Windows 11 Cuối cùng Cũng Loại bỏ Công cụ mà Ransomware Yêu thích Lạm dụng
Bản cập nhật bắt buộc mới nhất của Windows 11 đã loại bỏ WMIC, công cụ dòng lệnh Windows Management Instrumentation, một lần và mãi mãi. Nếu cái tên đó không có ý nghĩa gì với bạn, bạn không cô đơn. WMIC là một tiện ích quản trị đã tồn tại hàng thập kỷ, chủ yếu được biết đến bởi các chuyên gia IT và quản trị viên hệ thống doanh nghiệp. Nhưng việc loại bỏ WMIC có ý nghĩa vượt xa các mạng lưới doanh nghiệp, bởi vì cùng một công cụ giúp cuộc sống của các quản trị viên hệ thống dễ dàng hơn cũng giúp cuộc sống của các băng nhóm ransomware dễ dàng hơn, và bất kỳ máy tính cá nhân nào chạy phiên bản Windows cũ hơn hoặc không được quản lý về mặt lý thuyết đều có thể bị phơi nhiễm trước sự lạm dụng tương tự.
WMIC là gì và Tại sao Kẻ tấn công Yêu thích Nó
WMIC cung cấp cho người dùng và các script quyền truy cập dòng lệnh vào thông tin hệ thống chuyên sâu và các điều khiển: các tiến trình, dịch vụ, đĩa và cài đặt cấu hình. Đối với các quản trị viên hợp pháp, điều đó khiến nó trở thành một cách thuận tiện để quản lý máy móc ở quy mô lớn mà không cần mở giao diện đồ họa. Đối với kẻ tấn công, nó hoàn toàn là một thứ khác: một công cụ tích hợp sẵn, đáng tin cậy đã có mặt trên hệ điều hành, có thể được sử dụng để vô hiệu hóa phần mềm bảo mật, xóa các bản sao lưu shadow copy mà nếu không sẽ cho phép nạn nhân khôi phục các tệp bị mã hóa, và di chuyển ngang qua mạng lưới, tất cả mà không cần thả các tệp nhị phân malware mới, dễ bị phát hiện onto hệ thống.
Đây là điều mà các nhà nghiên cứu bảo mật gọi là kỹ thuật "living off the land" (sống nhờ đất). Thay vì cài đặt các công cụ độc hại rõ ràng mà phần mềm diệt virus có thể phát hiện, kẻ tấn công tái sử dụng các tiện ích Windows gốc đã được whitelist và tin cậy theo mặc định. WMIC đã được gắn cờ trong các báo cáo mối đe dọa trong nhiều năm như một trong những lựa chọn đáng tin cậy hơn cho loại lạm dụng này, đặc biệt trong các chiến dịch ransomware cần xóa sạch khả năng khôi phục dữ liệu của nạn nhân trước khi mã hóa bắt đầu.
Bản Cập nhật Bắt buộc Loại bỏ Nó Hoàn toàn
Với bản cập nhật tuần này, WMIC không còn khả dụng như một Feature on Demand trên Windows 11. Microsoft đã rút công cụ này khỏi các bản build beta hồi đầu năm nay để thử nghiệm thay đổi trước khi triển khai rộng rãi, và bản phát hành bắt buộc hiện tại khiến việc loại bỏ đó trở nên vĩnh viễn đối với người dùng phổ thông. Microsoft đã rõ ràng rằng đây là biện pháp tăng cường bảo mật có chủ đích, không phải lỗi hay sự sơ suất.
Đáng chú ý, Microsoft đang cung cấp một gói WMIC tải xuống tạm thời cho các tổ chức vẫn phụ thuộc vào các script cũ hoặc các tình huống tương thích kế thừa. Nhưng hướng dẫn của công ty rất thẳng thắn: đừng khôi phục nó trừ khi bạn thực sự buộc phải làm vậy. Cài đặt lại WMIC mở lại cùng cánh cửa mà kẻ tấn công đã bước qua trong nhiều năm, và Microsoft muốn các doanh nghiệp chuyển sang giải pháp thay thế hiện đại của mình, các cmdlet PowerShell dựa trên WMI, hơn là giữ công cụ kế thừa này tồn tại vì sự tiện lợi.
Điều này phù hợp với một xu hướng rộng hơn của Microsoft trong việc thắt chặt tư thế bảo mật trên toàn bộ hệ sinh thái Windows. Hồi đầu năm nay, công ty cũng đã xử lý một loạt lỗ hổng bất thường lớn trong bản phát hành Patch Tuesday lập kỷ lục, bao gồm hai zero-day đang bị khai thác tích cực. Loại bỏ toàn bộ bề mặt tấn công, như WMIC, thay vì chỉ vá từng lỗi riêng lẻ, là một cách lâu dài hơn để giảm rủi ro trên hàng triệu thiết bị cùng một lúc.
Điều này Có ý nghĩa gì Đối với Bạn
Nếu bạn là người dùng gia đình chưa bao giờ mở command prompt, việc loại bỏ WMIC có thể không thay đổi gì trong trải nghiệm hàng ngày của bạn. Bạn sẽ không nhận thấy sự vắng mặt của nó vì bạn chưa bao giờ sử dụng nó trực tiếp. Điều bạn nên nhận thấy là thông điệp cơ bản: Microsoft đang tích cực xác định các công cụ có lịch sử lâu dài bị lạm dụng vì mục đích tội phạm và loại bỏ chúng khỏi hệ điều hành hoàn toàn, thay vì chỉ bảo người dùng hãy cẩn thận.
Đối với các chủ doanh nghiệp nhỏ, nhân viên IT, hoặc bất kỳ ai đang chạy các script kế thừa có tham chiếu đến WMIC, bản cập nhật này đáng để kiểm tra trước khi bạn áp dụng rộng rãi. Hãy kiểm tra các script tự động hóa và quản lý của bạn trong môi trường phi sản xuất trước. Nếu có gì đó bị hỏng, hãy tìm cách chuyển sang các cmdlet WMI dựa trên PowerShell hiện đại mà Microsoft khuyến nghị thay vì quay lại gói tải xuống WMIC tạm thời, vốn được thiết kế như một cầu nối, không phải giải pháp lâu dài.
Đối với mọi người khác, bài học thực sự là lời nhắc nhở rằng ransomware không phải lúc nào cũng dựa vào malware mới hào nhoáng. Thường thì nó khai thác các công cụ đã âm thầm nằm trên hệ thống của bạn. Giữ Windows được cập nhật, tránh cài đặt lại không cần thiết các thành phần kế thừa đã bị ngừng hỗ trợ, và chú ý đến các bản tin bảo mật vẫn là một số cách đơn giản nhất để đi trước những mối đe dọa này.
Những Điểm Cần Hành động
- Để bản cập nhật bắt buộc của Windows 11 cài đặt bình thường; đừng cài đặt lại WMIC thủ công trừ khi một ứng dụng kế thừa cụ thể yêu cầu.
- Nếu bạn quản lý hệ thống doanh nghiệp, hãy kiểm tra các script để tìm sự phụ thuộc vào WMIC ngay bây giờ và lên kế hoạch chuyển đổi sang các giải pháp thay thế WMI dựa trên PowerShell.
- Coi gói tải xuống WMIC tạm thời của Microsoft như một cầu nối tương thích ngắn hạn, không phải giải pháp vĩnh viễn.
- Giữ tính năng cập nhật tự động được bật để các thay đổi tăng cường bảo mật trong tương lai như thế này đến thiết bị của bạn không bị chậm trễ.
- Cập nhật thông tin về các chu kỳ vá lỗi rộng hơn, vì các loại bỏ như việc loại bỏ WMIC thường đi kèm với các nỗ lực lớn hơn nhằm đóng lại các công cụ mà kẻ tấn công đã lạm dụng trong quá khứ.




