ESXi criptografado ransomware Babuk via CVE-2026-59310 é o cenário de ataque mais documentado de 2026 em ambientes VMware. Por isso, após comprometer o vCenter sem autenticação, o ransomware Babuk derivado desliga as VMs, criptografa os arquivos .vmdk com extensão .babyk e desabilita os agentes de recuperação do VMware. Contudo, a criptografia parcial usada pelo Babuk em VMDKs grandes permite recuperação de dados pela Crowdertech sem pagar resgate.

A Crowdertech recupera ESXi criptografado por ransomware Babuk 24h: (11) 99630-0675 · (11) 4863-3636.

Como o ransomware Babuk criptografa ESXi — e por que os dados são recuperáveis

ESXi criptografado ransomware Babuk usa criptografia parcial para ganhar velocidade. Por isso, o Babuk derivado criptografa apenas blocos iniciais de cada arquivo .vmdk — deixando a maior parte do conteúdo fisicamente intacta nos setores do datastore. Contudo, essa criptografia parcial é suficiente para impedir o VMware de montar o arquivo corretamente, o que torna as VMs inacessíveis pelo método convencional.

Além disso, o Babuk deixa um script auxiliar run.sh que desativa o VMware HA antes da criptografia. Por isso, snapshots automáticos e failover ficam impedidos durante o ataque. Contudo, snapshots armazenados em local separado — especialmente em armazenamento offsite ou imutável — frequentemente sobrevivem ao ataque intactos.

Extensão .babyk — identificando o ransomware Babuk no ESXi

ESXi criptografado ransomware Babuk adiciona a extensão .babyk aos arquivos de VM: .vmdk.babyk, .vmx.babyk e .vmxf.babyk. Por isso, identificar a extensão é o primeiro passo do diagnóstico da Crowdertech — cada variante do Babuk tem padrão de criptografia específico que determina o percentual recuperável. Contudo, versões mais recentes do Babuk em 2026 usam variações de extensão: .babuk2 e .babuk3 também foram observadas em ataques ligados à CVE-2026-59310.

Protocolo de emergência — ESXi criptografado ransomware Babuk

ESXi criptografado ransomware Babuk exige ações específicas nas primeiras horas. Por isso, a Crowdertech recomenda este protocolo imediato.

Desligue o ESXi da rede. O ransomware Babuk pode ainda estar em execução em outros hosts gerenciados pelo mesmo vCenter comprometido. Por isso, isole cada host ESXi da rede para impedir a propagação. Contudo, não desligue o vStorage ou desmonte os datastores antes do diagnóstico.

Não tente inicializar as VMs. ESXi criptografado por ransomware Babuk com VMDKs parcialmente criptografados pode corromper permanentemente os arquivos se o sistema tentar montá-los. Por isso, qualquer tentativa de boot das VMs antes do diagnóstico forense aumenta o risco de perda permanente.

Não pague o resgate. A Crowdertech já recuperou dados de mais de 30 casos de ESXi criptografado por ransomware sem pagamento. Além disso, o Babuk frequentemente não entrega a chave após o pagamento — especialmente em casos envolvendo empresas de médio porte.

Acione a Crowdertech. O diagnóstico forense gratuito identifica o percentual recuperável de cada VMDK em horas: (11) 99630-0675.

Como a Crowdertech recupera VMDKs — ESXi criptografado ransomware Babuk

ESXi criptografado ransomware Babuk tem protocolo específico na Crowdertech. Por isso, cada disco físico do host é clonado forenseamente antes de qualquer tentativa. Além disso, a análise do padrão de criptografia da variante específica do Babuk identifica quais blocos de cada VMDK estão íntegros — e a extração acontece diretamente desses blocos sem precisar montar a VM.

Contudo, hosts ESXi criptografados pelo Babuk com RAID comprometido exigem etapa adicional de reconstituição do array antes da extração dos VMDKs. Por isso, o diagnóstico gratuito define o protocolo completo antes de qualquer cobrança.

Perguntas frequentes — ESXi criptografado ransomware Babuk

ESXi criptografado ransomware Babuk gera dúvidas urgentes. Veja as principais.

O Babuk criptografou os VMDKs e também os backups no datastore — tem saída?

O ataque atingiu os VMDKs e os arquivos de backup Veeam no mesmo datastore. É possível recuperar? Frequentemente sim. Por isso, o Babuk usa criptografia parcial — VBKs de backup grandes têm a maior parte do conteúdo intacto. Contudo, a Crowdertech analisa os backups criptografados separadamente dos VMDKs. Além disso, backups imutáveis em storage offsite não são alcançados pelo ataque via vCenter: (11) 99630-0675.

O vCenter foi comprometido mas o ESXi não tem extensão .babyk — o que aconteceu?

Aplicamos o patch do vCenter mas algumas VMs sumiram. O Babuk pode ter agido de forma diferente? Sim. Por isso, ataques recentes via CVE-2026-59310 incluem uma fase de espionagem antes da criptografia — alguns hosts comprometidos têm backdoors ativos sem criptografia visível ainda. Contudo, VMs que sumiram sem extensão .babyk podem ter sido deletadas ou exportadas pelo atacante. Além disso, a análise forense dos logs de eventos identifica o que ocorreu: (11) 99630-0675.

A Crowdertech recupera ESXi criptografado por ransomware Babuk sem pagar resgate — (11) 99630-0675 · (11) 4863-3636.

Fontes: CISA KEV · Broadcom VMSA-2026-0006 · CERT.br · Nopal Cyber CTI.