Uma empresa de contabilidade sediada no Reino Unido foi alvo de um ataque cibernético grave atribuído ao ransomware LockBit (suspeita de versão 5.0). A violação encriptou a infraestrutura de armazenamento central da organização, tornando inacessíveis todos os dados de produção em tempo real e ficheiros proprietários críticos.

Table des matières
ToggleResumo Executivo: Recuperação de Dados Bem-Sucedida pela SOS Ransomware
- Setor do cliente: Empresa de Contabilidade e Serviços Financeiros
- Ameaça identificada: Ransomware LockBit
- Resgate estimado solicitado: Não divulgado / Desconhecido
- Ambiente de hardware coberto: SAN IBM Storwize V3700 de produção (12 TB) e NAS Netgear de cópia de segurança (12 TB)
- Arquitetura RAID: SAN configurada em RAID 50 (2 conjuntos RAID 5 de oito discos de 900 GB combinados em RAID 0 + 1 disco Hot Spare)
- Sistemas de ficheiros: NTFS (SAN) / Btrfs (NAS)
- Total de dados brutos recuperados e entregues: 5,8 TB de 12 TB (NAS) + dados complementares (SAN)
- Taxa de recuperação de dados prioritários: Partição 1 recuperada a 95% (~3 TB) | Partição 2 recuperada a 98% (~1 TB)
- Especialista em recuperação de dados: Recoveo / SOS Ransomware
Infraestrutura Afetada pelo Ataque
A infraestrutura afetada era composta por dois ativos de armazenamento vitais para a atividade:
- Um SAN IBM Storwize V3700 (12 TB) configurado em RAID 50 (dois conjuntos RAID 5 de 8 discos de 900 GB combinados em RAID 0, acompanhados por um 17.º disco de reserva Hot Spare) sob sistema de ficheiros NTFS.
- Um NAS Netgear (12 TB) (com sistema de ficheiros Btrfs).
Análise Forense Técnica Inicial
Aquando da receção no laboratório da Recoveo, as equipas de engenharia executaram um protocolo de diagnóstico rigoroso e forensicamente seguro:
- Clonagem Física dos Discos: Para preservar a integridade absoluta das provas originais, todos os discos rígidos, tanto do NAS como do SAN, foram clonados setor a setor para suportes de destino seguros.
- Reconstrução do Conjunto RAID 50: Os engenheiros reconstruíram com sucesso o conjunto RAID 50 do SAN para expor a árvore original do sistema de ficheiros. Através da análise de um disco rígido específico do SAN, foram extraídas imagens de Discos Rígidos Virtuais (VHDX) contendo os ficheiros proprietários críticos do cliente.
A Importância Estratégica da Recuperação de Dados Multifonte
Os resultados dos testes iniciais, anteriores à varredura profunda (deep scan) completa do NAS, confirmaram elevadas taxas de recuperação dos ficheiros operacionais primários.

Extração de Ficheiros Antes da Varredura Profunda
Extração no lado do NAS (Btrfs): A análise forense profunda do sistema de ficheiros Btrfs no NAS revelou instantâneos (snapshots) históricos de dados, garantindo aproximadamente 4 TB de ficheiros históricos.
Complementaridade das Fontes: Ao cruzar fragmentos de ficheiros entre o SAN e o NAS, os engenheiros reconstruíram blocos de dados em falta. Por exemplo, os metadados extraídos do NAS permitiram a reconstrução completa de ficheiros proprietários corrompidos no SAN.

Ficheiros Proprietários de Negócio Recuperados
Vítima de um ataque do Ransomware LockBit? Os seus sistemas de armazenamento SAN ou NAS estão inacessíveis?