Synology BackUP

Estudo de caso: Recuperação de 5 TB de dados do Synology Hyper Backup encriptados pelo ransomware Booba

No dia 29 de junho, um prestador de serviços de TI e os seus clientes sediados na Suíça foram vítimas de um ciberataque de grande escala orquestrado pelo grupo de ransomware Booba. O cliente dispunha, no total, de 3 NAS Synology.

📌 Em resumo (TL;DR)

  • Infeção: Ataque do ransomware Booba contra uma empresa sediada na Suíça.

  • Problema: Uma parte dos dados da cópia de segurança não pôde ser recuperada por outro laboratório. A Recoveo, com maior experiência neste tipo de backup (Synology Hyper Backup), foi então solicitada para realizar a intervenção. O ransomware Booba tinha, de facto, encriptado uma parte dos ficheiros do Hyper Backup.

  • Solução SOS Ransomware / Recoveo: I&D personalizada (2 dias de desenvolvimento), permitindo recuperar ficheiros .bucket, .chunk.

  • Resultado final: 5 TB de dados restaurados (1,8 milhões de ficheiros), ou seja, 98% dos dados recuperados e devolvidos ao cliente.

Contexto:

O cliente dispunha, no total, de 3 NAS Synology:

  • 1 NAS num Data Center: totalmente encriptado.

  • 1 NAS de backup no local: afetado pelo ransomware.

  • 1 NAS dedicado às máquinas virtuais (modelo pequeno com 4 discos): preservado e operacional.

Felizmente, a infraestrutura Proxmox do cliente, juntamente com o Proxmox Backup Server, não foi afetada, permitindo-lhe colocar novamente em funcionamento todas as máquinas virtuais afetadas (cerca de 50) em menos de 8 horas.

Apenas dois dos seus clientes e o próprio cliente continuavam afetados pela perda de dados. Restava ainda uma máquina virtual (Virtual DSM) de um dos seus clientes, que tinha sido totalmente encriptada.

Medidas preventivas do cliente para limitar o impacto do ransomware
O cliente tinha conseguido recuperar parte dos seus dados através de outro laboratório de recuperação de dados. Como medida de segurança, tinha também copiado os dados de backup do NAS intacto para outro sistema (através de uma linha de comandos rsync). Uma parte dos dados do backup não tinha podido ser recuperada pelo outro laboratório. A Recoveo, com maior experiência neste tipo de backup (Synology Hyper Backup), foi então solicitada para realizar esta intervenção. Com efeito, o ransomware Booba tinha encriptado uma parte dos ficheiros do Hyper Backup. No total, havia 8 pastas de partilha aninhadas no Hyper Backup (em formato .hbk), das quais 2 a 3 eram de interesse para o cliente. O cliente tinha, no entanto, conseguido conter alguns processos do ransomware, permitindo maximizar as nossas possibilidades de recuperação. Determinados tipos de ficheiros e extensões importantes não tinham sido afetados pelo ransomware.
fichiers chiffrés ransomware booba
Lista de ficheiros afetados pelo ransomware Booba
O cliente pretendia recuperar os ficheiros de dados puros (ficheiros sem extensão ou com extensões como .bucket, .chunk ou ficheiros cujos nomes são compostos por longas sequências de números e letras): são os «blocos» de dados deduplicados. São ficheiros reais, mas foram fragmentados, misturados e encriptados.

A solução: uma intervenção técnica à medida

Uma ferramenta proprietária já utilizada em cerca de dez casos

Durante um primeiro trabalho de recuperação através da nossa ferramenta desenvolvida internamente e já utilizada em cerca de dez casos anteriores, a nossa equipa de engenheiros conseguiu recuperar 3,89 TB de chunks, ou seja, 1,5 milhões de ficheiros.

Resultado: 98% dos dados recuperados em 4 dias úteis

Testemunho do cliente

Após 2 dias de desenvolvimento específico e dedicado a este caso, a nossa equipa de I&D conseguiu obter a lista final de 5 TB de dados (1,8 milhões de ficheiros), o que representa 98% dos dados recuperados e devolvidos ao cliente.
« Com a Recoveo e o seu serviço SOS Ransomware, conseguimos recuperar quase 100% dos dados que pretendíamos recuperar, após dias mentalmente exaustivos para nós na sequência deste ataque.» — Diretor de uma PME sediada na Suíça
Diretor
PME sediada na Suíça