Ransomware su Hyper-V: impatto e recupero

1️⃣ Contesto e vulnerabilità di Hyper-V

Microsoft Hyper-V è un hypervisor di virtualizzazione ampiamente utilizzato per eseguire più macchine virtuali (VM) su un unico server fisico. Gli ambienti Hyper-V utilizzano principalmente dischi virtuali nei formati VHD o VHDX, che contengono il sistema operativo completo e i dati di ogni VM.

Quando un ransomware attacca un server Hyper-V o le risorse di archiviazione accessibili dal server, i file VHD/VHDX possono essere cifrati, causando l’immediata indisponibilità di tutte le VM ospitate.

2️⃣ Sintomi di un’infezione su Hyper-V

Quando un hypervisor Hyper-V viene colpito da un ransomware, generalmente si osservano i seguenti sintomi:

  1. File VHD/VHDX cifrati
    • L’estensione rimane invariata, ma il contenuto diventa illeggibile o danneggiato.
    • I tentativi di apertura tramite Hyper-V Manager non vanno a buon fine.
  2. Blocco o arresto delle VM
    • Le macchine virtuali non si avviano più.
    • Vengono visualizzati messaggi di errore come «disco inaccessibile» o «file danneggiato».
  3. Nota di riscatto visibile
    • Alcune varianti di ransomware lasciano file di testo o HTML nella directory di archiviazione delle VM.
    • Questi file indicano che i VHD/VHDX sono stati cifrati e forniscono istruzioni per il pagamento del riscatto.
  4. Impatto sull’archiviazione condivisa
    • Se i VHD/VHDX si trovano su un NAS o SAN accessibile da altri server, la cifratura può estendersi rapidamente ad altre macchine virtuali.

3️⃣ Archivi e formati interessati

VHDX : formato moderno e più resiliente, utilizzato da Windows Server 2012 R2.
Vantaggi: migliore tolleranza alla corruzione, capacità fino a 64 TB e ottimizzazione per dischi SSD.

AVHDX : file di checkpoint, anch’essi bersaglio frequente del ransomware.

Osservazione tecnica: il ransomware cifra il contenuto binario di questi file senza modificare l’estensione, impedendo a Hyper-V di montarli. I metadati (dimensioni, data) rimangono solitamente intatti, dando l’impressione che le macchine virtuali siano presenti ma inaccessibili.

4️⃣ Impatto sul recupero dei dati

Il recupero delle macchine virtuali Hyper-V dopo un attacco ransomware dipende da diversi fattori:

  1. Presenza di backup validi
    • Se sono disponibili backup offline o immutabili (Veeam, Windows Server Backup, Azure Backup), il recupero è rapido.
  2. Tipo di cifratura applicata
    • I VHD/VHDX parzialmente cifrati possono, in alcuni casi, essere riparati, ma con una perdita parziale dei dati.
  3. Numero di macchine virtuali e dimensione dei VHD/VHDX
    • I moderni file VHDX possono raggiungere diversi terabyte.
    • Quanto più grande è la VM, tanto maggiore sarà il tempo necessario per il recupero o la ricostruzione.
  4. Corruzione degli snapshot
    • I checkpoint cifrati impediscono di tornare a uno stato precedente.
  5. Impatto sui servizi dipendenti
    • VM critiche per la produzione, database e file server possono rimanere indisponibili per un periodo prolungato fino al completamento del recupero.

Conclusioni

Un ransomware su Hyper-V può rendere inaccessibili tutte le macchine virtuali, cifrando i file VHD, VHDX e AVHDX. I sintomi includono macchine virtuali che non si avviano più, file illeggibili e la comparsa di note di riscatto.

L’impatto sul recupero dei dati dipende principalmente da:

  • la presenza e lo stato dei backup, anche quelli più vecchi;
  • il tipo e l’estensione della cifratura;
  • la dimensione dei dischi virtuali.