אבטחה · 16 בספטמבר 2026
Microsoft הסירה את כלי ה-WMIC מ-Windows 11 כדי למנוע ניצול על ידי תוכנות כופר
חברת Microsoft הסירה את כלי ה-WMIC מעדכון כפוי של מערכת ההפעלה Windows 11, בשל שימוש נרחב בכלי זה על ידי תוכנות כופר.
הסרה זו בוצעה במסגרת עדכון התוכנה KB5124008 מספטמבר 2026. כלי ה-WMIC, ששמו המלא הוא Windows Management Instrumentation Command-line, שימש במשך עשורים ככלי שורת פקודה חוקי המיועד בעיקר למשתמשי ארגונים לצורך שאילתות וניהול מחשבים דרך WMI. למרות ש-Microsoft הכריזה על הפסקת התמיכה בכלי כבר במאי 2021 עם גרסת Windows 10 21H1, הוא נשאר זמין כ"תכונה לפי דרישה" עד לעדכון הנוכחי, שבו הוא הוסר לחלוטין.
הסיבה להסרה היא הסיכון הביטחוני שנוצר מהשימוש לרעה בכלי על ידי תוקפים, הן במחשבים ארגוניים והן במחשבים של משתמשים ביתיים. אחת השיטות הנפוצות ביותר היא מחיקת עותקי צל של Windows, המאפשרים שחזור גרסאות קודמות של קבצים ונתונים אישיים. כאשר תוכנת כופר מוחקת את העותקים הללו באמצעות WMIC, קשה מאוד לשחזר את המידע לאחר הצפנתו. דוגמאות לתוכנות כופר שניצלו את הכלי כוללות את TeslaCrypt 4.1b, וכן את משפחות התוכנות Serpent, WhiteRose, Zenis ו-Saturn. גם תוכנת הכופר WannaCry השתמשה בפקודות WMIC כדי למחוק עותקי צל, להשבית את תכונות השחזור של המערכת ולנקות מידע גיבוי.
בנוסף למחיקת גיבויים, כלי ה-WMIC שימש להפרעה למערכות הגנה אנטי-וירוס. לדוגמה, סוסי טרויה השתמשו בו כדי לבדוק אם Windows Defender פועל, ולאחר מכן הוסיפו את עצמם לרשימת ההחרגות של התוכנה. בשנת 2021, תוכנת הכופר DeroHE השתמשה בשיטה זו כדי לעקוף את ההגנה של Microsoft Defender.
הסרת הכלי משבשת טקטיקות תקיפה המסתמכות עליו ומאלצת תוקפים לחפש חלופות או לנסות לשכנע משתמשים להתקין את הכלי מחדש. משתמשים שעדכנו לגרסה Build 26200.9445 ומעלה יגלו כי פקודת WMIC אינה מזוהה עוד במערכת. עדכון זה כולל גם תיקון למאות פרצות אבטחה קריטיות.
Microsoft מספקת חבילת התקנה לשחזור ידני של WMIC, אך היא מדגישה כי חבילה זו מיועדת אך ורק לאפליקציות, סקריפטים או תהליכי עבודה עסקיים שעדיין תלויים בו. החברה ממליצה למשתמשים להתרחק מהתקנה מחדש של הכלי ולהעביר את פעילותם לפתרונות חלופיים נתמכים, ומזהירה כי פתרון השחזור הוא זמני בלבד.