Konec pro piráty využívající KMS: Microsoft zavádí hardwarovou pojistku proti falešné aktivaci Windows

Microsoft chystá zásadní změnu v aktivaci Windows pro firmy. Od srpna 2026 začne systém kontrolovat, jestli aktivační server běží na důvěryhodném hardwaru, a to díky čipu TPM. Pro piráty, kteří roky zneužívali firemní aktivační mechanismus KMS, to může znamenat konec cesty.

Microsoft dlouhodobě tlačí na to, aby byl čip TPM (Trusted Platform Module) standardní součástí každého nového počítače. Nejdřív ho udělal podmínkou pro instalaci Windows 11, teď jde o krok dál a využívá ho i k ochraně firemní aktivace systému. Nová funkce se jmenuje KMS Hardware-Secured a míří přímo na jeden z nejrozšířenějších způsobů, které uživatelé roky obcházeli placení za licenci Windows.

Co je KMS a proč se dá zneužít

Key Management Service je oficiální nástroj Microsoftu určený pro velké firmy a organizace, které potřebují aktivovat stovky nebo tisíce počítačů najednou. Místo toho, aby se každé zařízení hlásilo jednotlivě na servery Microsoftu, stačí ve firemní síti jeden lokální KMS server. Ten aktivaci potvrzuje sám, bez nutnosti spojení s internetem. Aktivace přes KMS ale není trvalá, platí jen po omezenou dobu, obvykle kolem 180 dní, a počítač se proto musí pravidelně spojovat se serverem a licenci si obnovovat.

Právě tento mechanismus se stal terčem pirátů. Nástroje jako KMSPico, KMSAuto nebo různé skripty z balíčku MAS dokážou systému nasimulovat, že se nachází ve firemní síti s platným KMS serverem, i když žádný takový server ve skutečnosti neexistuje.

První metodou je takzvaná lokální emulace. Aktivátor si na pozadí systému spustí skrytou službu, která se tváří jako KMS server. Windows si pak myslí, že komunikuje s firemním serverem, ačkoliv ve skutečnosti komunikuje sám se sebou. Druhou možností jsou vzdálené neoficiální KMS servery.

Key Management Service
Úspěšná odpověď „Key Attestation“ potvrzuje podporu ověřování TPM.

Proč to není bezpečné

Tento typ pirátství s sebou nese víc rizik, než by se mohlo zdát. Instalátory typu KMSPico patřily v minulosti k nejčastějším přenašečům malwaru, včetně trojských koní, těžařů kryptoměn a ransomwaru. Antivirové programy je proto blokují nejen kvůli porušování licence, ale hlavně kvůli reálnému bezpečnostnímu riziku.

Když navíc systém přesměrujete na cizí veřejný KMS server, posíláte jeho provozovateli informace o svém počítači, třeba IP adresu, verzi systému nebo unikátní identifikátor zařízení. A protože taková aktivace není trvalá, stačí, aby byl podvodný server zablokován nebo vypnut, a Windows během 180 dní přejde zpět do neaktivovaného stavu.

Jak bude fungovat ochrana pomocí TPM

Nová funkce KMS Hardware-Secured má tento model rozbít. Aktivace už nebude záviset jen na softwarové komunikaci, ale na hardwarovém ověření. TPM čip funguje jako takzvaný kořen důvěry a dokáže vygenerovat kryptografický důkaz, že server běží na skutečném, neporušeném hardwaru.

Celý proces probíhá ve třech krocích. Nejdřív se ověří hardwarová identita KMS serveru, tedy že jde o zařízení, které Microsoft uznává jako legitimní. Poté se zkontroluje, jestli server nebyl nijak pozměněn nebo napaden. Až po úspěšném ověření obou kroků může server začít zpracovávat požadavky na aktivaci od počítačů ve firemní síti. Tento typ ověření dnes stojí za řadou bezpečnostních funkcí Windows, například Windows Hello, BitLocker nebo System Guard.

Kdy změna začne platit

Microsoft postupuje po etapách. Od srpna 2026 začne Windows Server 2025 zobrazovat takzvané readiness messaging, tedy informace o tom, jestli je konkrétní KMS server na hardwarové ověření připravený. Administrátoři to zjistí přes příkaz slmgr /dlv nebo v Event Vieweru. Zařízení, které podmínky splňuje, dostane hlášku, že je způsobilé fungovat jako hardwarově zabezpečený KMS server, zatímco zařízení bez podpory dostane opačnou informaci.

Zatím jde jen o informativní fázi. Plně povinným požadavkem se má TPM ověření stát až s dalším vydáním Windows Server v rámci takzvaného LTSC kanálu, tedy pravděpodobně s Windows Server 2028. Microsoft zároveň slíbil, že v budoucnu vydá i návod pro virtualizované KMS servery, které dnes takto ověřit nejde.

Co to znamená pro firmy i piráty

Pro firemní administrátory to znamená hlavně jedno: začít včas kontrolovat, jestli jejich KMS servery mají TPM čip zapnutý a jestli podporují takzvanou Key Attestation. Microsoft doporučuje udělat si inventuru infrastruktury už teď, dřív než se z doporučení stane povinnost.

Pro piráty to naopak znamená, že jejich oblíbená metoda pravděpodobně brzy přestane fungovat. Falešný nebo emulovaný KMS server totiž nemá jak předložit hardwarový důkaz od skutečného TPM čipu, protože žádný fyzický, Microsoftem uznaný hardware za ním nestojí.

Jisté je, že Microsoft dál posouvá bezpečnost Windows směrem k hardwaru. Stejnou cestou šel u Windows 11 a teď stejný princip přenáší i do firemní aktivace. Éra jednoduchých softwarových triků na oblafnutí systému se tak pomalu, ale jistě chýlí ke konci.

Zdroj: Microsoft, Neowin, Help net security, Windows report