- Microsoft bloqueará la autenticación por SMS y voz en Entra ID a partir del 1 de febrero de 2027.
- La IA ha aumentado los ataques de phishing y SIM swapping, haciendo inseguro el SMS.
- Los usuarios de cuentas personales también verán eliminado gradualmente el SMS.
- Se recomienda migrar a claves de acceso o Microsoft Authenticator.
La seguridad en línea está en constante evolución, y Microsoft ha dado un paso decisivo al anunciar el fin de la autenticación por SMS. Esta medida, que afectará tanto a empresas como a usuarios particulares, responde al aumento de ciberataques impulsados por inteligencia artificial. La compañía ha comunicado que a partir de febrero de 2027 los códigos de verificación por mensaje de texto dejarán de ser un método válido para acceder a sus servicios.
La decisión no es casual. Los expertos llevan años advirtiendo que el SMS es uno de los canales más vulnerables para la verificación de identidad. Ahora, con la IA, los atacantes pueden suplantar números y engañar a las víctimas con mensajes cada vez más convincentes. Microsoft quiere adelantarse a estas amenazas y empuja a los usuarios hacia alternativas más seguras, como las claves de acceso.
El fin de la autenticación por SMS y voz
Microsoft ha notificado a los administradores de TI que la autenticación por SMS y voz será bloqueada en Microsoft Entra ID a partir del 1 de febrero de 2027. La compañía argumenta que la IA ha facilitado el phishing y el intercambio de SIM, haciendo que estos métodos sean especialmente vulnerables. En un correo enviado a los inquilinos de Entra ID, Microsoft insta a cambiar a claves de acceso, que son más resistentes a este tipo de ataques.
La empresa también ha señalado que el SMS y la voz ofrecen una protección débil contra el phishing, el SIM swapping y los ataques de repetición. Por eso, no habrá opción de exclusión para esta política. Todos los inquilinos deberán adaptarse antes de la fecha límite.
Cronograma para Entra ID
El calendario establecido por Microsoft es claro. A partir del 1 de septiembre de 2026, la compañía comenzará a forzar el registro de claves de acceso. Si un usuario intenta iniciar sesión con SMS o voz, se le pedirá configurar una clave de acceso. Quienes no lo hagan, perderán el acceso a partir del 1 de febrero de 2027. Esta medida se aplica a todos los inquilinos sin excepciones.
Los administradores de TI deben prepararse con antelación. Microsoft recomienda no esperar a la fecha límite y empezar a migrar a métodos de autenticación más seguros. Las claves de acceso son la opción preferida, pero también se puede usar la aplicación Microsoft Authenticator.
Impacto en cuentas personales
Los usuarios de cuentas personales de Microsoft, como Outlook.com o las que usan alias de Gmail, también se verán afectados. Microsoft ha confirmado que eliminará gradualmente el SMS como método de autenticación y recuperación de cuentas. Aunque no hay una fecha concreta, la compañía ha dejado claro que el SMS dejará de ser una opción en el futuro.
Estas cuentas se utilizan para acceder a Windows 11, Xbox, Outlook y otros servicios. Por ello, se recomienda a los usuarios configurar una clave de acceso o usar Microsoft Authenticator para evitar problemas, siguiendo una guía completa para proteger tu PC. La transición será progresiva, pero es mejor adelantarse.
Por qué la IA hace más peligroso el SMS
La inteligencia artificial ha cambiado las reglas del juego en ciberseguridad. Microsoft advierte que la IA permite automatizar y personalizar campañas de phishing, lo que aumenta las tasas de clics y el éxito de los ataques. Además, el intercambio de SIM se ha vuelto más fácil, ya que los atacantes pueden suplantar la identidad de los usuarios con mayor precisión.
El SMS y la voz son canales que no ofrecen una verificación robusta. Con la IA, los mensajes fraudulentos parecen legítimos y los usuarios caen más fácilmente en la trampa. Por eso, Microsoft considera que estos métodos son obsoletos y apuesta por la autenticación sin contraseña.
Alternativas recomendadas
La principal alternativa que propone Microsoft son las claves de acceso, que permiten iniciar sesión sin necesidad de contraseñas ni códigos. También se puede usar la aplicación Microsoft Authenticator, que genera códigos de verificación de forma segura. Estas opciones son más resistentes al phishing y no dependen de la red móvil.
Para los administradores de TI, es crucial planificar la migración. Microsoft ha habilitado herramientas para facilitar el cambio y se espera que las empresas adopten estas nuevas medidas antes de la fecha límite. Los usuarios particulares pueden configurar una clave de acceso desde la configuración de seguridad de su cuenta Microsoft.
En definitiva, Microsoft está dando un paso firme hacia la eliminación de la autenticación por SMS, una medida que responde a la creciente amenaza de la IA en el ámbito de la ciberseguridad. Tanto las empresas como los usuarios particulares deberán adaptarse a las nuevas claves de acceso o a la aplicación Authenticator. La fecha clave es el 1 de febrero de 2027 para Entra ID, pero la tendencia es clara: el SMS dejará de ser un método válido. Quienes se adelanten, evitarán contratiempos y mejorarán su seguridad.