Ransomware su Hyper-V: impatto e recupero
1️⃣ Contesto e vulnerabilità di Hyper-V
Microsoft Hyper-V è un hypervisor di virtualizzazione ampiamente utilizzato per eseguire più macchine virtuali (VM) su un unico server fisico. Gli ambienti Hyper-V utilizzano principalmente dischi virtuali nei formati VHD o VHDX, che contengono il sistema operativo completo e i dati di ogni VM.
Quando un ransomware attacca un server Hyper-V o le risorse di archiviazione accessibili dal server, i file VHD/VHDX possono essere cifrati, causando l’immediata indisponibilità di tutte le VM ospitate.
2️⃣ Sintomi di un’infezione su Hyper-V
Quando un hypervisor Hyper-V viene colpito da un ransomware, generalmente si osservano i seguenti sintomi:
- File VHD/VHDX cifrati
- L’estensione rimane invariata, ma il contenuto diventa illeggibile o danneggiato.
- I tentativi di apertura tramite Hyper-V Manager non vanno a buon fine.
- Blocco o arresto delle VM
- Le macchine virtuali non si avviano più.
- Vengono visualizzati messaggi di errore come «disco inaccessibile» o «file danneggiato».
- Nota di riscatto visibile
- Alcune varianti di ransomware lasciano file di testo o HTML nella directory di archiviazione delle VM.
- Questi file indicano che i VHD/VHDX sono stati cifrati e forniscono istruzioni per il pagamento del riscatto.
- Impatto sull’archiviazione condivisa
- Se i VHD/VHDX si trovano su un NAS o SAN accessibile da altri server, la cifratura può estendersi rapidamente ad altre macchine virtuali.
3️⃣ Archivi e formati interessati
VHDX : formato moderno e più resiliente, utilizzato da Windows Server 2012 R2.
Vantaggi: migliore tolleranza alla corruzione, capacità fino a 64 TB e ottimizzazione per dischi SSD.
AVHDX : file di checkpoint, anch’essi bersaglio frequente del ransomware.
Osservazione tecnica: il ransomware cifra il contenuto binario di questi file senza modificare l’estensione, impedendo a Hyper-V di montarli. I metadati (dimensioni, data) rimangono solitamente intatti, dando l’impressione che le macchine virtuali siano presenti ma inaccessibili.
4️⃣ Impatto sul recupero dei dati
Il recupero delle macchine virtuali Hyper-V dopo un attacco ransomware dipende da diversi fattori:
- Presenza di backup validi
- Se sono disponibili backup offline o immutabili (Veeam, Windows Server Backup, Azure Backup), il recupero è rapido.
- Tipo di cifratura applicata
- I VHD/VHDX parzialmente cifrati possono, in alcuni casi, essere riparati, ma con una perdita parziale dei dati.
- Numero di macchine virtuali e dimensione dei VHD/VHDX
- I moderni file VHDX possono raggiungere diversi terabyte.
- Quanto più grande è la VM, tanto maggiore sarà il tempo necessario per il recupero o la ricostruzione.
- Corruzione degli snapshot
- I checkpoint cifrati impediscono di tornare a uno stato precedente.
- Impatto sui servizi dipendenti
- VM critiche per la produzione, database e file server possono rimanere indisponibili per un periodo prolungato fino al completamento del recupero.
Conclusioni
Un ransomware su Hyper-V può rendere inaccessibili tutte le macchine virtuali, cifrando i file VHD, VHDX e AVHDX. I sintomi includono macchine virtuali che non si avviano più, file illeggibili e la comparsa di note di riscatto.
L’impatto sul recupero dei dati dipende principalmente da:
- la presenza e lo stato dei backup, anche quelli più vecchi;
- il tipo e l’estensione della cifratura;
- la dimensione dei dischi virtuali.