Microsoft usará el chip TPM para frenar la activación falsa de Windows en empresas
Hubo un tiempo en el que para activar una copia de Windows bastaba con pegar un simple serial, el famoso “FCKGW-RHQQ2-YXRKT-8TG6W-2B7Q8”. Era una clave de licencia por volumen destinada a empresas y, al utilizarse con la edición adecuada, evitaba que el sistema tuviese que contactar con Microsoft. Aquel agujero fue el punto de partida para un Windows mejor protegido: Microsoft rehízo el sistema con Windows Vista y su Volume Activation 2.0. Aquí es donde nacen los servidores KMS para activaciones de gran volumen. Con dichos servidores Microsoft terminó abriendo una puerta inesperada.
Los emuladores KMS hacían “fácil” la activación de Windows. Microsoft desarrolló KMS para el entorno empresarial con la idea de que las grandes compañías pudiesen activar sus equipos de forma sencilla y en gran volumen. Por contra, la escena de Windows encontró la manera de emular dichos servidores para que funcionasen como activadores de Windows. No solo de Windows, también de Office. El resultado: activar una copia no original de Windows era tan sencillo como ejecutar un AutoKMS en el ordenador.
Dado que esta vía era demasiado fácil, además de peligrosa para los equipos profesionales equipados con Windows, Microsoft se ha decidido a endurecer el proceso. Para ello cuenta con un elemento de hardware que no puede emularse con software, al menos por ahora: el TPM. El Módulo de Plataforma Segura o TPM va incluido en la placa base y permite firmar una identidad de hardware que Microsoft puede verificar. Sobre el papel, es un plan maestro.
Microsoft pone un cerrojo con hardware: el KMS Hardware-Secured
Microsoft ha anunciado una nueva función llamada KMS Hardware-Secured (KMS con seguridad basada en hardware). Esta medida obliga a los servidores KMS a demostrar su identidad y su integridad mediante el chip TPM antes de poder activar cualquier equipo de la red.
| Característica | Detalle |
|---|---|
| Nombre oficial | KMS Hardware-Secured |
| Qué hace | El KMS host debe probar su identidad e integridad con el TPM |
| Qué previene | Servidores KMS falsos o clonados en entornos empresariales |
| Cuándo es obligatorio | Próxima versión LTSC de Windows Server (previsiblemente 2028) |
Cómo funciona el TPM en la activación
El TPM es un chip especializado que almacena claves de cifrado y realiza comprobaciones de seguridad de forma independiente al sistema operativo. En el nuevo mecanismo, el servidor KMS debe probar dos cosas antes de poder activar dispositivos:
-
Identidad de hardware: que se trata de un servidor legítimo, verificado por Microsoft.
-
Integridad del sistema: que el servidor no ha sido manipulado o alterado.
Si el servidor no supera estas comprobaciones, no podrá procesar solicitudes de activación. Esto impide que los atacantes puedan montar servidores KMS falsos en Internet que imiten a servidores legítimos.
Calendario de implantación
Microsoft empezará avisando a las empresas en agosto de 2026, cuando Windows Server 2025 indique si el servidor cumple o no los requisitos de hardware, mediante comandos como slmgr /dlv y el Visor de Eventos. La obligación no llegará hasta la próxima versión LTSC de Windows Server, previsiblemente en 2028.
| Fecha | Fase |
|---|---|
| Agosto 2026 | Mensajes de preparación en Windows Server 2025 (no obligatorio) |
| Próxima versión LTSC (2028) | TPM obligatorio para servidores KMS |
¿A quién afecta y a quién no?
La medida pone un cerrojo, aunque solo a los equipos empresariales: pese a que el chip TPM se hizo indispensable para ejecutar Windows 11, el sistema de verificación para KMS se dirige a servidores con Windows Server, no a los equipos de los usuarios finales. Los administradores de sistemas son los que deben preparar su infraestructura: para servidores físicos, Microsoft exige que el dispositivo esté certificado en el Catálogo de Windows Server y tenga un TPM instalado y activado.
Los usuarios particulares no notarán ningún cambio, independientemente del tipo de licencia que tengan.
La respuesta de la escena de Windows
El mercado paralelo de claves baratas ha hecho casi innecesaria la activación mediante emuladores KMS para muchos usuarios particulares. La mayor parte de equipos se venden ya montados y con su propia licencia de Windows.
Además, la comunidad de activación ya está preparada. Herramientas como TSforge no emulan servidores KMS, sino que atacan directamente la estructura DRM de Windows. Tampoco se ven afectados los métodos que ejecutan un servidor falso en el propio equipo del usuario, ya que no hay un componente real que pueda ser verificado por el TPM.
Microsoft aún no está restringiendo la vía paralela de activación a particulares. Lo que realmente le interesa es asegurar el segmento que le da verdadero dinero: el de empresa. Aunque no sería extraño que el cerrojo por hardware TPM terminase siendo universal en el futuro.
Preguntas frecuentes sobre la activación KMS y el TPM
1. ¿Qué es KMS y por qué lo usan las empresas?
KMS (Key Management Service) es un sistema de Microsoft que permite a las empresas activar miles de ordenadores a la vez de forma centralizada, sin necesidad de introducir claves en cada equipo.
2. ¿Qué es el TPM?
El TPM (Trusted Platform Module) es un chip en la placa base que puede almacenar claves de cifrado de forma segura y verificar la integridad del hardware, proporcionando una identidad de hardware única que es difícil de falsificar.
3. ¿Cuándo será obligatoria la verificación por TPM para KMS?
La verificación por TPM será obligatoria en la próxima versión LTSC de Windows Server, que se espera para 2028. Hasta entonces, la medida es opcional.
4. ¿Afecta esta medida a los usuarios particulares?
No. La medida solo afecta a los servidores KMS de las empresas, no a los ordenadores de los usuarios finales. Los usuarios particulares no notarán ningún cambio.
Recuerde que…
Microsoft está cerrando la puerta a los servidores KMS falsos mediante el uso del chip TPM. La medida, que será obligatoria en la próxima versión LTSC de Windows Server, busca frenar la piratería en el entorno empresarial, donde servidores KMS clonados se utilizaban para activar licencias sin pagar.
El TPM, que ya era un requisito para Windows 11, se convierte así en una herramienta para verificar la legitimidad de la infraestructura de activación. Aunque los métodos de activación para particulares siguen existiendo, el cerrojo sobre el segmento empresarial es un paso significativo en la evolución de la seguridad de Windows.
Si quieres profundizar en temas de tecnología, seguridad informática y sistemas operativos, te invitamos a explorar más contenidos en fernandojuca.com y a suscribirte al canal de youtube.com/fernandojucamaldonado, donde encontrarás análisis sobre el impacto de la tecnología en nuestra vida cotidiana.