ويندوز 11 يتخلى أخيرًا عن أداة أحبت برامج الفدية إساءة استخدامها
أزالت أحدث تحديثات ويندوز 11 الإلزامية من مايكروسوفت أداة WMIC، أداة سطر أوامر Windows Management Instrumentation، نهائيًا. وإذا كان هذا الاسم لا يعني لك شيئًا، فأنت لست وحدك. كانت WMIC أداة إدارية عمرها عقود، ولا يعرفها في الغالب إلا متخصصو تقنية المعلومات ومسؤولو أنظمة المؤسسات. لكن إزالة WMIC مهمة إلى أبعد بكثير من الشبكات المؤسسية، لأن الأداة نفسها التي سهّلت حياة مسؤولي الأنظمة سهّلت أيضًا حياة عصابات برامج الفدية، وأي جهاز كمبيوتر للمستهلك يعمل بإصدار ويندوز أقدم أو غير مُدار قد يكون نظريًا عرضة لنفس إساءة الاستخدام.
ما هي WMIC ولماذا أحبها المهاجمون
منحت WMIC المستخدمين والنصوص البرمجية وصولًا عبر سطر الأوامر إلى معلومات وتحكمات عميقة في النظام: العمليات، والخدمات، والأقراص، وإعدادات التكوين. وبالنسبة للمسؤولين الشرعيين، جعل ذلك منها وسيلة مريحة لإدارة الأجهزة على نطاق واسع دون فتح واجهة رسومية. أما بالنسبة للمهاجمين، فقد كانت شيئًا مختلفًا تمامًا: أداة مدمجة وموثوقة موجودة أصلًا على نظام التشغيل ويمكن استخدامها لتعطيل برامج الأمان، وحذف نسخ الظل الاحتياطية التي كانت ستمكّن الضحايا من استعادة الملفات المشفرة، والتحرك جانبيًا عبر الشبكة، كل ذلك دون الحاجة إلى إسقاط ملفات برمجية خبيثة جديدة يسهل اكتشافها على النظام.
وهذا ما يسميه باحثو الأمن تقنية "العمل داخل النظام" (living off the land). فبدلًا من تثبيت أدوات خبيثة واضحة قد يلتقطها برنامج مكافحة الفيروسات، يعيد المهاجمون توظيف أدوات ويندوز الأصلية المدرجة أصلًا في القوائم البيضاء والموثوقة افتراضيًا. وقد ظلت WMIC تُذكر في تقارير التهديدات لسنوات باعتبارها أحد الخيارات الأكثر موثوقية لهذا النوع من إساءة الاستخدام، خصوصًا في حملات برامج الفدية التي كانت تحتاج إلى إزالة قدرة الضحية على استعادة بياناته قبل بدء التشفير.
التحديث الإلزامي الذي يزيلها بالكامل
مع تحديث هذا الأسبوع، لم تعد WMIC متاحة كميزة عند الطلب (Feature on Demand) على ويندوز 11. وكانت مايكروسوفت قد سحبت الأداة بالفعل من إصدارات بيتا في وقت سابق من هذا العام لاختبار التغيير قبل طرحه على نطاق واسع، وأصبح الإصدار الإلزامي الآن يجعل هذه الإزالة دائمة للمستخدمين العاديين. وقد أوضحت مايكروسوفت أن هذا تحصين متعمد، وليس خطأً أو سهوًا.
والجدير بالذكر أن مايكروسوفت تقدم حزمة WMIC قابلة للتنزيل مؤقتًا للمؤسسات التي لا تزال تعتمد على نصوص برمجية قديمة أو سيناريوهات توافق قديمة. لكن إرشادات الشركة صريحة: لا تعد تثبيتها إلا إذا كنت مضطرًا لذلك تمامًا. فإعادة تثبيت WMIC تفتح الباب نفسه الذي ظل المهاجمون يدخلون منه لسنوات، وتفضّل مايكروسوفت أن تنتقل الشركات إلى بديلها الحديث، وهو أوامر PowerShell النمطية القائمة على WMI، بدلًا من إبقاء الأداة القديمة حية من باب الراحة.
ويندرج هذا ضمن نمط أوسع من تشديد مايكروسوفت لموقفها الأمني عبر منظومة ويندوز. ففي وقت سابق من هذا العام، تعاملت الشركة أيضًا مع دفعة كبيرة غير معتادة من الثغرات في إصدار Patch Tuesday القياسي، والذي تضمن ثغرتين من نوع zero-day مستغلتين فعليًا. وإن إزالة أسطح هجوم كاملة، مثل WMIC، بدلًا من مجرد ترقيع الثغرات فردًا فردًا، هي طريقة أكثر ديمومة لتقليل المخاطر عبر ملايين الأجهزة دفعة واحدة.
ماذا يعني هذا بالنسبة لك
إذا كنت مستخدمًا منزليًا لم تفتح يومًا موجّه الأوامر، فمن المرجح ألا تغيّر إزالة WMIC شيئًا في تجربتك اليومية. لن تلاحظ غيابها لأنك لم تستخدمها مباشرة قط. لكن ما ينبغي أن تلاحظه هو الرسالة الكامنة: مايكروسوفت تحدد بنشاط الأدوات ذات التاريخ الطويل في إساءة الاستخدام الإجرامي وتنتزعها من نظام التشغيل بالكامل، بدلًا من مجرد إخبار المستخدمين بأن يكونوا حذرين.
أما بالنسبة لأصحاب الشركات الصغيرة، وموظفي تقنية المعلومات، أو أي شخص يشغّل نصوصًا برمجية قديمة تشير إلى WMIC، فهذا التحديث يستحق الفحص قبل تطبيقه على نطاق واسع. اختبر نصوص الأتمتة والإدارة لديك في بيئة غير إنتاجية أولًا. وإذا تعطل شيء ما، فابحث في الانتقال إلى أوامر WMI النمطية الحديثة القائمة على PowerShell التي توصي بها مايكروسوفت بدلًا من الرجوع إلى حزمة تنزيل WMIC المؤقتة، فهي جسر عبور وليست حلًا طويل الأمد.
أما بالنسبة للجميع، فالخلاصة الحقيقية هي تذكير بأن برامج الفدية لا تعتمد دائمًا على برمجيات خبيثة جديدة لافتة. فغالبًا ما تستغل الأدوات الموجودة بهدوء أصلًا على نظامك. ويبقى إبقاء ويندوز محدّثًا، وتجنب إعادة تثبيت المكوّنات القديمة المهملة بلا داعٍ، وإيلاء الاهتمام بنشرات الأمان من أبسط الطرق للبقاء متقدمًا على هذه التهديدات.
خلاصات قابلة للتنفيذ
- دع تحديث ويندوز 11 الإلزامي يُثبَّت بشكل طبيعي؛ لا تعد تثبيت WMIC يدويًا إلا إذا تطلب تطبيق قديم محدد ذلك.
- إذا كنت تدير أنظمة أعمال، فدقّق النصوص البرمجية بحثًا عن اعتماد على WMIC الآن وخطّط للانتقال إلى بدائل WMI القائمة على PowerShell.
- تعامل مع حزمة تنزيل WMIC المؤقتة من مايكروسوفت كجسر توافق قصير الأمد، وليس حلًا دائمًا.
- أبقِ التحديثات التلقائية مفعّلة كي تصل تغييرات التحصين الأمني المستقبلية مثل هذه إلى جهازك دون تأخير.
- ابقَ على اطلاع بدورات الترقيع الأوسع، لأن إزالات مثل إزالة WMIC غالبًا ما ترافق جهودًا أكبر لسد الأدوات التي أساء المهاجمون استخدامها تاريخيًا.




