Microsoft đã khắc phục lỗi khiến Windows hiển thị cảnh báo “Microsoft Defender Antivirus is turned off” dù công cụ chống virus vẫn hoạt động bình thường. Sự cố ảnh hưởng đến nhiều phiên bản Windows dành cho máy trạm và máy chủ, nhưng bản chất là lỗi thông báo chứ không phải Defender tự bị vô hiệu hóa. Người dùng vẫn cần kiểm tra trạng thái bảo vệ thay vì bỏ qua mọi cảnh báo tương tự.

Lỗi cảnh báo Microsoft Defender là gì?
Sau một số bản cập nhật Microsoft Defender Antivirus, ứng dụng Windows Security có thể hiện thông báo yêu cầu người dùng nhấn để bật Defender. Thông báo xuất hiện khi Windows khởi động hoặc lặp lại trong quá trình sử dụng, kể cả khi cài đặt thông báo đã tắt.
Theo bảng tình trạng phát hành Windows của Microsoft, Defender vẫn hoạt động và các cài đặt liên quan vẫn hiển thị trạng thái đang bật. Microsoft đánh dấu sự cố là “Resolved” và phát hành bản cập nhật nền tảng Microsoft Defender Antivirus 4.18.26080.4 vào ngày 17/9/2026.
Những hệ thống nào bị ảnh hưởng?
Lỗi được ghi nhận trên toàn bộ các phiên bản Windows máy trạm và Windows Server còn được hỗ trợ, bao gồm Windows 11 26H1, Windows 11 25H2 và Windows Server 2025. Đây là phạm vi rộng, vì thành phần Defender được cập nhật độc lập với nhiều bản nâng cấp hệ điều hành thông thường.
Việc một cảnh báo sai xuất hiện trên nhiều nền tảng không đồng nghĩa mọi thiết bị đều mất khả năng phòng vệ. Điểm quan trọng là phải đối chiếu thông báo với trạng thái dịch vụ, phiên bản nền tảng bảo vệ và kết quả quét thực tế.
Vì sao không nên chỉ nhấn vào thông báo?
Cảnh báo giả trong trường hợp này đến từ giao diện Windows Security, nhưng thông báo giả mạo cũng là một kỹ thuật phổ biến của quảng cáo độc hại và phần mềm không mong muốn. Người dùng không nên nhấp vào cửa sổ bật lên trên website hoặc tải “công cụ sửa lỗi” từ liên kết lạ.
Cách an toàn là tự mở Windows Security từ menu Start, chọn Virus & threat protection và xem trạng thái bảo vệ. Trong môi trường doanh nghiệp, quản trị viên nên kiểm tra thêm bằng hệ thống quản lý endpoint, PowerShell hoặc cổng Microsoft Defender thay vì dựa vào một thông báo trên màn hình người dùng.
Cách kiểm tra Defender có thực sự hoạt động
- Mở Windows Security và xác nhận mục Virus & threat protection không báo dịch vụ bảo vệ thời gian thực đã tắt.
- Vào Protection updates để kiểm tra intelligence bảo mật đã được cập nhật.
- Chạy Quick scan. Nếu quá trình quét bắt đầu và hoàn tất bình thường, công cụ quét đang sẵn sàng hoạt động.
- Mở Windows Update, chọn Check for updates và cài bản cập nhật mới nhất được cung cấp cho thiết bị.
- Nếu tổ chức dùng sản phẩm chống virus bên thứ ba, kiểm tra xem Defender có chuyển sang chế độ thụ động theo chính sách hay không.
Quản trị viên có thể dùng lệnh PowerShell Get-MpComputerStatus và kiểm tra các trường như AntivirusEnabled, RealTimeProtectionEnabled cùng AMProductVersion. Kết quả cần được đánh giá theo chính sách endpoint của tổ chức, đặc biệt khi có giải pháp bảo mật khác cùng tồn tại.
Cách nhận bản sửa lỗi
Bản sửa được phân phối qua cơ chế cập nhật tự động của Microsoft Defender. Người dùng có thể mở Windows Update để tìm bản cập nhật hoặc vào Windows Security, chọn Virus & threat protection, Protection updates rồi kiểm tra cập nhật.
Phiên bản nền tảng chứa bản sửa là 4.18.26080.4. Thiết bị nhận phiên bản mới hơn cũng bao gồm phần sửa tương ứng. Do quá trình phát hành có thể diễn ra theo từng đợt, thời điểm thiết bị nhận bản cập nhật có thể khác nhau.
Khi nào cần coi đây là sự cố thật?
Cần điều tra thêm nếu Windows Security xác nhận bảo vệ thời gian thực đã tắt, dịch vụ Defender không chạy, bản cập nhật chữ ký liên tục thất bại hoặc công cụ quản lý doanh nghiệp ghi nhận thiết bị không còn được bảo vệ. Các dấu hiệu khác gồm chính sách bị thay đổi trái phép, nhiều công cụ bảo mật cùng ngừng hoạt động hoặc máy xuất hiện tiến trình đáng ngờ.
Trong trường hợp đó, nên ngắt thiết bị khỏi tài nguyên nhạy cảm nếu có dấu hiệu xâm nhập, thu thập nhật ký, chạy quét ngoại tuyến và liên hệ bộ phận CNTT. Không nên mặc định mọi cảnh báo “Defender is turned off” đều là lỗi giao diện chỉ vì Microsoft từng xác nhận một sự cố tương tự.
Bài học cho người dùng và quản trị viên
Sự cố cho thấy cảnh báo bảo mật phải đủ chính xác để duy trì niềm tin. Thông báo sai lặp lại dễ tạo “mệt mỏi cảnh báo”, khiến người dùng hình thành thói quen bỏ qua cả tín hiệu thật. Các tổ chức nên kết hợp dữ liệu giao diện, telemetry endpoint và trạng thái cập nhật để xác định mức độ rủi ro.
Với người dùng cá nhân, quy trình đơn giản nhất là mở trực tiếp ứng dụng bảo mật, xác minh trạng thái, cập nhật từ kênh chính thức và không tải phần mềm khắc phục từ quảng cáo hoặc website lạ. Cách tiếp cận này vừa xử lý đúng lỗi hiện tại, vừa giảm nguy cơ rơi vào bẫy giả mạo cảnh báo.
VNCyberS tổng hợp từ Microsoft và BleepingComputer















