Backup criptografado ransomware é a situação que transforma um ataque controlável em crise existencial. Por isso, o ransomware moderno ataca os backups em rede antes de criptografar os dados de produção — eliminando a linha de defesa mais óbvia. Contudo, na maioria dos casos o backup criptografado ransomware ainda tem dados recuperáveis.

A Crowdertech analisa backup criptografado ransomware sem custo 24h: (11) 99630-0675 · (11) 4863-3636.

Por que backup criptografado ransomware ainda tem solução

Backup criptografado ransomware por grupos como LockBit, Akira e Vect usa criptografia parcial — apenas os primeiros megabytes de cada arquivo. Por isso, um arquivo VBK de 800 GB pode ter mais de 99% do conteúdo intacto após o ataque. Contudo, os primeiros megabytes incluem o cabeçalho — o que impede a restauração nativa pelo Veeam, Acronis ou qualquer software de backup.

Além disso, arquivos BAK do SQL Server com criptografia parcial têm estrutura interna que permite extração tabela por tabela. Por isso, a Crowdertech acessa o conteúdo do backup criptografado ransomware diretamente, sem depender do software original.

Tipos de backup criptografado ransomware e como a Crowdertech age

Backup criptografado ransomware aparece em diferentes formatos — cada um com método de recuperação específico.

VBK e VIB do Veeam criptografados

Backup criptografado ransomware Veeam em formato VBK ou VIB contém VMs inteiras. Por isso, mesmo com o cabeçalho criptografado, os blocos de dados internos são acessíveis por engenharia reversa do formato MTF. Contudo, VBKs com criptografia nativa do Veeam habilitada antes do ransomware exigem a senha original para a camada interna.

BAK do SQL Server criptografado

Backup criptografado ransomware em arquivo BAK falha no RESTORE com erro de checksum — mas os dados das tabelas frequentemente estão íntegros. Por isso, para recuperação de arquivo BAK, a Crowdertech extrai os dados diretamente da estrutura interna, tabela por tabela.

Backup imutável — o que o ransomware não criptografa

Backup criptografado ransomware não acontece com repositórios configurados com Object Lock — a tecnologia de backup imutável que impede qualquer modificação. Por isso, após um ataque, o único backup que o ransomware não tocou é o imutável. Além disso, a Crowdertech verifica se o Object Lock estava realmente ativo — configuração incorreta é erro frequente.

Perguntas frequentes sobre backup criptografado ransomware

Backup criptografado ransomware gera dúvidas urgentes. Veja as mais comuns.

Backup criptografado com chave diferente — o ransomware re-criptografou?

O ransomware re-criptografou um backup que já tinha criptografia nativa. É possível recuperar? Depende da ordem das camadas. Por isso, se o ransomware criptografou o container externo mas os dados internos têm a criptografia original intacta, a recuperação exige remover a camada do ransomware e depois aplicar a chave original. Contudo, essa análise requer o mapeamento exato das camadas — que a Crowdertech realiza no diagnóstico.

Backup criptografado em NAS — o NAS também foi comprometido?

O NAS que armazenava os backups foi criptografado. Os dados têm solução? Frequentemente sim. Por isso, NAS com RAID preserva os dados distribuídos entre os discos. Além disso, a Crowdertech acessa os discos do NAS diretamente, sem depender do sistema operacional do appliance. Para recuperação de NAS criptografado, acione: (11) 99630-0675.

A Crowdertech analisa backup criptografado ransomware sem custo — (11) 99630-0675 · (11) 4863-3636.

Fontes: CERT.br · Veeam Documentation.