Blog

Microsoft met fin à la double authentification par SMS et appel vocal : une nouvelle étape vers un avenir sans mot de passe

La sécurité des comptes en ligne évolue rapidement, et Microsoft poursuit sa stratégie visant à abandonner progressivement les méthodes d’authentification considérées comme les moins fiables. L’entreprise a annoncé la suppression progressive de la double authentification (MFA) par SMS et appel vocal pour certains usages, au profit de solutions plus modernes et résistantes aux cyberattaques.

Pourquoi Microsoft abandonne le SMS et les appels vocaux ?

Pendant de nombreuses années, les codes de vérification envoyés par SMS ou transmis via un appel téléphonique ont constitué l’une des méthodes les plus populaires pour renforcer la sécurité des comptes. Bien qu’elles offrent un niveau de protection supérieur à un simple mot de passe, ces solutions présentent aujourd’hui plusieurs faiblesses.

Les cybercriminels utilisent désormais des techniques comme le SIM swapping, qui consiste à prendre le contrôle du numéro de téléphone d’une victime, ou encore des campagnes de phishing capables d’intercepter les codes à usage unique. Les attaques d’ingénierie sociale visant les opérateurs téléphoniques se sont également multipliées, rendant ces méthodes de moins en moins fiables.

Face à cette évolution des menaces, Microsoft estime que le SMS et les appels vocaux ne répondent plus aux exigences de sécurité actuelles.

Quelles alternatives recommande Microsoft ?

L’objectif de Microsoft est de favoriser des méthodes d’authentification dites résistantes au phishing. Parmi les solutions recommandées figurent :

  • Microsoft Authenticator avec validation par notification.
  • Les passkeys (clés d’accès) basées sur les standards FIDO2.
  • Windows Hello.
  • Les clés de sécurité physiques compatibles FIDO2.
  • L’authentification biométrique (empreinte digitale ou reconnaissance faciale).

Contrairement aux SMS, ces technologies ne reposent pas sur le réseau téléphonique et sont beaucoup plus difficiles à détourner ou à intercepter.

Une stratégie orientée vers un monde sans mot de passe

Cette décision s’inscrit dans une stratégie plus large de Microsoft : réduire progressivement la dépendance aux mots de passe traditionnels.

Depuis plusieurs années, l’entreprise encourage les utilisateurs à adopter des comptes passwordless, où la connexion repose sur des méthodes cryptographiques sécurisées plutôt que sur un mot de passe associé à un code reçu par téléphone.

Les passkeys représentent aujourd’hui la pierre angulaire de cette vision. Elles permettent de s’authentifier rapidement tout en offrant une protection nettement supérieure contre les attaques de phishing.

Quel impact pour les entreprises ?

Pour les organisations utilisant Microsoft Entra ID (anciennement Azure Active Directory), cette évolution implique de revoir les politiques d’authentification.

Les équipes informatiques devront notamment :

  • vérifier les méthodes MFA actuellement utilisées par les collaborateurs ;
  • déployer Microsoft Authenticator ou des passkeys ;
  • former les utilisateurs aux nouvelles méthodes de connexion ;
  • supprimer progressivement la dépendance au SMS et aux appels vocaux.

Cette transition permettra d’améliorer la posture de sécurité tout en offrant une expérience utilisateur plus fluide.

Et pour les particuliers ?

Les utilisateurs disposant d’un compte Microsoft sont également concernés par cette évolution. Ceux qui utilisent encore les SMS ou les appels vocaux pour valider leur identité sont encouragés à configurer Microsoft Authenticator ou une passkey afin d’anticiper les futurs changements.

La migration ne demande généralement que quelques minutes et permet de bénéficier d’une protection bien plus robuste contre les tentatives de compromission de compte.

Conclusion

L’abandon progressif de la double authentification par SMS et appel vocal illustre la transformation profonde de la cybersécurité. Si ces méthodes ont longtemps constitué une avancée importante face aux mots de passe seuls, elles ne suffisent plus face aux techniques d’attaque actuelles.

En privilégiant les passkeys, l’authentification biométrique et les applications d’authentification sécurisées, Microsoft confirme sa volonté d’accélérer la transition vers un écosystème où les mots de passe et les codes reçus par téléphone laisseront progressivement place à des solutions à la fois plus simples pour les utilisateurs et beaucoup plus difficiles à compromettre pour les attaquants.