Microsoft Entra ID: Nguy cơ Lỗ hổng CVE khi bỏ SMS

Microsoft Entra ID: Nguy cơ Lỗ hổng CVE khi bỏ SMS
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Microsoft ngừng hỗ trợ đăng nhập SMS làm yếu tố xác thực đầu tiên cho Microsoft Entra ID

Microsoft đang loại bỏ phương thức xác thực SMS làm yếu tố đầu tiên (first-factor) cho Microsoft Entra ID trên toàn cầu, yêu cầu các tổ chức phải di chuyển người dùng bị ảnh hưởng trước ngày 1 tháng 2 năm 2027. Thay đổi này nhằm ngăn chặn nhân viên sử dụng số điện thoại đã đăng ký và mã OTP gửi qua SMS làm phương thức đăng nhập chính, có khả năng gây gián đoạn cho Microsoft 365 và các dịch vụ được bảo vệ bởi Entra nếu quản trị viên không chuẩn bị sẵn sàng.

Phương thức xác thực SMS yếu tố đầu tiên, được Microsoft nội bộ đặt tên là SignInNoPassword, cho phép người dùng nhập số điện thoại đã đăng ký thay vì tên người dùng và mật khẩu. Sau đó, Microsoft Entra ID sẽ gửi một mã SMS gồm sáu chữ số để hoàn tất quá trình xác thực. Ban đầu, Microsoft dự định sử dụng phương thức này để đơn giản hóa việc truy cập cho người lao động tuyến đầu, nhưng nay khuyến cáo các tổ chức nên chuyển đổi họ sang các phương thức xác thực hiện đại, chống lừa đảo (phishing-resistant).

Chi tiết về việc ngừng hỗ trợ

Theo thông báo cập nhật của Microsoft, bắt đầu từ ngày 1 tháng 2 năm 2027, Entra ID sẽ chặn các yêu cầu xác thực sử dụng số điện thoại và mã OTP SMS làm yếu tố đầu tiên. Các cấu hình hiện có cho phép SMS đăng nhập sẽ không còn được áp dụng, đồng thời các tùy chọn quản lý và cấu hình liên quan sẽ biến mất khỏi giao diện quản trị của Microsoft. Sự thay đổi này áp dụng cho cả các tenant trên phạm vi toàn cầu và US Government Community Cloud, giới hạn trong xác thực cho lực lượng lao động của Microsoft Entra ID, không bao gồm Azure AD B2C hoặc các kịch bản nhận dạng khách hàng của Microsoft Entra External ID.

Người dùng có các phương thức xác thực khác đã đăng ký và được phép vẫn có thể đăng nhập. Tuy nhiên, các tài khoản chỉ dựa vào xác thực SMS yếu tố đầu tiên sẽ gặp lỗi truy cập. Microsoft đang định hướng người dùng rời xa phương thức xác thực dựa trên điện thoại do SMS vẫn dễ bị tấn công lừa đảo, kỹ thuật xã hội, chiếm đoạt SIM (SIM-swapping), tái gán số điện thoại và nghe lén viễn thông.

Một kẻ tấn công sử dụng trang lừa đảo thuyết phục có thể thu thập mã SMS và phát lại ngay lập tức, khiến phương thức này kém hiệu quả hơn so với các khóa mật mã gắn liền với trang web hợp pháp. Passkeys giải quyết điểm yếu này thông qua các tiêu chuẩn FIDO và mật mã khóa công khai (public-key cryptography) gắn với nguồn gốc. Khóa riêng tư vẫn nằm trên thiết bị của người dùng, trong khi thao tác xác thực chỉ giới hạn ở dịch vụ mà passkey đã được đăng ký.

Thiết kế này giúp passkeys chống lại các kiểu lừa đảo mật mã thông thường và ngăn chặn kẻ tấn công phát lại các bí mật xác thực đã chặn. Trước đây, Microsoft đã ngừng tùy chọn đăng nhập SMS yếu tố đầu tiên cho các tenant Entra ID Free và không cho phép kích hoạt trên các tenant mới tạo. Hạn chót tháng 2 năm 2027 mở rộng chiến lược này cho các tenant lực lượng lao động hiện có, tiếp tục quá trình chuyển đổi rộng hơn của công ty sang phương thức xác thực không mật khẩu và chống lừa đảo.

Tác động và các bước cần thực hiện

Bất kỳ tổ chức nào cho phép nhân viên sử dụng SMS làm phương thức đăng nhập chính nên xem hạn chót này như một dự án di chuyển nhận dạng, thay vì một thay đổi chính sách thông thường. Sau khi bắt đầu thực thi, việc đăng ký số điện thoại sẽ không còn cung cấp một con đường thay thế để truy cập tài khoản, và các chính sách Truy cập có Điều kiện (Conditional Access) hoặc quy trình vận hành được xây dựng dựa trên đăng nhập SMS có thể dẫn đến kết quả không mong muốn.

Thay đổi này cũng sẽ ảnh hưởng đến các tổ chức sử dụng Chọn Nhà cung cấp Viễn thông của Riêng bạn (Choose Your Own Telephony Provider). Các nhà cung cấp bên thứ ba có thể tiếp tục cung cấp các thách thức SMS hoặc thoại cho các kịch bản xác thực đa yếu tố (MFA) được hỗ trợ, nhưng họ không giữ lại SMS làm tùy chọn đăng nhập yếu tố đầu tiên.

Microsoft khuyến nghị chỉ giữ lại xác thực viễn thông ở những nơi có yêu cầu kinh doanh, kỹ thuật hoặc quy định được ghi nhận ngăn cản việc áp dụng các phương thức chống lừa đảo. Quản trị viên nên xác định trước những người dùng hiện đang được kích hoạt cho đăng nhập SMS và kiểm tra xem họ có sở hữu phương thức đăng ký nào khác không. Nhật ký đăng nhập, báo cáo phương thức xác thực, chỉ định chính sách và nhóm người lao động tuyến đầu có thể giúp xác định các tài khoản có rủi ro.

Cần đặc biệt chú ý đến các môi trường thiết bị dùng chung, người dùng không có điện thoại thông minh của công ty và các quy trình khôi phục vẫn phụ thuộc vào số điện thoại. Sau đó, những người dùng bị ảnh hưởng nên đăng ký passkeys, Windows Hello for Business hoặc khóa bảo mật FIDO2. Microsoft cũng xác định xác thực mã QR là một phương án thay thế cho các tình huống tuyến đầu và thiết bị dùng chung; Entra biểu diễn phương thức này dưới dạng sự kết hợp mã QR và PIN được quản lý cho người dùng.

Các tổ chức nên thử nghiệm từng tùy chọn với hệ thống thiết bị, yêu cầu trình duyệt và các điểm mạnh xác thực của Truy cập có Điều kiện trước khi triển khai rộng rãi. Quản trị viên cũng phải cập nhật hướng dẫn đăng ký, quy trình hỗ trợ, kế hoạch xử lý sự cố khẩn cấp và truyền thông người dùng. Một quy trình di chuyển theo giai đoạn với các chiến dịch đăng ký được giám sát sẽ giảm thiểu yêu cầu hỗ trợ vào phút chót và phát hiện các vấn đề tương thích ứng dụng trước khi thực thi.

Do đó, ngày 1 tháng 2 năm 2027 là một hạn chót hoạt động cứng. Các tổ chức kiểm kê các tài khoản phụ thuộc vào SMS ngay bây giờ, triển khai các thông tin xác thực chống lừa đảo phù hợp và loại bỏ các phụ thuộc SMS yếu tố đầu tiên có thể tránh bị khóa truy cập đồng thời củng cố đáng kể tư thế bảo mật Microsoft Entra ID của họ.

Bạn có thể tìm hiểu thêm về các cảnh báo bảo mật và lỗ hổng mới nhất tại CISA Advisories.