Ransomware no Hyper-V: impacto e recuperação

1️⃣ Contexto e vulnerabilidade do Hyper-V

O Microsoft Hyper-V é um hipervisor de virtualização amplamente utilizado para executar várias máquinas virtuais (VM) num único servidor físico. Os ambientes Hyper-V utilizam principalmente discos virtuais nos formatos VHD ou VHDX, que contêm o sistema operativo completo e os dados de cada VM.

Quando um ransomware ataca um servidor Hyper-V ou os recursos de armazenamento acessíveis pelo servidor, os ficheiros VHD/VHDX podem ser encriptados, provocando a inacessibilidade imediata de todas as VMs alojadas.

2️⃣ Sintomas de uma infeção no Hyper-V

Quando um hipervisor Hyper-V é afetado por um ransomware, geralmente observam-se os seguintes sintomas:

  1. Ficheiros VHD/VHDX encriptados
    • A extensão permanece inalterada, mas o conteúdo fica ilegível ou danificado.
    • As tentativas de abertura no Hyper-V Manager falham.
  2. Bloqueio ou paragem das VMs
    • As máquinas virtuais deixam de arrancar.
    • São apresentadas mensagens de erro como «disco inacessível» ou «ficheiro danificado».
  3. Nota de resgate visível
    • Algumas variantes de ransomware deixam ficheiros de texto ou HTML no diretório de armazenamento das VMs.
    • Estes ficheiros indicam que os VHD/VHDX foram encriptados e fornecem instruções para o pagamento do resgate.
  4. Impacto no armazenamento partilhado
    • Se os VHD/VHDX estiverem armazenados num NAS ou SAN acessível por outros servidores, a encriptação pode propagar-se rapidamente a outras máquinas virtuais.
  5. Alteração dos snapshots / checkpoints Hyper-V
    • Os checkpoints (.AVHDX) também podem ser encriptados, tornando impossível efetuar um rollback.

3️⃣ Ficheiros e formatos afetados

  • VHDX: formato moderno e mais resiliente, utilizado desde o Windows Server 2012 R2.
    • Vantagens: maior tolerância à corrupção, capacidade até 64 TB e otimização para discos SSD.
  • AVHDX: ficheiros de checkpoint, que também são frequentemente alvo de ransomware.

Observação técnica: o ransomware encripta o conteúdo binário destes ficheiros sem alterar a extensão, impedindo que o Hyper-V os consiga montar. Os metadados (tamanho, data) geralmente permanecem intactos, dando a impressão de que as máquinas virtuais estão presentes, mas inacessíveis.

4️⃣ Impacto na recuperação de dados

A recuperação de máquinas virtuais Hyper-V após um ataque de ransomware depende de vários fatores:

  1. Existência de cópias de segurança válidas
    • Se existirem cópias de segurança offline ou imutáveis (Veeam, Windows Server Backup, Azure Backup), a recuperação é rápida.
  2. Tipo de encriptação aplicada
    • Os VHD/VHDX parcialmente encriptados podem, em alguns casos, ser reparados, mas com perda parcial de dados.
  3. Número de máquinas virtuais e tamanho dos VHD/VHDX
    • Os ficheiros VHDX modernos podem atingir vários terabytes.
    • Quanto maior for a VM, mais tempo será necessário para a recuperação ou reconstrução.
  4. Corrupção dos snapshots
    • Os checkpoints encriptados impedem o regresso a um estado anterior.
  5. Impacto nos serviços dependentes
    • VMs críticas para a produção, bases de dados e servidores de ficheiros podem permanecer indisponíveis durante um período prolongado, até à conclusão da recuperação.

Conclusão

Um ransomware no Hyper-V pode tornar todas as máquinas virtuais inacessíveis, encriptando ficheiros VHD, VHDX e AVHDX. Os sintomas incluem máquinas virtuais que deixam de arrancar, ficheiros ilegíveis e o aparecimento de notas de resgate.

O impacto na recuperação de dados depende principalmente de:

  • a existência e o estado das cópias de segurança, incluindo as mais antigas;
  • o tipo e a extensão da encriptação;
  • o tamanho dos discos virtuais.