Windows 11, 마침내 랜섬웨어가 악용하던 도구를 퇴출시키다
마이크로소프트의 최신 필수 Windows 11 업데이트가 WMIC(Windows Management Instrumentation Command-line tool)를 완전히 제거했습니다. 이 이름이 낯설다면, 당신만 그런 게 아닙니다. WMIC는 주로 IT 전문가와 기업 시스템 관리자들에게 알려진 수십 년 된 관리 유틸리티였습니다. 하지만 WMIC 제거는 기업 네트워크를 훨씬 넘어서는 중요성을 갖습니다. 시스템 관리자의 삶을 편하게 만들어준 바로 그 도구가 랜섬웨어 조직의 삶도 편하게 만들어주었기 때문이며, 구형 또는 관리되지 않는 Windows 빌드를 실행하는 모든 소비자 PC가 이론적으로 동일한 악용에 노출될 수 있기 때문입니다.
WMIC란 무엇이며 공격자들이 왜 좋아했는가
WMIC는 사용자와 스크립트에 프로세스, 서비스, 디스크, 구성 설정 등 심층적인 시스템 정보와 제어에 대한 명령줄 접근을 제공했습니다. 합법적인 관리자에게는 그래픽 인터페이스를 열지 않고도 대규모로 머신을 관리할 수 있는 편리한 방법이었습니다. 공격자에게는 전혀 다른 것이었습니다. 운영 체제에 이미 존재하는 내장되고 신뢰받는 도구로서, 보안 소프트웨어를 비활성화하고, 피해자가 암호화된 파일을 복구할 수 있게 해주는 섀도 복사본 백업을 삭제하며, 네트워크를 가로질러 측면 이동을 할 수 있게 해주었습니다. 이 모든 것이 쉽게 탐지될 새로운 악성코드 바이너리를 시스템에 떨어뜨릴 필요 없이 가능했습니다.
이것이 보안 연구자들이 "생활형 공격(living off the land)" 기법이라고 부르는 것입니다. 안티바이러스 소프트웨어가 잡아낼 수 있는 명백한 악성 도구를 설치하는 대신, 공격자들은 기본적으로 화이트리스트에 등록되어 신뢰받는 네이티브 Windows 유틸리티를 용도 변경합니다. WMIC는 수년간 위협 보고서에서 이러한 종류의 악용에 있어 더 신뢰할 수 있는 옵션 중 하나로 지목되어 왔으며, 특히 암호화가 시작되기 전에 피해자가 자신의 데이터를 복원할 수 있는 능력을 지워버려야 했던 랜섬웨어 캠페인에서 그러했습니다.
완전히 제거하는 필수 업데이트
이번 주 업데이트로 WMIC는 Windows 11에서 더 이상 기능 주문형(Feature on Demand)으로 제공되지 않습니다. 마이크로소프트는 이미 올해 초 베타 빌드에서 이 도구를 제거하여 광범위하게 출시하기 전에 변경 사항을 테스트했으며, 이번 필수 릴리스는 이제 일반 사용자에게 그 제거를 영구적으로 만듭니다. 마이크로소프트는 이것이 버그나 실수가 아닌 의도적인 강화 조치임을 분명히 했습니다.
특히, 마이크로소프트는 여전히 오래된 스크립트나 레거시 호환성 시나리오에 의존하는 조직을 위해 임시로 다운로드 가능한 WMIC 패키지를 제공하고 있습니다. 하지만 회사의 지침은 단호합니다. 반드시 필요한 경우가 아니면 복원하지 마십시오. WMIC를 재설치하면 공격자들이 수년간 통과해 온 바로 그 문이 다시 열리며, 마이크로소프트는 기업들이 편의를 위해 레거시 도구를 살려두기보다 현대적인 대체품인 WMI 기반 PowerShell cmdlet으로 마이그레이션하기를 원합니다.
이는 마이크로소프트가 Windows 생태계 전반에 걸쳐 보안 태세를 강화하는 더 넓은 패턴의 일부입니다. 올해 초, 회사는 기록적인 패치 화요일 릴리스에서 비정상적으로 많은 취약점을 처리했으며, 여기에는 적극적으로 악용된 두 개의 제로데이가 포함되었습니다. 개별 버그를 하나씩 패치하는 대신 WMIC와 같은 전체 공격 표면을 제거하는 것은 수백만 대의 장치에서 위험을 한 번에 줄이는 더 영구적인 방법입니다.
이것이 당신에게 의미하는 바
명령 프롬프트를 한 번도 열어본 적 없는 가정 사용자라면, WMIC 제거는 일상 경험에 아무런 변화를 주지 않을 것입니다. 직접 사용한 적이 없기 때문에 그 부재를 느끼지 못할 것입니다. 주목해야 할 것은 그 이면의 메시지입니다. 마이크로소프트는 범죄적 오용의 오랜 역사를 가진 도구를 적극적으로 식별하고 있으며, 단순히 사용자들에게 조심하라고 말하는 대신 운영 체제에서 완전히 끌어내고 있습니다.
소규모 사업주, IT 직원, 또는 WMIC를 참조하는 레거시 스크립트를 실행하는 모든 사람이라면, 이 업데이트를 광범위하게 적용하기 전에 확인할 가치가 있습니다. 먼저 비프로덕션 환경에서 자동화 및 관리 스크립트를 테스트하십시오. 무언가가 깨지면, 장기적 해결책이 아닌 가교 역할을 위한 임시 WMIC 다운로드 패키지로 되돌아가는 대신 마이크로소프트가 권장하는 현대적인 PowerShell 기반 WMI cmdlet으로 마이그레이션하는 것을 검토하십시오.
다른 모든 사람들에게 진정한 교훈은 랜섬웨어가 항상 화려한 새 악성코드에 의존하지는 않는다는 점을 상기시키는 것입니다. 종종 그것은 당신의 시스템에 조용히 이미 자리 잡고 있는 도구를 악용합니다. Windows를 최신 상태로 유지하고, 불필요하게 사용 중단된 레거시 구성 요소를 재설치하지 않으며, 보안 공지에 주의를 기울이는 것은 이러한 위협보다 앞서 나가는 가장 간단한 방법 중 일부입니다.
실행 가능한 시사점
- 필수 Windows 11 업데이트를 정상적으로 설치하도록 두십시오. 특정 레거시 응용 프로그램이 요구하지 않는 한 WMIC를 수동으로 재설치하지 마십시오.
- 비즈니스 시스템을 관리한다면, 지금 WMIC 종속성에 대한 스크립트를 감사하고 PowerShell 기반 WMI 대안으로의 마이그레이션을 계획하십시오.
- 마이크로소프트의 임시 WMIC 다운로드 패키지를 영구적 해결책이 아닌 단기적 호환성 가교로 취급하십시오.
- 자동 업데이트를 활성화하여 이번과 같은 향후 보안 강화 변경 사항이 지연 없이 장치에 도달하도록 하십시오.
- WMIC 제거와 같은 제거가 종종 공격자들이 역사적으로 악용해 온 도구를 차단하려는 더 큰 노력과 함께 이루어지므로, 더 넓은 패치 주기에 대해 계속 정보를 파악하십시오.




