Synology BackUP

Étude de cas : Récupération de 5 To de données Synology Hyper Backup chiffrées par le ransomware Booba

Le 29 juin, un prestataire IT et ses clients basés en Suisse ont subi une cyberattaque majeure orchestrée par le groupe de ransomware Booba. Le client disposait au total de 3 NAS Synology.

📌 En résumé (TL;DR)

  • Infection : Attaque par le ransomware Booba sur une entreprise basée en Suisse.

  • Problématique : Une partie des données du backup n’avaient pas pu être récupérées par un autre laboratoire. Recoveo maîtrisant davantage ce type de backup (Synology Hyper Backup) a donc été sollicité pour cette intervention. En effet, le ransomware Booba avait chiffré une partie des fichiers de l’Hyper Backup.

  • Solution SOS Ransomware / Recoveo : R&D sur-mesure (2 jours de dev) permettant de récupérer des fichiers .bucket, .chunk .

  • Résultat final : 5 To de données restaurées (1,8 million de fichiers), soit 98% des données récupérées et renvoyées au client.

Contexte :

Le client disposait au total de 3 NAS Synology:

  • 1 NAS en Data Center : entièrement chiffré.

  • 1 NAS de sauvegarde sur site : touché par le ransomware.

  • 1 NAS dédié aux machines virtuelles (petit modèle à 4 disques) : préservé et fonctionnel.

Heureusement, l’infrastructure Proxmox avec Proxmox Backup Server du client n’avait pas été affectée, il a donc pu remettre en ligne toutes les machines virtuelles concernées (environ 50) en moins de 8 heures. 

Seuls deux de ses clients et lui-même étaient encore concernés par la perte de données. Il lui restait une machine virtuelle (Virtual DSM) d’un client qui a été entièrement chiffrée.

Des mesures anticipées du client pour limiter l’impact du ransomware 

Le client avait pu récupérer une partie de ses données via un autre laboratoire de récupération de données. Par mesure de sécurité le client avait également copié les données de sauvegarde du NAS intact sur un autre système (à l’aide d’une ligne de commande rsync).

Une partie des données du backup n’avaient pas pu être récupérées par l’autre laboratoire. Recoveo maîtrisant davantage ce type de backup (Synology Hyper Backup) a donc été sollicité pour cette intervention. En effet, le ransomware Booba avait chiffré une partie des fichiers de l’Hyper Backup. En tout, il y avait 8 dossiers de partage imbriqués dans l’Hyper Backup (en .hbk), dont 2-3 intéressants pour le client. 

Le client avait tout de même réussi à contenir certains processus du ransomware permettant de maximiser nos chances de récupération. Certains types et extensions de fichiers clés n’avaient pas été impactés par le ransomware.

 

fichiers chiffrés ransomware booba
Listing de fichiers impactés par le ransomware Booba

Le client cherchait à récupérer les fichiers de données pures (fichiers sans extension ou avec extensions comme  .bucket, .chunk, ou des fichiers nommés par des longues suites de chiffres/lettres) : Ce sont les « blocs » de données dédupliqués. Ce sont de vrais fichiers, mais réduits en miettes, mélangés et chiffrés.

La solution : une intervention technique sur mesure

Un outil propriétaire appliqué sur une dizaine de cas déjà

Lors d’un premier travail de récupération via notre outil développé en interne et utilisé sur une dizaine de cas précédents, notre équipe d’ingénieurs a pu récupérer 3.89To de chunks soit 1.5 million de fichiers.

Résultat: 98% des données récupérées en 4 jours ouvrés

Après 2 jours de développement spécifiques et dédiés à ce cas, notre équipe R&D a pu obtenir la liste finale de 5To de données (1.8M de fichiers) soit 98% des données récupérées et renvoyées au client.

Témoignage client

« Avec Recoveo et son service SOS Ransomware, nous avons pu retrouver près de 100% des données que nous souhaitions récupérer, après des jours épuisants mentalement pour nous suite à cette attaque. » — Dirigeant, PME basée en Suisse
Dirigeant
PME basée en Suisse