Récupération de données critiques sur SAN et NAS après une attaque LockBit

Un cabinet d’expertise comptable a été frappé par une attaque informatique attribuée au ransomware LockBit (version 5 suspectée). L’attaque a chiffré les infrastructures de stockage de l’entreprise, rendant inaccessibles les données de production et les fichiers propriétaires prioritaires nécessaires à leur activité. 

LockBit 5.0

En bref : succès de récupération par SOS Ransomware

  • Client: Entreprise de Services en Comptabilité
  • Menace identifiée : Ransomware LockBit
    Rançon demandée (estimation) : Inconnu / Non communiqué
  • Périmètre matériel traité : SAN Storwize V3700 (12 To) de production & 1 NAS Netgear (12 To) de backup.
    Architecture RAID : SAN en RAID 50 (2 x RAID 5 de 8 disques + 1 disque Spare) disques combiné en 0, sur un seul 0, de 900Go chacun.
  • Systèmes de fichiers : NTFS (SAN) / BTRFS (NAS)
  • Volume brut récupéré remis au client : 5,8 To / 12 To (NAS) + Données complémentaires (SAN)
    Données prioritaires récupérées : Deux partitions, une à 95% et une à 98%, soit 3 To de données sur l’une et 1 To sur l’autre
  • Prestataire : Recoveo / SOS Ransomware

L’infrastructure impactée comprenait deux équipements clés :

  1. Un SAN IBM Storwize V3700 (12 To) configuré en RAID 50 (deux grappes RAID 5 de 8 disques de 900 Go combinées en RAID 0, accompagnées d’un 17ᵉ disque de secours Hot Spare) sous système de fichiers NTFS.
  2. Un NAS Netgear (12 To) (avec File System en BTRFS)

Première analyse technique

Dès la prise en charge par le laboratoire Recoveo, les équipes ont procédé au suivi strict des étapes de diagnostic et de sécurisation :

  1. Duplication des supports physiques : Pour préserver l’intégrité des données d’origine, l’ensemble des disques durs du NAS et du SAN ont été clonés sur des supports de travail sécurisés.
  2. Tentative de remontage du RAID 50 : la grappe RAID 50 du SAN a pu être remontée pour afficher un début d’arborescence. Grâce à un DD du SAN, nous avons trouvé des VHDX, lesquels ont permis de trouver des données prios du client (fichiers propriétaires).

L’importance de plusieurs sources pour la récupération de données 

Avant scan du NAS, voici une première partie des données testées et retrouvées en vert.

rapport-types-fichiers-récupérés

Types de fichiers récupérés avant scan

Extraction côté NAS (BTRFS) : L’analyse du système de fichiers BTRFS sur le NAS a permis de retrouver une version antérieure de la structure de données (comprenant environ 4 To de données historisées). 

Complémentarité des deux sources : En croisant les données du SAN et du NAS, nos équipes ont pu compléter les éléments manquants d’une source grâce à l’autre. Grâce au NAS par exemple, nos équipes ont donc pu sortir le fichier propriétaire sur le SAN. 

rapport-taux-données-récupérées

Les fichiers propriétaires retrouvés

Victime d’un ransomware LockBit 5 ? Données inaccessibles sur un SAN ou un NAS ?

Image de Clément Meunier
Clément Meunier

Partager cet article