O Windows apagou uma ferramenta que o ransomware usava para destruir os seus pontos de restauro
Escreva wmic numa linha de comandos de um PC que tenha instalado a atualização de setembro e recebe um erro. O comando vinha com o Windows desde 2000. Desde este mês desapareceu, e é precisamente essa a intenção.
O WMIC era a interface de linha de comandos do Windows Management Instrumentation, a mecânica que permite ao software perguntar ao Windows sobre si próprio: que discos estão ligados, que processos correm, qual é o número de série. Os administradores escreviam scripts com ele. O ransomware arranjou-lhe outro uso. Como o wmic.exe é um componente genuíno assinado pela Microsoft, executá-lo não parece o arranque de um programa desconhecido, e uma única linha apagava todas as cópias sombra de volume do disco. É nessas cópias que assentam as Versões anteriores e o Restauro do Sistema, por isso eliminá-las era a forma de o malware de cifra garantir que não se podia simplesmente recuar. O TeslaCrypt e o WannaCry faziam-no, e muitos outros depois deles.
A Microsoft declarou a ferramenta obsoleta em 2021 e desde então tem vindo a desmontá-la por fases. A KB5124008, a atualização de 8 de setembro, fecha o assunto no Windows 11 24H2, 25H2 e 26H1, onde já nem sequer está disponível como funcionalidade opcional. Na página de suporte da Microsoft há um script para quem ainda tenha software antigo dependente dele, publicado ao lado de um conselho bastante direto para deixar de depender. O WMI em si fica intacto e continua suportado, por isso não desaparece nada do que usa no dia a dia.
Isto fecha uma porta, não o edifício, e convém lembrar o que as cópias sombra sempre foram: uma comodidade que vive no mesmo disco dos ficheiros que deveria restaurar. Um disco morto ou um atacante decidido leva as duas coisas ao mesmo tempo. A cópia que o salva é a que está noutro suporte, e é para isso que serve a cópia de segurança num clique de Documentos, Imagens e Ambiente de Trabalho do Tendvane.