Uma seguradora de saúde sediada no Paraguai, responsável por operações essenciais relacionadas à apólices, autorizações médicas, sinistros, documentos e processos administrativos, enfrentou uma grave interrupção após um ataque de ransomware atingir sua infraestrutura de TI. Grande parte dos sistemas críticos da empresa estava virtualizada em Microsoft Hyper-V, tornando o ambiente especialmente relevante para a continuidade das operações.
O incidente apresentou características associadas ao ransomware Akira, com arquivos afetados recebendo a extensão .akira. Além do ambiente de produção, a infraestrutura utilizada para backup também foi comprometida, reduzindo drasticamente as alternativas convencionais de restauração.
O impacto foi além da criptografia dos servidores.
Diversas máquinas virtuais armazenadas em arquivos VHDX ficaram inacessíveis, afetando sistemas utilizados para armazenamento de documentos, aplicações corporativas, bancos de dados e outros serviços internos essenciais.
A situação tornou-se ainda mais crítica porque a empresa possuía uma estratégia de backup baseada em Veeam Backup & Replication, mas os atacantes conseguiram comprometer essa infraestrutura e eliminar pontos de restauração e dados dos repositórios.
Com isso, a recuperação convencional por backup deixou de ser uma alternativa viável.
Durante vários dias, sistemas essenciais permaneceram indisponíveis. A empresa conseguiu manter parte das atividades utilizando procedimentos manuais e sistemas isolados, porém processos relacionados ao atendimento, autorizações, sinistros e operações administrativas ficaram significativamente limitados.
Uma estratégia diferente da restauração convencional
Diante da impossibilidade de simplesmente restaurar o ambiente a partir dos backups, a Digital Recovery iniciou uma análise diretamente sobre os discos virtuais afetados.
Em vez de considerar cada máquina virtual criptografada como uma unidade perdida, o trabalho passou a avaliar quais estruturas e informações ainda permaneciam tecnicamente recuperáveis dentro dos arquivos VHDX.
A estratégia envolveu a análise das áreas afetadas e preservadas dos discos, reconstrução de estruturas internas e identificação dos dados que poderiam ser extraídos de maneira independente. Quando a reconstrução completa de determinada máquina virtual não era imediatamente possível, a recuperação podia ser direcionada aos arquivos, bancos de dados e informações consideradas mais importantes para o negócio.
Esse modelo permitiu que o projeto fosse conduzido não apenas pela quantidade de dados, mas principalmente pela prioridade operacional.
Em conjunto com a equipe de TI do cliente, foram identificados os sistemas mais importantes para a retomada das atividades, permitindo priorizar informações relacionadas a segurados, autorizações médicas, sinistros, bancos de dados e processos administrativos.
Primeiros resultados em poucos dias
Os primeiros resultados técnicos começaram a aparecer ainda nos primeiros dias do projeto.
À medida que dados prioritários eram recuperados, eles eram disponibilizados progressivamente para validação pela equipe do cliente, enquanto a análise dos demais discos continuava.
Do início do projeto até a aprovação final, o processo completo levou aproximadamente duas semanas. A estratégia de validação progressiva permitiu que informações úteis começassem a retornar ao cliente antes mesmo da conclusão de toda a análise técnica.
A recuperação de informações associadas aos principais sistemas operacionais e bancos de dados ajudou a equipe de TI a acelerar a reconstrução do ambiente e avançar gradualmente na retomada das operações.
Este caso demonstra uma característica cada vez mais relevante nos ataques de ransomware: os backups também fazem parte da superfície de ataque.
Ter uma solução de backup implementada não significa necessariamente que ela estará disponível no momento de uma crise. Se os atacantes conseguirem alcançar contas privilegiadas, servidores de backup ou repositórios, a estratégia convencional de recuperação pode ser comprometida antes mesmo da etapa final de criptografia.
O caso também evidencia que um arquivo VHDX criptografado não deve ser automaticamente considerado irrecuperável. Dependendo da forma como o ransomware realizou a criptografia e do estado das estruturas internas do disco, partes tecnicamente relevantes dos dados podem permanecer preservadas.
Quando ferramentas convencionais de backup ou virtualização já não conseguem restaurar o ambiente, uma análise especializada pode abrir novas possibilidades de recuperação.
Em um ataque de ransomware, perder o acesso ao backup não significa necessariamente perder todas as possibilidades de recuperar os dados.

