Microsoft chính thức lộ trình ngừng hỗ trợ xác thực đa yếu tố qua tin nhắn SMS do những rủi ro bảo mật từ trí tuệ nhân tạo. Thay vào đó, hãng chuyển dịch hoàn toàn sang các phương thức hiện đại như passkey và sinh trắc học để bảo vệ người dùng.

Trong nhiều năm qua, việc nhận mã xác thực qua tin nhắn SMS được coi là tiêu chuẩn cơ bản cho xác thực đa yếu tố (2FA). Tuy nhiên, với sự trỗi dậy mạnh mẽ của trí tuệ nhân tạo (AI), phương thức này đã bộc lộ những lỗ hổng bảo mật nghiêm trọng. Các cuộc tấn công như đánh cắp SIM (SIM swapping) hay lừa đảo tinh vi dựa trên AI đã khiến mã OTP qua tin nhắn không còn là 'lá chắn' an toàn.
Nhận thấy mối đe dọa này, Microsoft đã chính thức công bố lộ trình ngừng hỗ trợ hoàn toàn xác thực qua SMS. Cụ thể, bắt đầu từ ngày 1.2.2027, các quản trị viên IT sẽ không thể sử dụng phương thức này để đăng nhập vào Microsoft Entra ID. Đây là một động thái quyết liệt nhằm ép buộc các tổ chức và cá nhân chuyển sang các tiêu chuẩn bảo mật cao cấp hơn.

Các chuyên gia bảo mật từ lâu đã khuyến cáo rằng xác thực 2FA qua SMS dễ bị tổn thương bởi các cuộc tấn công trung gian. Tin tặc có thể sử dụng AI để thao túng người dùng, tạo ra các trang web giả mạo hoặc thực hiện tấn công phi kỹ thuật để lấy mã OTP trong thời gian thực.
Để thay thế cho SMS, Microsoft đang thúc đẩy mạnh mẽ việc sử dụng passkey (khóa mật mã) và các phương thức sinh trắc học. Khác với mật khẩu truyền thống hay mã OTP, passkey lưu trữ thông tin xác thực trực tiếp trên thiết bị của người dùng, giúp loại bỏ hoàn toàn nguy cơ rò rỉ dữ liệu từ máy chủ.
Từ ngày 1.9, hệ thống Entra sẽ chủ động yêu cầu người dùng thiết lập các phương thức đăng nhập mới thay thế cho SMS. Mặc dù passkey mang lại độ bảo mật vượt trội, các chuyên gia cũng lưu ý rằng việc bảo vệ thiết bị cá nhân vẫn là ưu tiên hàng đầu, bởi mã độc vẫn có thể tìm cách khai thác thông tin từ bộ nhớ trình duyệt nếu thiết bị bị nhiễm virus.
Mặc dù lộ trình hiện tại tập trung vào đối tượng doanh nghiệp (Entra ID), nhưng xu hướng này sẽ sớm áp dụng cho tất cả người dùng Windows Home và Professional. Để chủ động bảo vệ dữ liệu cá nhân, bạn nên thực hiện các bước sau ngay từ bây giờ:
Việc Microsoft 'khai tử' SMS là một bước đi tất yếu trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi. Việc sớm thích nghi với công nghệ bảo mật mới không chỉ giúp tài khoản của bạn an toàn hơn mà còn là cách để chúng ta cùng xây dựng một môi trường số lành mạnh hơn.
CÔNG TY TNHH THƯƠNG MẠI DỊCH VỤ HỢP THÀNH THỊNH
Showroom: 406/55 Cộng Hòa, Phường Tân Bình, Thành phố Hồ Chí Minh, Việt Nam.
Giấy CN đăng ký kinh doanh và mã số thuế: 0310583337 do sở Kế hoạch & Đầu tư thành phố Hồ Chí Minh cấp.

Trong nhiều năm qua, việc nhận mã xác thực qua tin nhắn SMS được coi là tiêu chuẩn cơ bản cho xác thực đa yếu tố (2FA). Tuy nhiên, với sự trỗi dậy mạnh mẽ của trí tuệ nhân tạo (AI), phương thức này đã bộc lộ những lỗ hổng bảo mật nghiêm trọng. Các cuộc tấn công như đánh cắp SIM (SIM swapping) hay lừa đảo tinh vi dựa trên AI đã khiến mã OTP qua tin nhắn không còn là 'lá chắn' an toàn.
Nhận thấy mối đe dọa này, Microsoft đã chính thức công bố lộ trình ngừng hỗ trợ hoàn toàn xác thực qua SMS. Cụ thể, bắt đầu từ ngày 1.2.2027, các quản trị viên IT sẽ không thể sử dụng phương thức này để đăng nhập vào Microsoft Entra ID. Đây là một động thái quyết liệt nhằm ép buộc các tổ chức và cá nhân chuyển sang các tiêu chuẩn bảo mật cao cấp hơn.

Các chuyên gia bảo mật từ lâu đã khuyến cáo rằng xác thực 2FA qua SMS dễ bị tổn thương bởi các cuộc tấn công trung gian. Tin tặc có thể sử dụng AI để thao túng người dùng, tạo ra các trang web giả mạo hoặc thực hiện tấn công phi kỹ thuật để lấy mã OTP trong thời gian thực.
Để thay thế cho SMS, Microsoft đang thúc đẩy mạnh mẽ việc sử dụng passkey (khóa mật mã) và các phương thức sinh trắc học. Khác với mật khẩu truyền thống hay mã OTP, passkey lưu trữ thông tin xác thực trực tiếp trên thiết bị của người dùng, giúp loại bỏ hoàn toàn nguy cơ rò rỉ dữ liệu từ máy chủ.
Từ ngày 1.9, hệ thống Entra sẽ chủ động yêu cầu người dùng thiết lập các phương thức đăng nhập mới thay thế cho SMS. Mặc dù passkey mang lại độ bảo mật vượt trội, các chuyên gia cũng lưu ý rằng việc bảo vệ thiết bị cá nhân vẫn là ưu tiên hàng đầu, bởi mã độc vẫn có thể tìm cách khai thác thông tin từ bộ nhớ trình duyệt nếu thiết bị bị nhiễm virus.
Mặc dù lộ trình hiện tại tập trung vào đối tượng doanh nghiệp (Entra ID), nhưng xu hướng này sẽ sớm áp dụng cho tất cả người dùng Windows Home và Professional. Để chủ động bảo vệ dữ liệu cá nhân, bạn nên thực hiện các bước sau ngay từ bây giờ:
Việc Microsoft 'khai tử' SMS là một bước đi tất yếu trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi. Việc sớm thích nghi với công nghệ bảo mật mới không chỉ giúp tài khoản của bạn an toàn hơn mà còn là cách để chúng ta cùng xây dựng một môi trường số lành mạnh hơn.