微软在一封邮件中提醒 IT 管理员不要再使用基于 SMS 或语音的身份验证,并敦促他们改用通行密钥,因为 AI 辅助的网络钓鱼和其他安全威胁正在增加。
微软确认,将于 2027 年 2 月 1 日开始阻止 Entra 用户使用这些身份验证方式,个人 Microsoft 账户用户也会看到类似变化。

“我们正在通知所有 Microsoft Entra ID 租户一项身份验证安全的重要变更:AI 时代需要更强、更能抵御网络钓鱼的身份验证,”微软在 Windows Latest 看到的一封邮件中表示。
从 2027 年 2 月 1 日起,微软表示将不再允许你使用 SMS 或语音验证访问账户。

但你可能会疑惑,AI 究竟是怎么读取你的短信并获取一次性密码的?微软表示,AI 让攻击者,即使是资源有限的攻击者,也更容易操纵 SMS 和语音通信渠道。
微软认为,借助 AI,SIM 卡调换更容易了,这可能让攻击者把你的手机号码转移到他们控制的 SIM 卡上。
微软观察到,AI 驱动的攻击激增,这些攻击旨在诱骗你交出密码和多因素身份验证代码。此外,这类攻击的点击率高于传统的、发生在 AI 时代之前的攻击,这意味着用户实际上更容易落入攻击者手中。
这一切都意味着,AI 并没有赋予攻击者访问你的移动设备或 SIM 卡的超能力,但它确实大大降低了欺骗他人并诱使其交出凭据的难度。
“SMS 和语音是当今最脆弱的身份验证方式之一,与通行密钥相比,它们对网络钓鱼、SIM 卡调换和重放攻击的防护要弱得多,”微软在邮件中表示。“转向防钓鱼方式,能让你的组织默认获得更强的安全性。”
微软已制定时间表:
“此项强制措施没有退出选项;它适用于所有租户,”公司警告说,这清楚表明微软对这项变更是认真的。
如果你使用的是个人 Microsoft 账户,无论是通过 Outlook.com 别名、Gmail 地址,还是其他方式,会受影响吗?根据微软的说法,普通消费者最终也会失去 SMS 验证,并被引导改用通行密钥。

Windows Latest 发现的一份支持文档中,微软已确认其将基于 SMS 的身份验证视为欺诈的主要来源之一,并已开始逐步停止在个人账户上使用 SMS 进行身份验证和账户恢复。
“微软致力于提升安全标准,因此我们将开始逐步停止将 SMS 作为个人 Microsoft 账户的身份验证和账户恢复方式,”微软在一份文档中表示。
“微软认为,身份验证的未来是无密码、安全且易用的。”
企业用户需要记住 2 月 1 日这一截止日期,但微软尚未为普通 Microsoft 账户用户给出类似的最终期限。这些账户用于登录 Windows 11、Xbox、Outlook 以及数十项其他服务,因此这一变化最终会影响更大范围的用户。
我建议不要等到微软在你的账户上屏蔽 SMS 验证。你现在就可以设置通行密钥,或者如果你更喜欢,也可以使用 Microsoft Authenticator。
如果这两种选择你都不太放心,密码在某些场景下仍会存在,但它们同样容易受到网络钓鱼攻击,包括 AI 辅助攻击。这正是微软一开始就推动用户转向防钓鱼身份验证的原因。