Resumo

  • Em 24 de agosto de 2026, a ARIN encerrou a Sugestão 2022.29. Segundo a organização, os números móveis externos que recebiam suporte limitado haviam se tornado um vetor de ataque oneroso; novos códigos de fora da região não serão habilitados para SMS.
  • A regra vigente é uma lista administrada, e não a reprodução exata da região ARIN: há localidades regionais sem suporte e Trinidad e Tobago continua como exceção externa compatível.
  • A técnica, a quantidade de tentativas e o custo não foram publicados. A transparência proporcional é um recibo versionado das alterações e das rotas alternativas, sem divulgar telefones, credenciais ou sinais de defesa.

O pedido era por conveniência; o encerramento foi por exposição

A Sugestão 2022.29 nasceu em novembro de 2022 com uma pergunta operacional: por que um administrador com telefone fora da região da ARIN não poderia escolher SMS como segundo fator? A ARIN deixou a sugestão aberta enquanto consultava a comunidade e desenvolvia outras formas de autenticação.

No encerramento, quase quatro anos depois, o fundamento mudou. A ARIN afirma que aprendeu com os poucos números externos que já aceitava: eles estavam criando um vetor de ataque com custo real. Como há outros métodos, não pretende ativar novos códigos móveis não pertencentes à região para autenticação por SMS.

O texto sustenta uma decisão de produto, não um relatório de incidente. Não há identificação da modalidade de abuso, do país, da operadora, do fornecedor, da quantidade de mensagens, da fatura ou de uma conta comprometida. Dar um nome técnico ao episódio seria preencher o silêncio da fonte com uma hipótese.

O mecanismo comprovável é anterior ao login bem-sucedido. A ARIN Online decide se aceita o destino e se tentará enviar o código. A lista controla a exposição da ARIN ao custo de entrega e abuso; para o usuário, controla o acesso a um método familiar. O código do país não autentica a pessoa. Ele apenas abre ou fecha o caminho da mensagem.

Região, permissão e entrega são três limites

O guia de MFA por SMS enumera países e áreas. Canadá, Estados Unidos, Porto Rico e várias localidades caribenhas têm suporte. São Bartolomeu, as Ilhas Menores Distantes dos Estados Unidos e outros territórios remotos aparecem sem suporte. Em seção separada, Trinidad e Tobago é o único exemplo atual listado fora da região com SMS disponível.

Portanto, a fronteira de serviço contém vazios internos e uma exceção externa. Estar na região não garante o canal. Estar fora dela não significa que toda exceção existente foi eliminada em agosto. A ARIN disse que não acrescentará novos códigos; não anunciou a retirada de Trinidad e Tobago.

“Com suporte” tampouco significa mensagem entregue. A FAQ de MFA alerta que a operadora do usuário pode não transportar as mensagens mesmo em país compatível. A aplicação aceitar o número, a rede entregar o código e o titular comprovar controle são estados diferentes.

A distinção impede que a geografia vire atalho para identidade. Um código internacional pode ser útil em decisões de preço, roteamento e mitigação. Ele não demonstra onde o usuário está, quem segura o aparelho ou quem tem autoridade sobre os recursos vinculados à conta.

O indicador de 13% tinha alcance limitado

Na consulta de janeiro de 2023, a ARIN informou que 13% das contas web registravam telefones fora de sua região. Era um retrato dos dados de perfil, não uma medida de dependência do SMS. O número tampouco mostrava quantas pessoas não podiam usar TOTP ou uma chave.

Os resultados de março registraram opiniões divididas. Alguns clientes externos pediram SMS, mas a equipe os encaminhou para senhas temporárias baseadas em tempo. A ARIN não conhecia caso em que a indisponibilidade do SMS impedisse a conclusão do 2FA e se dispunha a rever a decisão caso surgissem usuários sem alternativa.

Essa era uma afirmação limitada ao conhecimento da organização em 2023. Não prova a experiência atual de todos os usuários. Do outro lado, o custo de ataque mencionado em 2026 não informa a taxa de migração, os chamados de suporte, os bloqueios ou a recuperação. O registro público traz os dois motivos, mas não os mede numa mesma escala.

As opções melhoraram. O 2FA é obrigatório desde fevereiro de 2023. Em maio de 2026, a ARIN ampliou a MFA para passkeys padronizadas, e o guia atual inclui alternativas físicas e de software. Há ainda 16 códigos de recuperação de uso único. Esses controles existem; as páginas não revelam seus resultados de adoção e continuidade.

Um recibo público que preserve a defesa

Não é necessário divulgar telefones, assinaturas de ataque, limites em tempo real, fornecedores ou valores de fatura. A cada mudança material, a ARIN pode publicar um registro curto, com versão, da decisão sobre a lista.

Esse registro deveria informar data efetiva, destino e tipo de ação: inclusão, remoção, suspensão temporária ou manutenção da política de não expansão. O motivo pode permanecer amplo — entrega indisponível, custo persistente de abuso, limitação contratual ou escolha de produto revista. Quando houver agregação segura, faixas de tentativas recusadas, adoção de outro método e demanda de suporte ajudam a enxergar o custo transferido ao usuário.

Também é preciso um caminho de correção. Uma localidade pode estar classificada de modo errado ou passar a ter entrega viável. “Suportado” deve significar que a ARIN permite tentar configurar o número, não que promete a entrega da operadora. “Não suportado” fecha um canal; não desqualifica a identidade ou a participação do usuário.

Esse recibo deixa a camada comum pequena. A ARIN conserva a capacidade de reagir ao abuso, enquanto clientes conseguem saber quando a regra mudou e quais alternativas precisam estar prontas. A lista continua corrigível, em vez de adquirir autoridade apenas porque sua origem técnica foi esquecida.

Fontes