Ein Unternehmen aus dem Finanzsektor in Kenia sah sich mit einem schwerwiegenden Ransomware-Vorfall konfrontiert, der seine virtuelle VMware-Umgebung kompromittierte und den Betrieb für eine Woche lahmlegte. Der Angriff betraf ein Volumen von über 10 TB an kritischen Daten und führte zu einer extremen Drucksituation für den Kunden, der die Geschäftskontinuität so schnell wie möglich wiederherstellen musste.
Die für den Angriff verantwortliche Gruppe wurde als The Gentlemen identifiziert, die wesentliche Systeme auf dem virtuellen VMware-Hypervisor des Unternehmens verschlüsselte. Da es sich um eine Organisation aus dem Finanzsektor handelte, war die Auswirkung unmittelbar und schwerwiegend. Der Zugriff auf kritische Systeme wurde blockiert, wesentliche Abläufe wurden unterbrochen und der Kunde geriet angesichts der anhaltenden Nichtverfügbarkeit in einen Zustand der Verzweiflung.
Einer der kritischsten Punkte des Vorfalls war die Nichtverfügbarkeit der Backups. Die Angreifer löschten die vorhandenen Backups, beseitigten damit den schnellsten konventionellen Wiederherstellungsweg und erhöhten die Dringlichkeit sowie die Komplexität des Projekts erheblich. Darüber hinaus verfügte der Kunde über keinen Ransomware-Incident-Response-Plan, was das Szenario noch anspruchsvoller machte.
Um diese Situation zu bewältigen, haben wir eine Remote-Diagnose gefolgt von einer Remote-Wiederherstellungsstrategie angeboten, mit dem Fokus, die kritischsten Daten in kürzester Zeit wiederherzustellen. Dieser Ansatz erforderte Anpassungen, da Fälle mit diesem Grad an Komplexität und Datenvolumen normalerweise nicht remote durchgeführt werden. In diesem Projekt gab es jedoch zwei wesentliche Einschränkungen: Die Internetverbindung des Kunden war sehr schlecht und er wollte nicht, dass die Daten seine Räumlichkeiten verlassen.
Trotz dieser Einschränkungen konnten wir eine sichere und effiziente Operation strukturieren. Die Remote-Wiederherstellung erfordert stets zusätzliche Sorgfalt, insbesondere zum Schutz unserer Technologie, Methodik und unserer Betriebsumgebung während des gesamten Prozesses. Dennoch verlief das Projekt erfolgreich, mit kontinuierlicher Kommunikation und vollständiger Verfügbarkeit unseres Teams.
Einer der entscheidenden Faktoren für den Erfolg des Falls war die Wiederherstellung der Hauptdatenbank des Unternehmens. Da diese Datenbank wesentliche Informationen für den Betrieb enthielt, stellte ihre Wiederherstellung den wichtigsten Schritt für die Wiederaufnahme des Geschäfts dar. Während des gesamten Projekts haben wir einen Support 24 Stunden am Tag, 7 Tage die Woche aufrechterhalten, was entscheidend war, um dem Kunden Sicherheit zu geben, Entscheidungen zu beschleunigen und den technischen Fortschritt ohne Unterbrechungen fortzuführen
Trotz der damit verbundenen Herausforderungen, einschließlich der Remote-Wiederherstellung von mehr als 10 TB an Daten in einer sensiblen Umgebung, wurde das Projekt in einer Woche abgeschlossen – vom Eingang des Falls bis zur endgültigen Freigabe der wiederhergestellten Daten. Am Ende erhielt der Kunde seine Hauptdatenbank zurück und war mit dem erzielten Ergebnis sehr zufrieden.
Dieser Fall zeigt, dass selbst in komplexen Szenarien, mit gelöschten Backups, großem Datenvolumen und erheblichen betrieblichen Einschränkungen, eine gut durchgeführte technische Strategie die Wiederherstellung kritischer Informationen ermöglichen und die Auswirkungen eines Ransomware-Angriffs drastisch reduzieren kann.

