Windows 11 lopettaa vihdoin työkalun, jota kiristysohjelmat mielellään väärinkäyttivät
Microsoftin uusin pakollinen Windows 11 -päivitys on poistanut WMIC:n, Windows Management Instrumentation -komentorivityökalun, lopullisesti. Jos nimi ei sano sinulle mitään, et ole yksin. WMIC oli vuosikymmeniä vanha hallintatyökalu, joka tunnettiin lähinnä IT-ammattilaisten ja yritysten järjestelmänvalvojien keskuudessa. WMIC:n poistaminen on kuitenkin merkittävää paljon yritysverkkojen ulkopuolellakin, sillä sama työkalu, joka helpotti järjestelmänvalvojien elämää, helpotti myös kiristysohjelmajengien elämää – ja mikä tahansa kuluttajien tietokone, jossa on vanhempi tai hallitsematon Windows-versio, voi teoriassa altistua samalle väärinkäytölle.
Mikä WMIC on ja miksi hyökkääjät rakastivat sitä
WMIC antoi käyttäjille ja skripteille komentorivipääsyn syvälle järjestelmätietoon ja -hallintaan: prosesseihin, palveluihin, levyihin ja kokoonpanoasetuksiin. Laillisille järjestelmänvalvojille se oli kätevä tapa hallita koneita laajassa mittakaavassa avaamatta graafista käyttöliittymää. Hyökkääjille se oli jotain aivan muuta: sisäänrakennettu, luotettu työkalu, joka oli jo valmiina käyttöjärjestelmässä ja jota voitiin käyttää tietoturvaohjelmiston poistamiseen käytöstä, varjokopioiden varmuuskopioiden poistamiseen – jotka muuten mahdollistaisivat uhrien salattujen tiedostojen palauttamisen – sekä liikkumiseen sivusuunnassa verkossa ilman, että järjestelmään tarvitsisi pudottaa uusia, helposti havaittavia haittaohjelmabinäärejä.
Tätä tietoturvatutkijat kutsuvat "living off the land" -tekniikaksi. Sen sijaan, että asennettaisiin ilmeisiä haitallisia työkaluja, jotka virustorjuntaohjelmisto voisi havaita, hyökkääjät hyödyntävät uudelleen Windowsin natiiveja apuohjelmia, jotka on jo valmiiksi sallittu ja luotettu oletusarvoisesti. WMIC oli vuosien ajan merkitty uhkaraporteissa yhdeksi luotettavimmista vaihtoehdoista tällaiseen väärinkäyttöön, erityisesti kiristysohjelmakampanjoissa, joiden piti tuhota uhrin kyky palauttaa omat tietonsa ennen salauksen alkamista.
Pakollinen päivitys, joka poistaa sen kokonaan
Tämän viikon päivityksen myötä WMIC ei ole enää saatavilla Feature on Demand -ominaisuutena Windows 11:ssä. Microsoft oli jo poistanut työkalun beetaversioista aiemmin tänä vuonna testatakseen muutosta ennen sen laajaa käyttöönottoa, ja pakollinen julkaisu tekee poistamisesta nyt pysyvän valtavirran käyttäjille. Microsoft on ollut selkeä siitä, että tämä on tahallista suojauksen kiristämistä, ei ohjelmavirhe tai huolimattomuus.
Merkillepantavaa on, että Microsoft tarjoaa väliaikaista ladattavaa WMIC-pakettia organisaatioille, jotka ovat edelleen riippuvaisia vanhoista skripteistä tai vanhojen järjestelmien yhteensopivuusskenaarioista. Yhtiön ohjeistus on kuitenkin suorasukainen: älä palauta sitä, ellet ehdottomasti ole pakotettu. WMIC:n uudelleenasentaminen avaa saman oven, josta hyökkääjät ovat kulkeneet vuosien ajan, ja Microsoft haluaisi mieluummin yritysten siirtyvän sen moderniin korvaajaan, WMI-pohjaisiin PowerShell-komentosarjoihin, kuin pitävän vanhaa työkalua hengissä mukavuussyistä.
Tämä sopii laajempaan kaavaan, jossa Microsoft kiristää tietoturvaansa koko Windows-ekosysteemissä. Aiemmin tänä vuonna yhtiö käsitteli myös poikkeuksellisen suurta erää haavoittuvuuksia ennätysmäisessä Patch Tuesday -julkaisussaan, joka sisälsi kaksi aktiivisesti hyödynnettyä nollapäivähaavoittuvuutta. Kokonaisten hyökkäyspintojen, kuten WMIC:n, poistaminen sen sijaan, että korjattaisiin vain yksittäisiä ohjelmavirheitä yksi kerrallaan, on pysyvämpi tapa vähentää riskiä miljoonissa laitteissa kerralla.
Mitä tämä tarkoittaa sinulle
Jos olet kotikäyttäjä, joka ei ole koskaan avannut komentokehotetta, WMIC:n poistaminen ei todennäköisesti muuta päivittäistä kokemustasi mitenkään. Et huomaa sen puuttumista, koska et koskaan käyttänyt sitä suoraan. Sen sijaan sinun tulisi huomata taustalla oleva viesti: Microsoft tunnistaa aktiivisesti työkaluja, joilla on pitkä historia rikollisessa väärinkäytössä, ja poistaa ne käyttöjärjestelmästä kokonaan sen sijaan, että vain kehotettaisiin käyttäjiä olemaan varovaisia.
Pienyritysten omistajien, IT-henkilöstön tai kenen tahansa, joka pyörittää WMIC:iin viittaavia vanhoja skriptejä, kannattaa tarkistaa tämä päivitys ennen sen laajaa käyttöönottoa. Testaa automaatio- ja hallintaskriptisi ensin muussa kuin tuotantoympäristössä. Jos jokin menee rikki, selvitä siirtymistä Microsoftin suosittelemiin moderneihin PowerShell-pohjaisiin WMI-komentosarjoihin sen sijaan, että turvautuisit väliaikaiseen WMIC-latauspakettiin, joka on tarkoitettu sillaksi, ei pitkäaikaiseksi ratkaisuksi.
Kaikille muille todellinen opetus on muistutus siitä, että kiristysohjelmat eivät aina nojaa näyttäviin uusiin haittaohjelmiin. Usein ne hyödyntävät työkaluja, jotka istuvat jo hiljaa järjestelmässäsi. Windowsin pitäminen ajan tasalla, tarpeettomien vanhentuneiden komponenttien uudelleenasentamisen välttäminen ja tietoturvatiedotteiden seuraaminen ovat edelleen joitakin yksinkertaisimmista tavoista pysyä näiden uhkien edellä.
Käytännön ohjeet
- Anna pakollisen Windows 11 -päivityksen asentua normaalisti; älä asenna WMIC:tä manuaalisesti uudelleen, ellet tarvitse sitä tietyn vanhan sovelluksen vuoksi.
- Jos hallinnoit yritysjärjestelmiä, kartoita skriptien WMIC-riippuvuudet nyt ja suunnittele siirtymistä PowerShell-pohjaisiin WMI-vaihtoehtoihin.
- Käsittele Microsoftin väliaikaista WMIC-latauspakettia lyhytaikaisena yhteensopivuussiltana, ei pysyvänä ratkaisuna.
- Pidä automaattiset päivitykset käytössä, jotta tulevat tietoturvan kiristämiseen liittyvät muutokset, kuten tämä, saavuttavat laitteesi viipymättä.
- Pysy tietoisena laajemmista korjauskiertokuluista, sillä tämänkaltaiset poistot, kuten WMIC:n poistaminen, liittyvät usein suurempiin pyrkimyksiin sulkea hyökkääjien aiemmin väärinkäyttämiä työkaluja.




