Microsoft thừa nhận MFA SMS và giọng nói không thể ngăn chặn các cuộc tấn công AI, bắt buộc phải có mật mã trong Entra trước tháng 2 năm 2027

Mật khẩu Microsoft

Microsoft không còn tin rằng SMS và giọng nói là MFA (Xác thực đa yếu tố) đáng tin cậy nữa và muốn mọi người sử dụng mật mã. Bắt đầu từ tháng 2 năm 2027, khách hàng của Microsoft Entra sẽ được yêu cầu sử dụng mật mã, đặc biệt là do các mối đe dọa được AI hỗ trợ.

Nghiên cứu của Microsoft cho thấy xác thực bằng giọng nói và SMS không còn là một kho bảo mật nữa mà trở thành một trách nhiệm pháp lý hơn trong thời đại AI. Vào tháng 5 năm 2026, Windows mới nhất đã báo cáo rằng Microsoft đang loại bỏ mã SMS để đăng nhập tài khoản Microsoft cá nhân và thay vào đó thực thi mật mã.

“Microsoft cam kết nâng cao các tiêu chuẩn bảo mật và do đó, chúng tôi sẽ bắt đầu loại bỏ dần SMS như một phương thức xác thực và khôi phục tài khoản cho các tài khoản Microsoft cá nhân”, Microsoft trước đó đã lưu ý trong một tài liệu được Windows mới nhất phát hiện. “Microsoft tin rằng tương lai của xác thực là không cần mật khẩu, an toàn và thân thiện với người dùng.”

Giờ đây, những thay đổi tương tự đang đến với các doanh nghiệp.

Microsoft Entra là gì

Theo công ty, AI đã thay đổi tính kinh tế của các vectơ tấn công lừa đảo và được thiết kế mang tính xã hội bằng cách tận dụng các trang đăng nhập giả mạo, tự động đánh cắp thông tin xác thực và chạy các hoạt động trao đổi SIM trên quy mô lớn và chỉ trong một nửa thời gian.

“Kỷ nguyên AI đòi hỏi khả năng xác thực mạnh mẽ hơn, chống lừa đảo. Chúng tôi đang biến mật mã thành trải nghiệm xác thực mặc định trong Microsoft Entra để giúp khách hàng áp dụng AI một cách an toàn trên quy mô lớn”, Microsoft lưu ý trong một lời khuyên mới được Windows mới nhất nhìn thấy.

Tài liệu đang được lưu hành nội bộ và gửi đến quản trị viên CNTT trước thời hạn.

Công ty giải thích: “Là một phần của quá trình chuyển đổi này, SMS và giọng nói sẽ không còn khả dụng dưới dạng phương thức xác thực đa yếu tố kể từ ngày 1 tháng 2 năm 2027. SMS và giọng nói không cung cấp đủ mức độ bảo mật so với mật khẩu”. “Các phương pháp xác thực truyền thống bao gồm mật khẩu, mật mã một lần qua SMS và xác minh dựa trên giọng nói vẫn dễ bị tấn công lừa đảo, đánh chặn và tấn công kỹ thuật xã hội.”

Microsoft thực sự muốn bạn sử dụng Passkeys, và nó đã bắt đầu trước AI

Microsoft đã đưa ra lập luận này trong nhiều năm, không chỉ kể từ khi AI tăng tốc mọi thứ. Alex Weinert, trưởng nhóm bảo mật danh tính của công ty, đã viết lại vào năm 2020 rằng đã đến lúc “Gác máy để xác thực qua điện thoại” và “SMS có hiệu quả ngăn chặn tác nhân xấu thấp hơn 40% so với ứng dụng Microsoft Authenticator”.

Vấn đề chỉ mở rộng kể từ đó, đó là một phần lý do tại sao công ty cuối cùng đã cắt dây. Microsoft có một giải pháp và đó là Mật khẩu.

Mật khẩu

Microsoft tin rằng Passkey sẽ giúp giải quyết vấn đề này bằng cách loại bỏ các bí mật được chia sẻ khỏi quy trình xác thực, từ đó giảm số lượng vectơ mà qua đó người dùng vô tình có thể phát tán ngựa Trojan.

Passkey giải quyết các vấn đề xác thực của Microsoft như thế nào

Giải pháp Passkey của Microsoft dựa trên mật mã khóa công khai gắn với thiết bị của người dùng. Điểm mấu chốt là khóa riêng không bao giờ rời khỏi thiết bị, vì vậy kẻ tấn công không thể đánh cắp nó thông qua lời nhắc giả mạo hoặc trang đăng nhập nhân bản.

Điều đáng biết là có hai loại hỗ trợ mã khóa Entra, vì lựa chọn này ảnh hưởng đến cách bạn lập kế hoạch triển khai. Mã xác thực đã được đồng bộ hóa sống trong trình quản lý thông tin xác thực nền tảng như Chuỗi khóa iCloud hoặc Trình quản lý mật khẩu của Google và theo dõi người dùng trên các thiết bị, phù hợp với những người đã sử dụng một trong các hệ sinh thái đó.

Mật mã giới hạn thiết bị được gắn với một phần cứng duy nhất, cho dù đó là Windows Hello for Business, khóa bảo mật FIDO2 hay ứng dụng Microsoft Authenticator.

Hướng dẫn của Microsoft hướng tới các thông tin xác thực dành cho thiết bị như khóa bảo mật FIDO2 dành cho quản trị viên và người dùng được quản lý chặt chẽ cũng như mật mã được đồng bộ hóa cho những người khác, đây là điểm khởi đầu hợp lý nếu bạn không chắc chắn nên giới hạn ở đâu.

Nền tảng cho quá trình chuyển đổi Passkey đã được thực hiện trong nhiều tháng khi Microsoft triển khai cùng một loại xác thực trên các tài khoản Windows 11 và Microsoft, đồng thời loại bỏ dần mã SMS trong quá trình này. Entra đơn giản là phiên bản doanh nghiệp của sự thay đổi này.

Lưu mật mã trong Windows 11

Cách Microsoft lên kế hoạch thực thi Passkey của Entra

Vào ngày 1 tháng 9 năm 2026, bạn sẽ được nhắc đăng ký mật mã trong thử thách MFA tiếp theo. Vào ngày 18 tháng 9 năm 2026, Microsoft sẽ công bố thông tin chi tiết về nhà cung cấp dịch vụ viễn thông cho các tổ chức yêu cầu SMS hoặc giọng nói vì lý do vận hành hoặc quy định.

Sau đó, trước ngày 30 tháng 10 năm 2026, bạn sẽ buộc phải đặt cấu hình nhà cung cấp dịch vụ viễn thông được hỗ trợ thông qua Microsoft Security Store nếu bạn không thể thoát khỏi MFA dựa trên điện thoại.

Cuối cùng, vào ngày 1 tháng 2 năm 2027, tính năng xác thực bằng giọng nói và SMS do Microsoft cung cấp sẽ chính thức ngừng hoạt động. Không giống như câu chuyện về bản vá bảo mật Windows 10, nơi áp lực của dư luận đã mua cho người tiêu dùng thêm một năm ESU, Microsoft đã thẳng thừng một cách bất thường về vấn đề này.

Tài liệu của công ty nêu rõ rằng không có lựa chọn không tham gia thực thi ngày 1 tháng 2 và nó áp dụng cho mọi người thuê nhà, hoàn toàn dừng lại.

Tính linh hoạt duy nhất mà Microsoft cung cấp là lựa chọn không tham gia tạm thời chỉ áp dụng trong khoảng thời gian từ ngày 1 tháng 9 năm 2026 đến ngày 1 tháng 2 năm 2027, nhằm giúp quản trị viên có đủ không gian để hoàn tất quá trình di chuyển của họ. Hỗ trợ API cho việc chọn không tham gia tạm thời đó sẽ có sẵn vào ngày 1 tháng 8 năm 2026.

Ngoài ra, bạn cần biết “chết” ở đây nghĩa là gì vì đó không phải là khóa tài khoản. Sau ngày 1 tháng 2 năm 2027, bất kỳ ai chỉ đăng ký phương thức MFA là SMS hoặc giọng nói sẽ nhận được lời nhắc chặn để đăng ký mật mã vào lần đăng nhập tiếp theo. Họ không thể bỏ qua và không thể đăng nhập cho đến khi hoàn tất.

Dữ liệu sẽ không bị mất và tài khoản sẽ không bị vô hiệu hóanhưng không ai có thể truy cập vào tài khoản của họ mà không thiết lập mật mã trước, vì vậy đây là vấn đề cần giải quyết trước thời hạn.

Cách chuẩn bị cho tổ chức của bạn cho ca Passkey

Theo như bạn lo lắng, việc chuẩn bị nên bắt đầu ngay bây giờ. Bước đầu tiên của bạn là xác định ai trong đối tượng thuê của bạn vẫn đang sử dụng xác thực qua SMS hoặc giọng nói. May mắn thay, Microsoft cung cấp một trình quét chính sách để giúp bạn tăng tốc quá trình điều tra.

Trình quét mà Microsoft cung cấp là tập lệnh PowerShell được xuất bản trên GitHub và bạn sẽ cần một trong các vai trò Global Reader, Quản trị viên chính sách xác thực hoặc Security Reader để chạy nó. Bất kỳ đối tượng thuê nào quay lại với kết quả khác 0 đều nằm trong phạm vi của toàn bộ quá trình di chuyển này.

Sau khi xác định được những người trì hoãn, giờ đây bạn có thể bắt tay vào công việc bằng cách soạn thảo thông tin liên lạc đủ sớm để cho họ biết sự thay đổi đang diễn ra. Bạn cũng sẽ có đủ thời gian để xác định khả năng tương thích của thiết bị và hỗ trợ đăng ký mã khóa bằng cách sử dụng Windows Hello for Business, khóa bảo mật FIDO2 hoặc mã khóa được lưu trữ trên nền tảng trên hệ thống di động và máy tính để bàn.

Sau đây là các yêu cầu tối thiểu để chuyển sang mật khẩu:

  • Windows 10 22H2 cho Windows Hello dành cho doanh nghiệp
  • Windows 11 22H2 cho trải nghiệm mật mã tốt nhất
    Mật mã trong Windows 11
  • macOS 13 Ventura
  • iOS 17
  • Android 14

Mọi thứ cũ hơn vẫn có thể hoạt động thông qua các khóa bảo mật FIDO2 bên ngoài nhưng trải nghiệm nền tảng tích hợp sẵn sẽ không khả dụng. Nếu bạn không chắc có bao nhiêu nhóm của mình đáp ứng được những con số này thì hướng dẫn triển khai không cần mật khẩu chống lừa đảo trực tuyến của Microsoft sẽ bao gồm một sổ làm việc sẵn sàng lấy thông tin này ngay từ nhật ký đăng nhập của bạn.

Công ty cũng đề xuất kích hoạt chiến dịch đăng ký trước đợt đăng ký tự động vào ngày 1 tháng 9.

Sau khi có thông tin liên lạc và hỗ trợ thiết bị đã được xác minh, bạn có thể bắt đầu chuyển sang các phương pháp chống lừa đảo hoặc bạn có thể ký hợp đồng với nhà cung cấp dịch vụ viễn thông ưa thích của mình để tiếp tục sử dụng SMS hoặc giọng nói.

Microsoft đặt thời hạn tháng 2 năm 2027 cho mã SMS và MFA thoại

Đối với người tiêu dùng, Microsoft cho biết họ đã bắt đầu loại bỏ dần mã SMS và hầu hết các bạn sẽ bắt đầu thấy những thay đổi trong những tháng tới.

Trong trường hợp doanh nghiệp, nếu tổ chức của bạn phải duy trì MFA dựa trên điện thoại, bạn sẽ cần thiết lập cấu hình của mình trước tháng 2 năm 2027. Theo những gì chúng tôi biết, Microsoft đã ấn định ngày ngừng hoạt động là tháng 2 năm 2027 mà không có đường dây hỗ trợ mở rộng nào.

Việc di chuyển người dùng SMS và giọng nói hiện có sang mật mã không tốn thêm chi phí vì mật mã được bao gồm trong mọi gói Microsoft Entra, nhưng nhà cung cấp dịch vụ viễn thông do khách hàng quản lý thông qua Security Store là một tiện ích bổ sung trả phí, có giá cho mỗi tin nhắn và thay đổi tùy theo nhà cung cấp và khu vực.

Việc ngừng hoạt động cũng không bị giới hạn ở đăng nhập tiêu chuẩn. Nó cũng đề cập đến việc đặt lại mật khẩu tự phục vụ (SSPR), vì vậy mọi luồng SSPR sử dụng SMS hoặc giọng nói đều cần được chú ý như nhau. Người dùng B2B và khách cũng nằm trong phạm vi, mặc dù Microsoft cho biết hỗ trợ mật mã cho nhóm đó dự kiến ​​sẽ có mặt vào cuối năm 2026, vì vậy người dùng bên ngoài sẽ muộn hơn một chút.

Lưu ý rằng toàn bộ dòng thời gian này hiện chỉ áp dụng cho những người thuê đám mây công cộng, còn các môi trường đám mây khác sẽ tuân theo một lịch trình riêng mà Microsoft chưa nêu chi tiết.

Quyết định của Microsoft khiến các quản trị viên CNTT hơi đau đầu và thêm một việc cần làm khác vào danh sách của bạn, nhưng nó được thiết kế để trở thành một vấn đề nhỏ hơn và ít tốn kém hơn nhiều so với việc toàn bộ hệ thống của bạn không chịu nổi kế hoạch lừa đảo do người dùng giới thiệu khi chúng trở nên phổ biến hơn nhờ AI.

Bản tin WL

Nhận tin tức của Microsoft trong hộp thư đến của bạn!

Luôn dẫn đầu với các bản cập nhật Windows, CNTT và Microsoft 365 mới nhất. Được tin cậy bởi hơn 50.000 người đăng ký.