Một thay đổi lớn sắp diễn ra với hàng triệu tài khoản Microsoft Entra ID khi Passkey sẽ trở thành phương thức đăng nhập mặc định từ tháng 9/2026. Đây là bước đi mới trong chiến lược loại bỏ dần các phương thức xác thực bằng SMS và cuộc gọi thoại, vốn ngày càng bộc lộ nhiều điểm yếu trước các hình thức tấn công mạng hiện đại.
SMS và cuộc gọi thoại cần được thay thế
Từ ngày 1/9/2026, Microsoft Entra ID sẽ bắt đầu mặc định sử dụng Passkey cho người dùng. Những tài khoản vẫn đang xác thực đa yếu tố (MFA) bằng SMS hoặc cuộc gọi thoại sẽ được tự động kích hoạt Passkey và được yêu cầu hoàn tất đăng ký trong lần xác thực tiếp theo.
Thay đổi này nằm trong chiến lược xây dựng một hệ thống xác thực có khả năng chống phishing (phishing-resistant authentication), phù hợp với bối cảnh các cuộc tấn công mạng ngày càng tinh vi, đặc biệt là khi AI đang giúp tin tặc tạo ra những chiến dịch lừa đảo khó nhận biết hơn.
Người dùng vẫn có thể tiếp tục sử dụng SMS và cuộc gọi thoại trong giai đoạn chuyển tiếp đến ngày 1/2/2027. Sau thời điểm này, hai phương thức xác thực trên sẽ không còn được Microsoft cung cấp như tính năng mặc định của Entra ID.
Đối với các doanh nghiệp vẫn có nhu cầu sử dụng SMS hoặc cuộc gọi thoại để xác thực, Microsoft sẽ cung cấp thông qua các đối tác viễn thông trên Microsoft Security Store và khách hàng sẽ phải tự chi trả chi phí phát sinh.
Vì sao Microsoft chuyển sang sử dụng Passkey?
Theo Microsoft, SMS và cuộc gọi thoại đều tồn tại những hạn chế về bảo mật khi có thể bị tin tặc đánh cắp, chuyển hướng hoặc lợi dụng thông qua các hình thức tấn công như:
- Phishing
- Social Engineering
- SIM Swapping
- Vượt qua cơ chế xác thực đa yếu tố (MFA Bypass)
Hãng cũng cho biết các chiến dịch phishing được hỗ trợ bởi AI đang đạt hiệu quả cao hơn đáng kể so với trước đây. Dữ liệu từ Microsoft Threat Intelligence cho thấy tỷ lệ người dùng nhấp vào email lừa đảo có sử dụng AI có thể lên tới 54%, trong khi các chiến dịch truyền thống chỉ khoảng 12%. Điều này khiến những phương thức xác thực cũ không còn đủ khả năng bảo vệ tài khoản trước các mối đe dọa ngày càng tinh vi.
Passkey & Xu hướng xác thực không mật khẩu
Khác với mã OTP gửi qua SMS, Passkey sử dụng mật mã khóa công khai (Public-key Cryptography) và được liên kết trực tiếp với thiết bị của người dùng như điện thoại, máy tính hoặc khóa bảo mật phần cứng.
Nhờ đó, Passkey không cần truyền mã xác thực qua mạng, giúp giảm đáng kể nguy cơ bị đánh cắp hoặc lừa người dùng nhập mã trên các trang web giả mạo. Đồng thời, phương thức này cũng giúp quá trình đăng nhập diễn ra nhanh và thuận tiện hơn khi chỉ cần xác thực bằng sinh trắc học hoặc mã PIN của thiết bị.
Ngoài Passkey, Microsoft vẫn tiếp tục hỗ trợ các phương thức xác thực chống phishing khác như Windows Hello for Business và khóa bảo mật FIDO2. Trong đó, các thiết bị như YubiKey lưu trữ khóa xác thực trong phần cứng chuyên dụng, giúp bảo vệ private key khỏi nguy cơ bị đánh cắp và mang đến thêm lựa chọn cho các tổ chức khi triển khai mô hình đăng nhập không mật khẩu.
Việc đưa Passkey trở thành phương thức xác thực mặc định đã đánh dấu thêm một bước tiến trong chiến lược “passwordless” của Microsoft. Trong bối cảnh các cuộc tấn công sử dụng AI ngày càng phổ biến, việc chuyển sang các phương thức xác thực chống phishing như Passkey được xem là xu hướng tất yếu để nâng cao mức độ an toàn cho cả doanh nghiệp và người dùng.






Comment của bạn