VMDK criptografado por ransomware

1️⃣ Sintomas de um VMDK criptografado por ransomware

Os arquivos VMDK (Virtual Machine Disk) são os discos virtuais utilizados pela VMware e outras soluções de virtualização. Quando um ransomware os ataca :

  • Alteração da extensão do arquivo Exemplo : .vmdk → .vmdk.locked, .vmdk.anubis, .vmdk.crypt O ransomware renomeia o arquivo para sinalizar a criptografia.

  • Inacessibilidade da máquina virtual A VM não inicializa mais. A VMware ou o vSphere exibirá erros do tipo :

    • “VMware cannot open the virtual disk”

    • “Failed to open the virtual disk: the file is corrupted or encrypted”

  • Corrupção visível nos snapshots Os snapshots associados podem ficar inutilizáveis se o ransomware também criptografar os arquivos .vmsn ou .vmsd.

  • Presença de notas de resgate Na mesma pasta, um arquivo de texto ou HTML indica o valor do resgate, o endereço de contato e a forma de pagamento.

Logs de VM impactados Os arquivos de log .log podem conter registros de erros relacionados à montagem ou à leitura do disco.

2️⃣ Impacto na recuperação de dados

A recuperação depende fortemente da extensão da encriptação e das cópias de segurança disponíveis:

  1. Se o ransomware tiver encriptado apenas o VMDK
    • É impossível montar ou aceder diretamente às VMs.
    • Apenas uma cópia de segurança intacta ou uma ferramenta especializada na recuperação de ficheiros encriptados por ransomware pode restaurar os dados.
  2. Se fragmentos ou snapshots estiverem corrompidos
    • Os VMDK podem ser parcialmente recuperáveis.
  3. Impacto no tempo e na complexidade
    • O processo é demorado e delicado, pois envolve frequentemente:
      • análise do algoritmo de encriptação utilizado pelo ransomware;
      • identificação dos blocos do VMDK que não foram encriptados ou que podem ser parcialmente recuperados;
      • reconstrução da estrutura do disco virtual (descritor VMDK + dados).
    • Recuperação completa: de várias horas a vários dias para um único VMDK de 100 GB a 1 TB, dependendo da complexidade.
    • A recuperação pode falhar completamente se:
      • o VMDK tiver sido totalmente sobrescrito por um software de eliminação;
      • a área afetada pela encriptação for demasiado extensa.

3️⃣ Pontos críticos a ter em conta

  • Nunca tente montar um VMDK encriptado: existe o risco de causar uma corrupção adicional (faça cópias antes de qualquer manipulação).
  • Não elimine o ficheiro nem tente formatá-lo: cada byte é importante para a recuperação.
  • Ferramentas especializadas: algumas empresas de recuperação de dados dispõem de software capaz de:
    • analisar o VMDK encriptado;
    • reconstruir blocos parcialmente intactos;
    • recuperar ficheiros críticos mesmo sem uma desencriptação completa.

O tempo real de recuperação depende do tamanho do disco, do método de encriptação utilizado e do estado do VMDK.