Ransomware no Hyper-V: impacto e recuperação
1️⃣ Contexto e vulnerabilidade do Hyper-V
O Microsoft Hyper-V é um hipervisor de virtualização amplamente utilizado para executar várias máquinas virtuais (VM) num único servidor físico. Os ambientes Hyper-V utilizam principalmente discos virtuais nos formatos VHD ou VHDX, que contêm o sistema operativo completo e os dados de cada VM.
Quando um ransomware ataca um servidor Hyper-V ou os recursos de armazenamento acessíveis pelo servidor, os ficheiros VHD/VHDX podem ser encriptados, provocando a inacessibilidade imediata de todas as VMs alojadas.
2️⃣ Sintomas de uma infeção no Hyper-V
Quando um hipervisor Hyper-V é afetado por um ransomware, geralmente observam-se os seguintes sintomas:
- Ficheiros VHD/VHDX encriptados
- A extensão permanece inalterada, mas o conteúdo fica ilegível ou danificado.
- As tentativas de abertura no Hyper-V Manager falham.
- Bloqueio ou paragem das VMs
- As máquinas virtuais deixam de arrancar.
- São apresentadas mensagens de erro como «disco inacessível» ou «ficheiro danificado».
- Nota de resgate visível
- Algumas variantes de ransomware deixam ficheiros de texto ou HTML no diretório de armazenamento das VMs.
- Estes ficheiros indicam que os VHD/VHDX foram encriptados e fornecem instruções para o pagamento do resgate.
- Impacto no armazenamento partilhado
- Se os VHD/VHDX estiverem armazenados num NAS ou SAN acessível por outros servidores, a encriptação pode propagar-se rapidamente a outras máquinas virtuais.
- Alteração dos snapshots / checkpoints Hyper-V
- Os checkpoints (.AVHDX) também podem ser encriptados, tornando impossível efetuar um rollback.
3️⃣ Ficheiros e formatos afetados
- VHDX: formato moderno e mais resiliente, utilizado desde o Windows Server 2012 R2.
- Vantagens: maior tolerância à corrupção, capacidade até 64 TB e otimização para discos SSD.
- AVHDX: ficheiros de checkpoint, que também são frequentemente alvo de ransomware.
Observação técnica: o ransomware encripta o conteúdo binário destes ficheiros sem alterar a extensão, impedindo que o Hyper-V os consiga montar. Os metadados (tamanho, data) geralmente permanecem intactos, dando a impressão de que as máquinas virtuais estão presentes, mas inacessíveis.
4️⃣ Impacto na recuperação de dados
A recuperação de máquinas virtuais Hyper-V após um ataque de ransomware depende de vários fatores:
- Existência de cópias de segurança válidas
- Se existirem cópias de segurança offline ou imutáveis (Veeam, Windows Server Backup, Azure Backup), a recuperação é rápida.
- Tipo de encriptação aplicada
- Os VHD/VHDX parcialmente encriptados podem, em alguns casos, ser reparados, mas com perda parcial de dados.
- Número de máquinas virtuais e tamanho dos VHD/VHDX
- Os ficheiros VHDX modernos podem atingir vários terabytes.
- Quanto maior for a VM, mais tempo será necessário para a recuperação ou reconstrução.
- Corrupção dos snapshots
- Os checkpoints encriptados impedem o regresso a um estado anterior.
- Impacto nos serviços dependentes
- VMs críticas para a produção, bases de dados e servidores de ficheiros podem permanecer indisponíveis durante um período prolongado, até à conclusão da recuperação.
Conclusão
Um ransomware no Hyper-V pode tornar todas as máquinas virtuais inacessíveis, encriptando ficheiros VHD, VHDX e AVHDX. Os sintomas incluem máquinas virtuais que deixam de arrancar, ficheiros ilegíveis e o aparecimento de notas de resgate.
O impacto na recuperação de dados depende principalmente de:
- a existência e o estado das cópias de segurança, incluindo as mais antigas;
- o tipo e a extensão da encriptação;
- o tamanho dos discos virtuais.