Segurança · 16 de setembro de 2026

Microsoft remove ferramenta WMIC do Windows 11 para combater ransomware

silver macbook on white table
Maxim Hopman / Unsplash

A Microsoft removeu a ferramenta WMIC do Windows 11 por meio de uma atualização obrigatória. A medida visa mitigar riscos de segurança, já que o componente era frequentemente abusado por softwares de resgate.

O WMIC, conhecido como Windows Management Instrumentation Command-line, é uma ferramenta de linha de comando legítima utilizada por décadas para a consulta e gestão de computadores via Windows Management Instrumentation. Embora fosse voltado para usuários corporativos e automação de sistemas, o componente vinha pré-instalado em versões de consumo do sistema operacional.

A descontinuação do WMIC começou em maio de 2021, com o lançamento do Windows 10 21H1, quando a ferramenta passou a ser mantida apenas como um recurso sob demanda. Com a implementação do patch KB5124008 em setembro de 2026, o WMIC foi completamente removido e não é mais oferecido como recurso sob demanda.

O abuso da ferramenta por cibercriminosos afetava tanto empresas quanto usuários domésticos. O método de ataque mais comum envolvia a exclusão de cópias de sombra do Windows, que são essenciais para a recuperação de versões anteriores de arquivos e dados pessoais. Relatórios confirmam que o ransomware TeslaCrypt 4.1b utilizava o WMIC para essa finalidade. Outras famílias de ransomware, como Serpent, WhiteRose, Zenis e Saturn, também abusaram da ferramenta. O ransomware WannaCry utilizava comandos do WMIC para apagar cópias de sombra, desativar a recuperação de inicialização do Windows e limpar informações de backup.

Além da exclusão de backups, o WMIC era empregado para interferir em defesas antivírus. Cavalos de troia utilizavam a ferramenta para verificar se o Windows Defender estava ativo e, posteriormente, adicionar o próprio malware à lista de exclusões do antivírus. Em 2021, o ransomware DeroHE utilizou a mesma tática para evitar a detecção pelo Windows Defender.

A remoção do componente, disponível na versão de compilação 26200.9445 ou superior, interrompe táticas de ataque que dependem exclusivamente do WMIC. A atualização KB5124008 também corrigiu centenas de vulnerabilidades de segurança de alto risco. Ao digitar o comando WMIC no terminal de versões atualizadas, o sistema agora retorna um erro informando que o comando não é reconhecido.

A Microsoft disponibiliza um pacote de download para restaurar manualmente o WMIC, mas ressalta que isso deve ser feito apenas por aplicativos, scripts ou fluxos de trabalho empresariais que ainda dependem da ferramenta. A empresa recomenda que esses usuários migrem para alternativas oficiais suportadas e alerta que a reinstalação manual é apenas uma solução temporária de compatibilidade, aconselhando que a dependência do recurso seja encerrada o mais rápido possível.