Synology BackUP
Estudo de caso: Recuperação de 5 TB de dados do Synology Hyper Backup encriptados pelo ransomware Booba
No dia 29 de junho, um prestador de serviços de TI e os seus clientes sediados na Suíça foram vítimas de um ciberataque de grande escala orquestrado pelo grupo de ransomware Booba. O cliente dispunha, no total, de 3 NAS Synology.
📌 Em resumo (TL;DR)
-
Infeção: Ataque do ransomware Booba contra uma empresa sediada na Suíça.
-
Problema: Uma parte dos dados da cópia de segurança não pôde ser recuperada por outro laboratório. A Recoveo, com maior experiência neste tipo de backup (Synology Hyper Backup), foi então solicitada para realizar a intervenção. O ransomware Booba tinha, de facto, encriptado uma parte dos ficheiros do Hyper Backup.
-
Solução SOS Ransomware / Recoveo: I&D personalizada (2 dias de desenvolvimento), permitindo recuperar ficheiros .bucket, .chunk.
-
Resultado final: 5 TB de dados restaurados (1,8 milhões de ficheiros), ou seja, 98% dos dados recuperados e devolvidos ao cliente.
Contexto:
O cliente dispunha, no total, de 3 NAS Synology:
-
1 NAS num Data Center: totalmente encriptado.
-
1 NAS de backup no local: afetado pelo ransomware.
-
1 NAS dedicado às máquinas virtuais (modelo pequeno com 4 discos): preservado e operacional.
Felizmente, a infraestrutura Proxmox do cliente, juntamente com o Proxmox Backup Server, não foi afetada, permitindo-lhe colocar novamente em funcionamento todas as máquinas virtuais afetadas (cerca de 50) em menos de 8 horas.
Apenas dois dos seus clientes e o próprio cliente continuavam afetados pela perda de dados. Restava ainda uma máquina virtual (Virtual DSM) de um dos seus clientes, que tinha sido totalmente encriptada.