Ransomware Makop: Como a Recoveo salvou 100% da base de dados de uma empresa alemã de canalização

Uma empresa de canalização vê de repente toda a sua atividade paralisada. No ecrã, uma extensão aterrorizadora: .mkp. O ransomware MAKOP acabou de atacar.

Perante uma chantagem financeira no valor de 15 000 €, e seguindo o conselho criterioso de um dos nossos parceiros, a empresa recusa ceder aos cibercriminosos.

Problema: a sua cópia de segurança baseia-se no Drive Snapshot, um software alemão de nicho muito minimalista, cujos ficheiros .sna raramente são encontrados pelos peritos. É neste ponto que a equipa de informáticos e o fornecedor do software decidem passar o testemunho ao laboratório Recoveo.

📌 Em resumo: Sucesso na recuperação de Ransomware pela Recoveo:

  • Empresa vítima: Setor da Canalização
  • Ameaça: Ransomware MAKOP (.makop / .mkp)
  • Alvo: Base de dados MS SQL (.mdf / .ldf) e cópia de segurança Drive Snapshot (.sna)
  • Resgate solicitado (estimativa): 15 000 € (Não pago)
  • Volume de dados entregue: 535 GB
  • Solução Recoveo: Ferramenta de reconstrução proprietária desenvolvida pelo nosso departamento de R&D
  • Resultado final: 100% de recuperação da base de dados e 99,9% no restante dos dados.

O desafio: Uma base SQL e uma cópia de segurança de uma ferramenta de nicho (.SNA) cifradas

Ao analisar a infraestrutura da empresa, constata-se imediatamente: aqui não há virtualização moderna nem contentores. O ransomware MAKOP atingiu o núcleo do sistema ao cifrar o seu backup.

O que é o ransomware MAKOP (.mkp)?

Segundo a Agência do Numérico afeta ao Ministério da Saúde, o Makop é uma variante de ransomware que surgiu em 2020. É frequentemente considerado uma variante da família Phobos. Apesar de ter no seu histórico cerca de uma centena de empresas europeias, este grupo cibercriminoso é, contudo, considerado um ator cibercriminoso de segundo plano.

O caso raro do software Drive Snapshot de Tom Ehlert

El archivo de respaldo dañado procedía de Drive Snapshot, un software desarrollado por Tom Ehlert – Software A cópia de segurança provinha de um fornecedor que raramente tínhamos visto até então, no formato Drive Snapshot (.sna). Raro, mas implementado pela Tom Ehlert – Software & Consulting, fundada em outubro de 2000 na Alemanha, que desenvolve uma solução de imagem de disco em tempo real (Real time disk imaging). O seu software “DriveSnapshot” existe desde 2002. O Drive Snapshot é uma ferramenta utilitária extremamente minimalista, cuja interface praticamente não mudou desde a era do Windows NT ou 2000.

interface de drivesnapshot

Interface do DriveSnapshot

Bastante popular entre os administradores de sistemas (sysadmins): na Alemanha, o seu país de origem, o Drive Snapshot goza de uma sólida reputação de “herói discreto” junto da velha guarda dos técnicos de informática. A sua capacidade de criar imagens de disco em quente sem reiniciar, a sua portabilidade (um único ficheiro executável sem instalação) e a sua leveza fazem dele uma ferramenta de eleição em scripts de manutenção.

É sem dúvida aí que detém a sua maior quota de mercado indireta. Empresas alemãs de gestão de infraestruturas industriais (como a Ondeso) integram oficialmente a licença do Drive Snapshot nas suas soluções de software para automatizar as cópias de segurança industriais (OT) de PC industriais e máquinas de produção (por vezes muito antigas, do Windows NT4 ao Windows 11).

A intervenção da Recoveo: A R&D e a nossa ferramenta de reparação

Para contornar este bloqueio, as nossas equipas mobilizaram a nossa nova ferramenta interna de reconstrução, ainda em desenvolvimento.
Os resultados da análise evidenciaram uma excelente taxa de sobrevivência: apenas 570 páginas inválidas (cifradas) num universo de quase 185 000 (o que representa apenas 0,3% de perda bruta).

No entanto, a cifragem do cabeçalho gerou erros temporários em algumas tabelas, deixando parte dos dados órfãos.

listing donnees client mdf et ldf chiffrees en mkp

Listagem dos dados prioritários do cliente (.mdf e .ldf) cifrados em .mkp

O nosso departamento de R&D levou então o processamento um passo mais além…

Uma alternativa concreta ao pagamento de um resgate de 15 000 €

Graças a esta abordagem cirúrgica, que apresenta resultados pelo menos 30% superiores aos dos softwares de recuperação convencionais, o cliente evitou a chantagem dos atacantes.

Após um novo avanço em R&D, a nossa ferramenta de reparação apresentou 149 tabelas e quase 400 000 linhas adicionais. E para cada um dos dados órfãos, foi proposta uma correspondência ao cliente.

test de requete base de donnees fonctionnelle

Teste de consulta numa base de dados funcional

Taxa de recuperação final: 100% dos dados à data da última cópia de segurança válida (16/05/2026) entregues num ficheiro ZIP com a totalidade da recuperação do Drive Snapshot (535 GB).

test echantillon fichiers

Apesar do caráter inédito do software de backup SNA cifrado pelo MAKOP enfrentado pelos nossos engenheiros, estes conseguiram obter 100% de recuperação na base de dados e 99,9% no restante dos dados. O cliente pôde recomeçar a operar com a totalidade destes dados com uma defasagem inferior a 2 semanas!

A palavra do engenheiro: Este caso demonstra que uma base MS SQL cifrada não está definitivamente perdida. Mesmo que o cabeçalho da base de dados esteja cifrado pelo ransomware, a nossa especialização permite reparar as tabelas e linhas para tornar a base novamente operacional. Além disso, estamos a consolidar cada vez mais o nosso conhecimento em backups de nicho como o Drive Snapshot.

Perante o ransomware MAKOP, esta vitória não é fruto do acaso: é o resultado de uma sólida especialização em Drive Snapshot e em recuperação de emergência.

As suas bases de dados SQL estão cifradas ou corrompidas por um ransomware? Tal como neste caso complexo de Drive Snapshot, os nossos engenheiros de R&D desenvolvem soluções à medida para recuperar os seus dados sem pagar o resgate.

📞 Solicitar uma análise de emergência da sua base de dados:

Picture of Clément Meunier
Clément Meunier

Partager cet article