Microsoft dùng con chip gây tranh cãi trên Windows 11 để siết kích hoạt lậu

Thứ ba, 28/07/2026 - 07:57

TPM sắp trở thành lớp xác thực bắt buộc cho hạ tầng KMS, có thể khiến một số cách kích hoạt Windows lậu mất tác dụng.

Khi Windows 11 ra mắt, yêu cầu TPM 2.0 từng khiến nhiều máy tính dù vẫn đủ mạnh không thể nâng cấp theo cách chính thức. Sau vài năm biến module bảo mật này thành thành phần gần như mặc định trên PC mới, Microsoft đang chuẩn bị sử dụng TPM cho một mục tiêu khác: kiểm tra tính hợp pháp của hạ tầng kích hoạt Windows trong doanh nghiệp.

Microsoft vừa công bố KMS Hardware-Secured, cơ chế bổ sung xác thực bằng TPM cho Key Management Service, thường được gọi tắt là KMS. Đây là hệ thống được doanh nghiệp, trường học và các tổ chức lớn sử dụng để kích hoạt hàng loạt thiết bị Windows mà không phải nhập khóa bản quyền riêng trên từng máy.

Thay đổi nhằm ngăn máy chủ KMS giả mạo hoặc đã bị can thiệp tiếp tục cấp trạng thái kích hoạt. Từ tháng 8/2026, Windows Server 2025 sẽ bắt đầu hiển thị thông báo để quản trị viên đánh giá mức độ sẵn sàng. Xác thực bằng TPM sẽ trở thành yêu cầu bắt buộc từ thế hệ Windows Server tiếp theo, thay vì áp dụng ngay cho mọi hệ thống hiện tại.

Microsoft dùng con chip gây tranh cãi trên Windows 11 để siết kích hoạt lậu- Ảnh 1.

Động thái của Microsoft xuất hiện trong lúc Việt Nam cũng tăng cường kiểm tra việc sử dụng phần mềm không bản quyền, đặc biệt tại doanh nghiệp và các đơn vị cung cấp, cài đặt máy tính.

Sự siết chặt từ cả phía Microsoft lẫn cơ quan quản lý đang khiến khoảng mà phần mềm không bản quyền "luồn lách" ngày càng thu hẹp. Với doanh nghiệp, việc tiếp tục sử dụng những bản cài không rõ nguồn gốc có thể kéo theo cả rủi ro pháp lý lẫn an ninh hệ thống.

TPM trở thành “căn cước phần cứng” của máy chủ KMS

TPM là bộ phận chuyên lưu trữ khóa mã hóa và thực hiện các phép kiểm tra bảo mật tách biệt khỏi hệ điều hành. Trong cơ chế mới, Microsoft sử dụng nó để xác minh cả danh tính phần cứng lẫn trạng thái toàn vẹn của máy chủ đang đóng vai trò KMS host.

Trước hết, hệ thống kiểm tra máy chủ có phải thiết bị hợp lệ đã được Microsoft xác nhận hay không. Tiếp theo, TPM cung cấp bằng chứng cho thấy môi trường khởi động và các thành phần quan trọng chưa bị thay đổi trái phép. Chỉ khi vượt qua những bước này, máy chủ mới được phép xử lý yêu cầu kích hoạt từ thiết bị trong tổ chức.

Thay đổi không tác động trực tiếp đến cách người dùng cá nhân mua khóa Windows hoặc sử dụng giấy phép số. Đối tượng chính là hạ tầng kích hoạt số lượng lớn tại doanh nghiệp, nhưng đây cũng là phần của hệ thống bản quyền đã bị lợi dụng trong thời gian dài để kích hoạt Windows không chính thức.

KMS vốn giải quyết một nhu cầu hợp pháp. Một doanh nghiệp có hàng nghìn máy tính sẽ rất khó quản lý nếu mỗi thiết bị sử dụng một khóa riêng. Vì vậy, Microsoft cho phép tổ chức thiết lập máy chủ nội bộ, còn các máy trạm chỉ cần liên hệ với máy chủ đó để xác nhận quyền sử dụng.

Microsoft dùng con chip gây tranh cãi trên Windows 11 để siết kích hoạt lậu- Ảnh 2.

Vấn đề xuất hiện khi máy chủ giả được dựng lên ngoài môi trường doanh nghiệp. Chúng mô phỏng phản hồi của một KMS host hợp lệ, khiến Windows tin rằng thiết bị đang thuộc một tổ chức đã mua giấy phép số lượng lớn.

Với người dùng phổ thông, quá trình này đôi khi được gói trong một công cụ hoặc đoạn lệnh ngắn, tạo cảm giác kích hoạt Windows lậu gần như không khác cài đặt một ứng dụng thông thường. Đây cũng là lý do các phương thức dựa trên KMS trở nên phổ biến trong nhiều năm.

TPM khiến mô hình này khó hoạt động hơn. Máy chủ không còn chỉ cần trả về dữ liệu đúng định dạng, mà phải chứng minh danh tính phần cứng và tình trạng hệ thống bằng khóa được bảo vệ trong TPM. Một máy chủ KMS giả trên Internet vì thế sẽ khó vượt qua lớp kiểm tra mới chỉ bằng cách bắt chước phản hồi phần mềm.

Khi Microsoft bắt buộc máy chủ phải có bằng chứng phần cứng hợp lệ, những hạ tầng được dựng lên chỉ để cấp kích hoạt không chính thức có nguy cơ mất khả năng hoạt động. Đây có thể là thay đổi đáng kể nhất đối với các phương thức Windows lậu phụ thuộc vào KMS trực tuyến.

Windows lậu chưa hẳn biến mất, nhưng đang bị thu hẹp

Dù vậy, gọi đây là đòn đánh xóa sổ Windows lậu sẽ là quá sớm. Microsoft đang siết một nhánh cụ thể của hệ thống kích hoạt, không phải toàn bộ những phương thức vượt bản quyền từng xuất hiện trên Internet.

Một số công cụ không cần duy trì kết nối với máy chủ KMS giả, mà can thiệp vào thành phần cấp phép hoặc mô phỏng các loại giấy phép khác. Những phương thức đó không nhất thiết bị vô hiệu hóa chỉ vì máy chủ KMS phải xác thực bằng TPM.

Microsoft dùng con chip gây tranh cãi trên Windows 11 để siết kích hoạt lậu- Ảnh 3.

Microsoft cũng chưa công bố đầy đủ tác động đối với các tổ chức đang sử dụng máy chủ cũ, máy ảo hoặc hạ tầng không có TPM phù hợp. Giai đoạn thông báo bắt đầu từ tháng 8/2026 vì vậy đóng vai trò như khoảng chuẩn bị, giúp quản trị viên kiểm tra thiết bị và lên kế hoạch nâng cấp trước khi yêu cầu trở thành bắt buộc.

Với người dùng Windows 11 thông thường, thay đổi trước mắt gần như không tạo ra khác biệt nếu máy đang được kích hoạt bằng khóa hợp pháp hoặc giấy phép số. Những trường hợp sử dụng KMS không chính thức mới là nhóm có khả năng gặp vấn đề khi lớp xác thực phần cứng được triển khai rộng hơn.

TPM Hardware-Secured chưa thể khiến mọi bản Windows không bản quyền ngừng hoạt động. Thay đổi trước mắt tập trung vào hạ tầng KMS và những phương thức phụ thuộc vào máy chủ kích hoạt giả.

Dù vậy, đây vẫn là bước chuyển đáng chú ý khi Microsoft đưa việc xác minh bản quyền từ lớp phần mềm xuống phần cứng. Máy chủ KMS giờ không chỉ cần phản hồi đúng yêu cầu, mà còn phải chứng minh danh tính và tính toàn vẹn bằng TPM.

Con chip từng bị xem là rào cản của Windows 11 vì thế đang trở thành một phần trong chiến lược bảo vệ hệ thống cấp phép của Microsoft. Windows lậu chưa biến mất, nhưng một trong những con đường phổ biến nhất có thể sớm trở nên khó sử dụng hơn đáng kể.

Tuấn Nguyễn