Las contraseñas llevan décadas siendo uno de los principales mecanismos de acceso a servicios corporativos. Sin embargo, también son uno de los objetivos más habituales de ataques de phishing y robo de credenciales.
Microsoft está acelerando la adopción de las passkeys, un método de autenticación que permite iniciar sesión sin utilizar una contraseña tradicional y que ofrece una mayor resistencia frente al phishing.
¿Qué está cambiando?
A partir del 1 de septiembre de 2026, Microsoft comenzará a habilitar automáticamente las passkeys para usuarios de Microsoft Entra ID que actualmente estén habilitados para autenticarse mediante SMS o llamadas de voz.
Este cambio forma parte de la transición de Microsoft hacia métodos de autenticación más seguros y resistentes al phishing.
Además, desde febrero de 2027 Microsoft dejará de proporcionar directamente el servicio de SMS y llamadas de voz utilizado para MFA.
¿Qué es una passkey?
Una passkey es una credencial basada en el estándar FIDO2 que permite autenticarse utilizando el dispositivo del usuario en lugar de introducir una contraseña.
El acceso puede confirmarse mediante métodos como:
- Windows Hello.
- PIN del dispositivo.
- Huella dactilar.
- Reconocimiento facial.
- Llaves de seguridad compatibles.
- Passkeys almacenadas o sincronizadas en dispositivos compatibles.
Las passkeys utilizan criptografía de clave pública y están vinculadas al servicio legítimo para el que fueron creadas. Esto dificulta que puedan ser reutilizadas en páginas fraudulentas.
¿Por qué son más seguras?
Uno de los principales riesgos de las contraseñas tradicionales es que un usuario puede introducirlas accidentalmente en una página de phishing.
Con una passkey, la credencial no se entrega al sitio web y no puede utilizarse de la misma manera en una página falsa.
Por este motivo, Microsoft considera las passkeys uno de sus métodos de autenticación resistentes al phishing.
¿Cómo puede afectar a las empresas?
Las organizaciones que utilizan Microsoft 365 y Microsoft Entra ID deberían empezar a revisar qué métodos de autenticación utilizan actualmente sus usuarios.
Especialmente aquellas empresas que todavía dependen principalmente de:
- Contraseñas.
- Códigos enviados por SMS.
- Llamadas telefónicas para MFA.
La transición no significa que todas las contraseñas desaparezcan inmediatamente, pero sí refleja una evolución clara hacia métodos de acceso sin contraseña y con mayor protección frente al robo de credenciales.
¿Qué recomendamos desde ABITECH?
Desde ABITECH recomendamos revisar progresivamente los métodos de autenticación utilizados en Microsoft 365 y preparar a los usuarios para este tipo de cambios.
También es conveniente:
- Mantener MFA activado en las cuentas corporativas.
- Priorizar métodos resistentes al phishing cuando sea posible.
- Revisar las políticas de autenticación de Microsoft Entra ID.
- Formar a los usuarios antes de cambiar su método habitual de inicio de sesión.
- Evitar depender exclusivamente del SMS como método de seguridad.
La protección de las identidades es uno de los elementos más importantes de la seguridad de Microsoft 365. Adoptar métodos de autenticación modernos puede reducir considerablemente el riesgo asociado al robo de contraseñas.
¿Necesitas ayuda con tu entorno informático?
En ABITECH ayudamos a empresas a resolver incidencias, proteger sus sistemas y mantener su infraestructura informática segura y operativa.
