Windows 11 konačno umirovljuje alat koji je ransomware volio zloupotrebljavati

Microsoftovo najnovije obavezno ažuriranje za Windows 11 uklonilo je WMIC, alat naredbenog retka Windows Management Instrumentation, jednom zauvijek. Ako vam to ime ništa ne znači, niste jedini. WMIC je bio desetljećima star administrativni alat poznat uglavnom IT stručnjacima i administratorima poslovnih sustava. No uklanjanje WMIC-a važno je daleko izvan korporativnih mreža, jer isti alat koji je olakšao život sysadminima olakšao je život i ransomware bandama, a svako kućno računalo koje pokreće stariju ili neupravljanu verziju Windowsa teoretski bi moglo biti izloženo istoj zloupotrebi.

Što je WMIC i zašto su ga napadači voljeli

WMIC je korisnicima i skriptama davao pristup putem naredbenog retka dubinskim sistemskim informacijama i kontrolama: procesima, uslugama, diskovima i postavkama konfiguracije. Za legitimne administratore to ga je činilo praktičnim načinom upravljanja računalima u velikom opsegu bez otvaranja grafičkog sučelja. Za napadače je bio nešto posve drugo: ugrađeni, pouzdani alat koji je već prisutan u operativnom sustavu i koji se mogao koristiti za onemogućavanje sigurnosnog softvera, brisanje sigurnosnih kopija shadow copy koje bi žrtvama inače omogućile oporavak šifriranih datoteka te lateralno kretanje kroz mrežu, a sve to bez potrebe za ubacivanjem novih, lako uočljivih zlonamjernih binarnih datoteka u sustav.

To je ono što sigurnosni istraživači nazivaju tehnikom "living off the land". Umjesto instaliranja očitih zlonamjernih alata koje bi antivirusni softver mogao uhvatiti, napadači prenamjenjuju izvorne Windows alate koji su već na popisu dopuštenih i prema zadanim postavkama pouzdani. WMIC je godinama bio označavan u izvješćima o prijetnjama kao jedna od pouzdanijih opcija za ovakvu vrstu zloupotrebe, osobito u kampanjama ransomwarea koje su trebale uništiti sposobnost žrtve da vrati vlastite podatke prije nego što započne šifriranje.

Obavezno ažuriranje koje ga potpuno uklanja

Ovotjednim ažuriranjem WMIC više nije dostupan kao značajka na zahtjev (Feature on Demand) u sustavu Windows 11. Microsoft je već ranije ove godine uklonio alat iz beta verzija kako bi testirao promjenu prije široke primjene, a obavezno izdanje sada tu promjenu čini trajnom za glavninu korisnika. Microsoft je jasno dao do znanja da je riječ o namjernom jačanju sigurnosti, a ne o grešci ili propustu.

Važno je napomenuti da Microsoft nudi privremeni WMIC paket za preuzimanje organizacijama koje još ovise o starim skriptama ili scenarijima naslijeđene kompatibilnosti. No smjernice tvrtke su jasne: ne vraćajte ga osim ako to apsolutno nije nužno. Ponovna instalacija WMIC-a ponovno otvara ista vrata kroz koja napadači prolaze godinama, a Microsoft bi radije da tvrtke prijeđu na njegovu modernu zamjenu, WMI cmdlete temeljene na PowerShellu, nego da zadrže naslijeđeni alat iz puke praktičnosti.

To se uklapa u širi obrazac kojim Microsoft pojačava sigurnosnu poziciju kroz cijeli ekosustav Windowsa. Ranije ove godine tvrtka se također nosila s neuobičajeno velikom serijom ranjivosti u svom rekordnom izdanju Patch Tuesdaya, koje je uključivalo dvije aktivno iskorištavane zero-day ranjivosti. Uklanjanje cijelih napadnih površina, poput WMIC-a, umjesto samo zakrpa pojedinačnih grešaka jednu po jednu, trajniji je način smanjenja rizika na milijunima uređaja odjednom.

Što to znači za vas

Ako ste kućni korisnik koji nikada nije otvorio naredbeni redak, uklanjanje WMIC-a vjerojatno ne mijenja ništa u vašem svakodnevnom iskustvu. Nećete primijetiti njegovu odsutnost jer ga nikada niste izravno koristili. Ono što biste trebali primijetiti je poruka u pozadini: Microsoft aktivno identificira alate s dugom poviješću kriminalne zloupotrebe i potpuno ih uklanja iz operativnog sustava, umjesto da samo govori korisnicima da budu pažljivi.

Za male poduzetnike, IT osoblje ili bilo koga tko pokreće naslijeđene skripte koje referenciraju WMIC, ovo ažuriranje vrijedi provjeriti prije nego što ga primijenite u širokoj primjeni. Najprije testirajte svoje automatizacijske i upravljačke skripte u neprodukcijskom okruženju. Ako nešto prestane raditi, razmotrite migraciju na moderne WMI cmdlete temeljene na PowerShellu koje Microsoft preporučuje, umjesto da se vraćate na privremeni WMIC paket za preuzimanje, koji je zamišljen kao most, a ne dugoročno rješenje.

Za sve ostale, prava poruka je podsjetnik da se ransomware ne oslanja uvijek na blještavi novi zlonamjerni softver. Često iskorištava alate koji već tiho stoje u vašem sustavu. Održavanje Windowsa ažuriranim, izbjegavanje nepotrebne ponovne instalacije zastarjelih naslijeđenih komponenti i praćenje sigurnosnih biltena i dalje su neki od najjednostavnijih načina da ostanete korak ispred ovih prijetnji.

Ključni zaključci

  • Pustite da se obavezno ažuriranje za Windows 11 normalno instalira; nemojte ručno ponovno instalirati WMIC osim ako to zahtijeva određena naslijeđena aplikacija.
  • Ako upravljate poslovnim sustavima, sada provjerite skripte na ovisnosti o WMIC-u i planirajte migraciju na WMI alternative temeljene na PowerShellu.
  • Tretirajte Microsoftov privremeni WMIC paket za preuzimanje kao kratkoročni most kompatibilnosti, a ne kao trajno rješenje.
  • Držite automatska ažuriranja omogućenima kako bi buduće promjene sigurnosnog jačanja poput ove stigle na vaš uređaj bez odgode.
  • Ostanite informirani o širim ciklusima zakrpa, jer uklanjanja poput uklanjanja WMIC-a često prate veće napore da se zatvore alati koje su napadači povijesno zloupotrebljavali.