Como Recuperar Dados Críticos de SAN e NAS Após um Ataque do Ransomware LockBit

Uma empresa de contabilidade sediada no Reino Unido foi alvo de um ataque cibernético grave atribuído ao ransomware LockBit (suspeita de versão 5.0). A violação encriptou a infraestrutura de armazenamento central da organização, tornando inacessíveis todos os dados de produção em tempo real e ficheiros proprietários críticos.

LockBit 5.0

Resumo Executivo: Recuperação de Dados Bem-Sucedida pela SOS Ransomware

  • Setor do cliente: Empresa de Contabilidade e Serviços Financeiros
  • Ameaça identificada: Ransomware LockBit
  • Resgate estimado solicitado: Não divulgado / Desconhecido
  • Ambiente de hardware coberto: SAN IBM Storwize V3700 de produção (12 TB) e NAS Netgear de cópia de segurança (12 TB)
  • Arquitetura RAID: SAN configurada em RAID 50 (2 conjuntos RAID 5 de oito discos de 900 GB combinados em RAID 0 + 1 disco Hot Spare)
  • Sistemas de ficheiros: NTFS (SAN) / Btrfs (NAS)
  • Total de dados brutos recuperados e entregues: 5,8 TB de 12 TB (NAS) + dados complementares (SAN)
  • Taxa de recuperação de dados prioritários: Partição 1 recuperada a 95% (~3 TB) | Partição 2 recuperada a 98% (~1 TB)
  • Especialista em recuperação de dados: Recoveo / SOS Ransomware

Infraestrutura Afetada pelo Ataque

A infraestrutura afetada era composta por dois ativos de armazenamento vitais para a atividade:

  1. Um SAN IBM Storwize V3700 (12 TB) configurado em RAID 50 (dois conjuntos RAID 5 de 8 discos de 900 GB combinados em RAID 0, acompanhados por um 17.º disco de reserva Hot Spare) sob sistema de ficheiros NTFS.
  2. Um NAS Netgear (12 TB) (com sistema de ficheiros Btrfs).

Análise Forense Técnica Inicial

Aquando da receção no laboratório da Recoveo, as equipas de engenharia executaram um protocolo de diagnóstico rigoroso e forensicamente seguro:

  1. Clonagem Física dos Discos: Para preservar a integridade absoluta das provas originais, todos os discos rígidos, tanto do NAS como do SAN, foram clonados setor a setor para suportes de destino seguros.
  2. Reconstrução do Conjunto RAID 50: Os engenheiros reconstruíram com sucesso o conjunto RAID 50 do SAN para expor a árvore original do sistema de ficheiros. Através da análise de um disco rígido específico do SAN, foram extraídas imagens de Discos Rígidos Virtuais (VHDX) contendo os ficheiros proprietários críticos do cliente.

A Importância Estratégica da Recuperação de Dados Multifonte

Os resultados dos testes iniciais, anteriores à varredura profunda (deep scan) completa do NAS, confirmaram elevadas taxas de recuperação dos ficheiros operacionais primários.

rapport-types-fichiers-récupérés

Extração de Ficheiros Antes da Varredura Profunda

Extração no lado do NAS (Btrfs): A análise forense profunda do sistema de ficheiros Btrfs no NAS revelou instantâneos (snapshots) históricos de dados, garantindo aproximadamente 4 TB de ficheiros históricos.

Complementaridade das Fontes: Ao cruzar fragmentos de ficheiros entre o SAN e o NAS, os engenheiros reconstruíram blocos de dados em falta. Por exemplo, os metadados extraídos do NAS permitiram a reconstrução completa de ficheiros proprietários corrompidos no SAN.

rapport-taux-données-récupérées

Ficheiros Proprietários de Negócio Recuperados

Vítima de um ataque do Ransomware LockBit? Os seus sistemas de armazenamento SAN ou NAS estão inacessíveis?

Picture of Clément Meunier
Clément Meunier

Partager cet article