Windows 11
Contenido
WMIC permitía al ransomware atacar a cualquier usuario, incluidos los particulares
Cómo comprobar si WMIC se ha eliminado de Windows
MS recomienda no restaurar WMIC salvo que sea necesario
MS advierte que no se debe restaurar WMIC tras eliminar de Windows 11 esta herramienta utilizada por ransomware
Hora: Sep, 10, 2026
Windows 11 WMIC removal in September update

La actualización obligatoria de Windows 11 de esta semana finalmente ha eliminado WMIC, una herramienta legítima que ha sido utilizada de forma indebida por el ransomware. Aunque es posible que los usuarios ajenos a entornos empresariales nunca hayan oído hablar de WMIC, el riesgo no se limitaba a las empresas. Los consumidores particulares también podían verse afectados si WMIC estaba instalado en sus PC.

WMIC, más conocido como línea de comandos del Instrumental de administración de Windows, ha formado parte de Windows durante décadas y no es malware. Es una herramienta legítima de línea de comandos que permitía a los usuarios, principalmente empresas, consultar y administrar PC con Windows mediante el Instrumental de administración de Windows (WMI). Sin embargo, personas ajenas a los departamentos de TI también la utilizaban para administrar y automatizar Windows, razón por la cual WMIC venía preinstalado en las ediciones para consumidores.

MS declaró obsoleto WMIC con el lanzamiento de Windows 10 versión 21H1 en mayo de 2021, pero siguió estando preinstalado como una característica bajo demanda. Con Windows 11 KB5124008, la actualización de septiembre de 2026, WMIC se ha eliminado por completo y ya no está disponible como característica bajo demanda.

MS recomienda migrar las aplicaciones, los scripts y los flujos de trabajo que todavía dependan de WMIC a alternativas compatibles, en lugar de restaurar la utilidad.

WMIC permitía que el ransomware atacara a todo el mundo, incluidos los consumidores

El uso indebido relacionado con WMIC también afectaba a los usuarios domésticos comunes. Una de las tácticas más habituales consistía en destruir las instantáneas de volumen de Windows.

Windows conserva instantáneas de volumen para ayudar a los usuarios a recuperar versiones anteriores de sus archivos, incluidos los archivos personales. Las funciones de recuperación de Windows también se basan en el concepto más amplio de restaurar el sistema a un estado anterior.

Los atacantes que abusaban de WMIC podían intentar eliminar primero las instantáneas de volumen, impidiendo que los usuarios regresaran fácilmente a un estado anterior o recuperaran sus datos después de que el ransomware los cifrara. Esta amenaza no era meramente teórica. Informes fiables demostraron que TeslaCrypt 4.1b, una conocida variante de ransomware, utilizaba WMIC para eliminar las instantáneas de volumen de los PC infectados.

Windows Latest tiene constancia de que WMIC también fue utilizado de forma indebida por Serpent, WhiteRose, Zenis, Saturn y muchas otras familias de ransomware.

Incluso el infame ransomware WannaCry eliminaba las instantáneas de volumen, deshabilitaba la recuperación de inicio de Windows y borraba la información de las copias de seguridad. Uno de sus comandos invocaba WMIC para eliminar las instantáneas.

WMIC no causaba la infección original de WannaCry. Sin embargo, el ransomware podía aprovechar esta herramienta legítima ya disponible en Windows, a menos que se hubiera deshabilitado o eliminado manualmente.

WMIC también se ha utilizado de forma indebida para interferir con la protección antivirus de Windows. Por ejemplo, un troyano utilizaba WMIC para determinar si Windows Defender estaba en ejecución y luego se añadía a la lista de exclusiones de Defender.

En 2021, el mismo año en que MS declaró obsoleto WMIC, los atacantes distribuyeron el ransomware DeroHE a través de foros. Ese ransomware también utilizaba comandos de WMIC para añadir exclusiones a MS Defender.

En su investigación, Windows Latest descubrió que eliminar WMIC podía interrumpir de inmediato las técnicas de los atacantes y las tácticas de ransomware que dependían específicamente de esta utilidad. Ahora, los atacantes deben encontrar una alternativa o convencer de algún modo a los usuarios para que reinstalen WMIC.

Cómo comprobar si WMIC se ha eliminado de Windows

  1. Instala la actualización de septiembre de 2026 mediante Windows Update. Aparece como Windows 11 KB5124008 y actualiza los PC a la compilación 26200.9445.

  2. Confirma que el PC ejecute la compilación 26200.9445 o una versión posterior. Esta compilación elimina WMIC y corrige cientos de importantes problemas de seguridad.

  3. Abre Terminal o el Símbolo del sistema e introduce WMIC. Si el comando devuelve un error indicando que no se reconoce, WMIC se ha eliminado.

WMIC in Windows 11

Anteriormente, al introducir el comando WMIC se mostraba una breve descripción que explicaba cómo utilizar la herramienta de línea de comandos.

MS recomienda no restaurar WMIC a menos que sea necesario

Un documento de soporte de MS permite a los usuarios restaurar WMIC mediante un paquete descargable, pero la empresa deja claro que esta opción está destinada únicamente a aplicaciones, scripts o flujos de trabajo que todavía dependan de la utilidad.

Si no sabes qué es WMIC, probablemente no necesites instalarlo. Si una aplicación de terceros o un sitio web que no sea de confianza te indica de repente que descargues WMIC, actúa con extrema precaución.

Para las organizaciones que todavía dependen de WMIC, MS ofrece el paquete descargable como una solución temporal de compatibilidad. Sin embargo, la empresa quiere que los usuarios migren a alternativas compatibles.

“Les recomendamos que abandonen esta solución alternativa lo antes posible”, advirtió MS a los usuarios que aún tengan previsto forzar la instalación de WMIC.

Windows Latest depende de lectores como tú. Conviértenos en tu fuente preferida en Google Discover y la Búsqueda de Google, y ayuda a que nuestro periodismo independiente llegue a más personas.

Chat en vivo
0