Windows 11 ปลดระวางเครื่องมือที่แรนซัมแวร์ชื่นชอบในที่สุด
อัปเดตภาคบังคับล่าสุดของ Windows 11 จาก Microsoft ได้ถอด WMIC ซึ่งเป็นเครื่องมือ команд-line ของ Windows Management Instrumentation ออกไปอย่างถาวร หากชื่อนี้ไม่มีความหมายอะไรกับคุณ คุณไม่ได้อยู่คนเดียว WMIC เป็นยูทิลิตี้สำหรับผู้ดูแลระบบที่มีอายุหลายทศวรรษ ซึ่งส่วนใหญ่เป็นที่รู้จักในหมู่ผู้เชี่ยวชาญด้านไอทีและผู้ดูแลระบบองค์กร แต่การถอด WMIC มีความสำคัญไกลเกินกว่าเครือข่ายองค์กร เพราะเครื่องมือเดียวกันที่ทำให้ชีวิตของผู้ดูแลระบบง่ายขึ้นก็ทำให้ชีวิตของแก๊งแรนซัมแวร์ง่ายขึ้นเช่นกัน และคอมพิวเตอร์ของผู้บริโภคเครื่องใดก็ตามที่รัน Windows เวอร์ชันเก่าหรือไม่ได้จัดการอาจเผชิญกับการใช้งานในทางที่ผิดแบบเดียวกันได้ในทางทฤษฎี
WMIC คืออะไร และทำไมผู้โจมตีถึงชอบมัน
WMIC ให้ผู้ใช้และสคริปต์เข้าถึงข้อมูลระบบเชิงลึกและการควบคุมผ่าน команд-line: โพรเซส, บริการ, ดิสก์ และการตั้งค่าคอนฟิกูเรชัน สำหรับผู้ดูแลระบบที่ถูกต้องตามกฎหมาย มันเป็นวิธีที่สะดวกในการจัดการเครื่องจำนวนมากโดยไม่ต้องเปิดอินเทอร์เฟซแบบกราฟิก สำหรับผู้โจมตี มันเป็นสิ่งที่แตกต่างไปโดยสิ้นเชิง: เครื่องมือที่มาพร้อมระบบ ปราศจากความสงสัย ซึ่งมีอยู่แล้วบนระบบปฏิบัติการ สามารถใช้ปิดซอฟต์แวร์ความปลอดภัย ลบแบ็กอัป shadow copy ที่จะช่วยให้เหยื่อกู้คืนไฟล์ที่ถูกเข้ารหัสได้ และเคลื่อนที่ในแนวนอนไปทั่วเครือข่าย โดยไม่ต้องวางไบนารีมัลแวร์ใหม่ที่ตรวจจับได้ง่ายลงในระบบ
นี่คือสิ่งที่นักวิจัยด้านความปลอดภัยเรียกว่าเทคนิค "living off the land" แทนที่จะติดตั้งเครื่องมืออันตรายที่ชัดเจนซึ่งซอฟต์แวร์แอนติไวรัสอาจจับได้ ผู้โจมตีนำยูทิลิตี้ของ Windows ที่มีอยู่แล้วซึ่งได้รับอนุญาตและเชื่อถือได้โดยค่าเริ่มต้นมาใช้ในทางที่ผิด WMIC ถูกตั้งข้อสังเกตในรายงานภัยคุกคามมาหลายปีว่าเป็นหนึ่งในตัวเลือกที่น่าเชื่อถือที่สุดสำหรับการใช้งานในทางที่ผิดแบบนี้ โดยเฉพาะในแคมเปญแรนซัมแวร์ที่ต้องลบความสามารถของเหยื่อในการกู้คืนข้อมูลของตนเองก่อนที่การเข้ารหัสจะเริ่มขึ้น
อัปเดตภาคบังคับที่ถอดมันออกอย่างสมบูรณ์
ด้วยอัปเดตในสัปดาห์นี้ WMIC ไม่พร้อมใช้งานเป็น Feature on Demand บน Windows 11 อีกต่อไป Microsoft ได้ถอดเครื่องมือนี้จากบิลด์เบต้าแล้วเมื่อต้นปีนี้เพื่อทดสอบการเปลี่ยนแปลงก่อนที่จะเปิดตัวในวงกว้าง และการเปิดตัวภาคบังคับในตอนนี้ทำให้การถอดถอนนั้นถาวรสำหรับผู้ใช้ทั่วไป Microsoft ระบุชัดเจนว่านี่คือการเสริมความแข็งแกร่งด้านความปลอดภัยโดยเจตนา ไม่ใช่บั๊กหรือการมองข้าม
ที่น่าสังเกตคือ Microsoft เสนอแพ็กเกจ WMIC แบบดาวน์โหลดชั่วคราวสำหรับองค์กรที่ยังพึ่งพาสคริปต์เก่าหรือสถานการณ์ความเข้ากันได้แบบเดิม แต่คำแนะนำของบริษัทนั้นตรงไปตรงมา: อย่าติดตั้งกลับคืนเว้นแต่จำเป็นจริงๆ การติดตั้ง WMIC กลับคืนจะเปิดประตูบานเดียวที่ผู้โจมตีเดินผ่านมาหลายปีอีกครั้ง และ Microsoft อยากให้ธุรกิจต่างๆ ย้ายไปใช้ cmdlet ของ PowerShell ที่อิงกับ WMI ซึ่งเป็นตัวแทนสมัยใหม่ มากกว่าจะคงเครื่องมือเดิมไว้เพราะความสะดวก
สิ่งนี้สอดคล้องกับรูปแบบที่กว้างขึ้นของการที่ Microsoft กระชับท่าทีด้านความปลอดภัยทั่วทั้งระบบนิเวศ Windows เมื่อต้นปีนี้ บริษัทฯ ยังได้จัดการกับช่องโหว่จำนวนมากเป็นพิเศษในการเปิดตัว Patch Tuesday ที่ทำสถิติ ซึ่งรวมถึง zero-day สองรายการที่ถูกใช้ประโยชน์จริง การถอดพื้นผิวการโจมตีทั้งหมดออก เช่น WMIC แทนที่จะเพียงแพตช์บั๊กทีละรายการ เป็นวิธีที่ถาวรมากกว่าในการลดความเสี่ยงทั่วอุปกรณ์หลายล้านเครื่องในคราวเดียว
สิ่งนี้หมายความว่าอะไรสำหรับคุณ
หากคุณเป็นผู้ใช้ในบ้านที่ไม่เคยเปิด команд-line การถอด WMIC น่าจะไม่เปลี่ยนอะไรในประสบการณ์ใช้ชีวิตประจำวันของคุณ คุณจะไม่สังเกตเห็นการหายไปเพราะคุณไม่เคยใช้มันโดยตรง สิ่งที่คุณควรสังเกตคือข้อความที่อยู่เบื้องหลัง: Microsoft กำลังระบุเครื่องมือที่มีประวัติการใช้ในทางอาชญากรรมมายาวนาน และถอดมันออกจากระบบปฏิบัติการทั้งหมด แทนที่จะเพียงบอกผู้ใช้ให้ระวังตัว
สำหรับเจ้าของธุรกิจขนาดเล็ก เจ้าหน้าที่ไอที หรือใครก็ตามที่รันสคริปต์เดิมที่อ้างอิงถึง WMIC อัปเดตนี้ควรค่าแก่การตรวจสอบก่อนที่คุณจะนำไปใช้ในวงกว้าง ทดสอบสคริปต์ระบบอัตโนมัติและการจัดการของคุณในสภาพแวดล้อมที่ไม่ใช่โปรดักชันก่อน หากมีอะไรเสียหาย ให้พิจารณาย้ายไปใช้ cmdlet ของ WMI ที่อิง PowerShell สมัยใหม่ที่ Microsoft แนะนำ แทนที่จะย้อนกลับไปใช้แพ็กเกจ WMIC แบบดาวน์โหลดชั่วคราว ซึ่งมีไว้เป็นสะพานเชื่อม ไม่ใช่ทางแก้ระยะยาว
สำหรับคนอื่นๆ บทเรียนที่แท้จริงคือการเตือนใจว่าแรนซัมแวร์ไม่ได้พึ่งพามัลแวร์ใหม่อันโอ่อ่าเสมอไป บ่อยครั้งมันใช้ประโยชน์จากเครื่องมือที่มีอยู่เงียบๆ ในระบบของคุณแล้ว การอัปเดต Windows อยู่เสมอ หลีกเลี่ยงการติดตั้งส่วนประกอบเดิมที่เลิกใช้แล้วโดยไม่จำเป็น และใส่ใจกับประกาศด้านความปลอดภัย ยังคงเป็นวิธีที่ง่ายที่สุดในการนำหน้า threats เหล่านี้
สิ่งที่ควรนำไปปฏิบัติ
- ปล่อยให้อัปเดต Windows 11 ภาคบังคับติดตั้งตามปกติ อย่าติดตั้ง WMIC กลับคืนด้วยตนเองเว้นแต่แอปพลิเคชันเดิมบางตัวต้องการมัน
- หากคุณจัดการระบบธุรกิจ ให้ตรวจสอบสคริปต์หาการพึ่งพา WMIC ตอนนี้และวางแผนย้ายไปทางเลือก WMI ที่อิง PowerShell
- มองแพ็กเกจ WMIC แบบดาวน์โหลดชั่วคราวของ Microsoft เป็นสะพานเชื่อมความเข้ากันได้ระยะสั้น ไม่ใช่ทางแก้ถาวร
- เปิดใช้งานการอัปเดตอัตโนมัติเพื่อให้การเปลี่ยนแปลงด้านความปลอดภัยในอนาคตเช่นนี้ไปถึงอุปกรณ์ของคุณโดยไม่ล่าช้า
- ติดตามข้อมูลเกี่ยวกับรอบการแพตช์ที่กว้างขึ้น เนื่องจากการถอดออกเช่น WMIC มักมาพร้อมกับความพยายามที่ใหญ่กว่าในการปิดเครื่องมือที่ผู้โจมตีเคยใช้ในทางที่ผิด




