Windows 11 нарешті попрощалася з інструментом, який любили використовувати програми-вимагачі

Останнє обов'язкове оновлення Windows 11 від Microsoft остаточно вилучило WMIC — інструмент командного рядка Windows Management Instrumentation. Якщо ця назва вам нічого не говорить, ви не самотні. WMIC був адміністративною утилітою, якій уже десятки років, і про нього переважно знали IT-фахівці та системні адміністратори підприємств. Але вилучення WMIC має значення далеко за межами корпоративних мереж, адже той самий інструмент, який полегшував життя системним адміністраторам, полегшував життя й угрупованням програм-вимагачів, і будь-який споживчий ПК із старішою або некерованою збіркою Windows теоретично міг бути вразливим до такого самого зловживання.

Що таке WMIC і чому атакувальники його любили

WMIC надавав користувачам і скриптам доступ через командний рядок до глибокої системної інформації та засобів керування: процесів, служб, дисків і параметрів конфігурації. Для легальних адміністраторів це робило його зручним способом керувати машинами в масштабі без відкриття графічного інтерфейсу. Для атакувальників це було зовсім іншим: вбудований, довірений інструмент, який уже присутній в операційній системі й міг використовуватися для вимкнення захисного програмного забезпечення, видалення резервних копій тіньового копіювання, які інакше дозволили б жертвам відновити зашифровані файли, та для переміщення мережею вбік — і все це без потреби завантажувати на систему нові, легко виявлювані шкідливі бінарні файли.

Це те, що дослідники з безпеки називають технікою «життя за рахунок землі». Замість встановлення очевидних шкідливих інструментів, які антивірусне програмне забезпечення могло б виявити, атакувальники перепрофілюють вбудовані утиліти Windows, які вже внесені до білого списку й довірені за замовчуванням. WMIC роками згадувався у звітах про загрози як один із надійніших варіантів для такого типу зловживання, особливо в кампаніях програм-вимагачів, яким потрібно було знищити здатність жертви відновити власні дані перед початком шифрування.

Обов'язкове оновлення, яке повністю його вилучає

З оновленням цього тижня WMIC більше не доступний як компонент на вимогу у Windows 11. Microsoft уже прибрала цей інструмент з бета-збірок раніше цього року, щоб протестувати зміну перед широким розгортанням, і тепер обов'язковий випуск робить це вилучення постійним для звичайних користувачів. Microsoft чітко заявила, що це навмисне посилення захисту, а не помилка чи недогляд.

Примітно, що Microsoft пропонує тимчасовий пакет WMIC для завантаження організаціям, які все ще залежать від старих скриптів або сценаріїв застарілої сумісності. Але рекомендація компанії прямолінійна: не відновлюйте його, якщо у вас немає абсолютної необхідності. Перевстановлення WMIC знову відкриває ті самі двері, через які атакувальники ходили роками, і Microsoft воліла б, щоб підприємства перейшли на її сучасну заміну — командлети PowerShell на основі WMI, — аніж зберігали застарілий інструмент живим задля зручності.

Це вписується в ширшу тенденцію посилення захисту Microsoft у всій екосистемі Windows. Раніше цього року компанія також мала справу з незвично великою партією вразливостей у своєму рекордному випуску Patch Tuesday, який включав два нульові дні, що активно використовувалися. Вилучення цілих поверхонь атаки, як-от WMIC, замість простого виправлення окремих помилок по одній, є більш остаточним способом зменшити ризик одразу на мільйонах пристроїв.

Що це означає для вас

Якщо ви домашній користувач, який ніколи не відкривав командний рядок, вилучення WMIC, ймовірно, нічого не змінює у вашому повсякденному досвіді. Ви не помітите його відсутності, бо ніколи не використовували його напряму. Що вам варто помітити, то це основне послання: Microsoft активно виявляє інструменти з довгою історією злочинного використання та повністю прибирає їх з операційної системи, а не просто радить користувачам бути обережними.

Для власників малого бізнесу, IT-персоналу або будь-кого, хто запускає застарілі скрипти, що посилаються на WMIC, це оновлення варто перевірити, перш ніж застосовувати його масово. Спочатку протестуйте свої скрипти автоматизації та керування в невиробничому середовищі. Якщо щось зламається, розгляньте міграцію на сучасні командлети WMI на основі PowerShell, які рекомендує Microsoft, замість повернення до тимчасового пакета WMIC для завантаження, який призначений як міст, а не як довгострокове рішення.

Для всіх інших справжній висновок — це нагадування, що програми-вимагачі не завжди покладаються на яскраве нове шкідливе програмне забезпечення. Часто вони використовують інструменти, які вже тихо сидять у вашій системі. Підтримання Windows в актуальному стані, уникання непотрібного перевстановлення застарілих компонентів і увага до бюлетенів безпеки залишаються одними з найпростіших способів випередити ці загрози.

Практичні висновки

  • Дозвольте обов'язковому оновленню Windows 11 встановитися нормально; не перевстановлюйте WMIC вручну, якщо цього не вимагає конкретний застарілий застосунок.
  • Якщо ви керуєте бізнес-системами, перевірте скрипти на залежності від WMIC вже зараз і заплануйте міграцію на альтернативи WMI на основі PowerShell.
  • Ставтеся до тимчасового пакета WMIC для завантаження від Microsoft як до короткострокового мосту сумісності, а не як до постійного рішення.
  • Тримайте автоматичні оновлення увімкненими, щоб майбутні зміни з посилення захисту, як ця, доходили до вашого пристрою без затримки.
  • Будьте в курсі ширших циклів випуску виправлень, адже вилучення, як-от вилучення WMIC, часто супроводжують масштабніші зусилля із закриття інструментів, які атакувальники історично використовували.