت پسکی هدایت میشن
- اول فوریهٔ ۲۰۲۷ تحویل بومی پیامک و تماس صوتی بازنشسته میشه
- روشهای مقاوم در برابر فیشینگ فعلی مثل FIDO2 و Windows Hello دستنخورده میمونن
- انگیزه: هدفگیری گستردهٔ حسابهای SSO و جهش نرخ موفقیت فیشینگ با هوش مصنوعی




