VMDK criptografado por ransomware
1️⃣ Sintomas de um VMDK criptografado por ransomware
Os arquivos VMDK (Virtual Machine Disk) são os discos virtuais utilizados pela VMware e outras soluções de virtualização. Quando um ransomware os ataca :
Alteração da extensão do arquivo Exemplo : .vmdk → .vmdk.locked, .vmdk.anubis, .vmdk.crypt O ransomware renomeia o arquivo para sinalizar a criptografia.
Inacessibilidade da máquina virtual A VM não inicializa mais. A VMware ou o vSphere exibirá erros do tipo :
“VMware cannot open the virtual disk”
“Failed to open the virtual disk: the file is corrupted or encrypted”
Corrupção visível nos snapshots Os snapshots associados podem ficar inutilizáveis se o ransomware também criptografar os arquivos .vmsn ou .vmsd.
Presença de notas de resgate Na mesma pasta, um arquivo de texto ou HTML indica o valor do resgate, o endereço de contato e a forma de pagamento.
Logs de VM impactados Os arquivos de log .log podem conter registros de erros relacionados à montagem ou à leitura do disco.
2️⃣ Impacto na recuperação de dados
A recuperação depende fortemente da extensão da encriptação e das cópias de segurança disponíveis:
- Se o ransomware tiver encriptado apenas o VMDK
- É impossível montar ou aceder diretamente às VMs.
- Apenas uma cópia de segurança intacta ou uma ferramenta especializada na recuperação de ficheiros encriptados por ransomware pode restaurar os dados.
- Se fragmentos ou snapshots estiverem corrompidos
- Os VMDK podem ser parcialmente recuperáveis.
- Impacto no tempo e na complexidade
- O processo é demorado e delicado, pois envolve frequentemente:
- análise do algoritmo de encriptação utilizado pelo ransomware;
- identificação dos blocos do VMDK que não foram encriptados ou que podem ser parcialmente recuperados;
- reconstrução da estrutura do disco virtual (descritor VMDK + dados).
- Recuperação completa: de várias horas a vários dias para um único VMDK de 100 GB a 1 TB, dependendo da complexidade.
- A recuperação pode falhar completamente se:
- o VMDK tiver sido totalmente sobrescrito por um software de eliminação;
- a área afetada pela encriptação for demasiado extensa.
- O processo é demorado e delicado, pois envolve frequentemente:
3️⃣ Pontos críticos a ter em conta
- Nunca tente montar um VMDK encriptado: existe o risco de causar uma corrupção adicional (faça cópias antes de qualquer manipulação).
- Não elimine o ficheiro nem tente formatá-lo: cada byte é importante para a recuperação.
- Ferramentas especializadas: algumas empresas de recuperação de dados dispõem de software capaz de:
- analisar o VMDK encriptado;
- reconstruir blocos parcialmente intactos;
- recuperar ficheiros críticos mesmo sem uma desencriptação completa.
O tempo real de recuperação depende do tamanho do disco, do método de encriptação utilizado e do estado do VMDK.