Uma empresa do setor de tecnologia da informação da Moldávia enfrentou um grave incidente de ransomware que comprometeu sua infraestrutura virtualizada e tornou indisponíveis sistemas e dados essenciais para suas operações.
O ataque atingiu principalmente os discos virtuais VMDK das máquinas virtuais, além das estruturas utilizadas para backup. Diante de um ambiente complexo, com aproximadamente 12,6 TB de dados afetados, a recuperação exigiu diferentes abordagens até que uma fonte viável de dados fosse identificada.
Após análises sucessivas no ambiente virtual, no servidor físico e nas mídias de backup, a Digital Recovery conseguiu recuperar os dados utilizando técnicas especializadas aplicadas às fitas LTO, que haviam passado por um processo de Quick Erase.
A empresa atua no setor de tecnologia da informação, principalmente no desenvolvimento de software e sistemas de informação, além da prestação de serviços de engenharia, consultoria em TI, processamento e gerenciamento de dados e suporte a infraestruturas tecnológicas.
O acesso inicial dos invasores ocorreu por meio da exploração de uma vulnerabilidade.
O ransomware comprometeu principalmente os arquivos VMDK das máquinas virtuais, provocando a indisponibilidade do ambiente virtualizado e impedindo o acesso aos sistemas e informações armazenados nas VMs.
O ambiente afetado incluía:
- 1 servidor Dell PowerEdge R510;
- 8 discos de 4 TB configurados em RAID 5 por meio de uma controladora PERC H700;
- ambiente de backup Veeam;
- 6 fitas Dell LTO Ultrium 5;
- aproximadamente 12,6 TB de dados afetados.
A empresa não possuía um plano específico de resposta a incidentes de ransomware antes do ataque.
Embora existissem backups, eles também haviam sido afetados pelo incidente, impedindo que a empresa simplesmente restaurasse o ambiente e retomasse suas operações.
A criptografia dos arquivos VMDK provocou a indisponibilidade das máquinas virtuais e, consequentemente, dos sistemas e dados hospedados nelas.
O cliente encontrava-se em uma situação crítica. Além da interrupção operacional, havia incerteza sobre a possibilidade de recuperar as informações.
A complexidade do ambiente aumentava ainda mais o desafio. Não bastava analisar uma única mídia ou um único servidor. Era necessário avaliar diferentes fontes de dados para descobrir onde ainda existiam informações tecnicamente recuperáveis.
A prioridade passou a ser identificar a melhor fonte para reconstruir os dados sem comprometer ainda mais as estruturas existentes.
Primeira tentativa: análise da máquina virtual
Inicialmente, o cliente enviou um arquivo por meio de SFTP para que a equipe técnica da Digital Recovery pudesse realizar uma primeira análise.
Após os testes, entretanto, ficou evidente que aquela fonte não oferecia condições suficientes para realizar a recuperação necessária.
Diante desse resultado, a estratégia foi adaptada.
A equipe solicitou o envio do dispositivo físico para o laboratório da Digital Recovery em Wuppertal, Alemanha, permitindo uma análise mais profunda das estruturas de armazenamento.
Segunda tentativa: recuperação diretamente do servidor
Com o equipamento físico disponível no laboratório, os especialistas passaram a trabalhar diretamente sobre o servidor e sua estrutura RAID.
O objetivo era localizar dados que ainda pudessem ser reconstruídos a partir dos discos físicos, mesmo com o comprometimento do ambiente virtualizado.
Essa segunda abordagem também não apresentou resultados suficientes para recuperar as informações necessárias.
Em vez de encerrar o projeto após as primeiras tentativas, a equipe avançou para outra fonte disponível no ambiente do cliente: as fitas utilizadas pelo sistema de backup.
Essa decisão tornou-se determinante para o sucesso do caso.
O desafio das fitas LTO com Quick Erase
A análise das fitas revelou um obstáculo adicional. As mídias LTO haviam passado por um procedimento de Quick Erase.
Esse tipo de operação pode fazer com que os dados deixem de ser reconhecidos pelos softwares e procedimentos convencionais de backup, mesmo que parte significativa das informações ainda permaneça fisicamente armazenada na fita.
Na prática, os dados estavam presentes na mídia, mas não podiam mais ser acessados por meio dos mecanismos tradicionais.
Era necessário trabalhar abaixo da camada lógica utilizada normalmente pelo software de backup.
Tecnologia especializada para recuperação dos backups
A Digital Recovery aplicou tecnologias proprietárias voltadas à recuperação de ambientes de Backup & Replication, combinadas com técnicas específicas para análise das estruturas existentes nas fitas LTO.
A equipe conseguiu acessar os dados remanescentes nas mídias e reconstruir as informações necessárias para a recuperação.
Depois das tentativas realizadas sobre a máquina virtual e sobre o servidor físico, foi justamente a terceira abordagem, utilizando as fitas LTO, que tornou possível concluir o projeto com sucesso.
O processo demonstrou a importância de analisar todas as fontes de dados disponíveis após um ataque de ransomware, inclusive aquelas que aparentemente foram apagadas, corrompidas ou inutilizadas.
Adaptação da estratégia foi fundamental
Um dos fatores decisivos para o resultado foi a capacidade de adaptar a estratégia técnica à medida que novas evidências eram encontradas.
O projeto passou por três etapas principais:
- análise da máquina virtual enviada via SFTP;
- análise direta do servidor físico e de sua estrutura de armazenamento;
- análise especializada das fitas LTO utilizadas no ambiente de backup.
Cada tentativa forneceu informações importantes sobre o estado do ambiente e permitiu direcionar a investigação para a alternativa seguinte.
A recuperação não dependeu de insistir em uma única abordagem, mas de compreender tecnicamente as diferentes fontes disponíveis e identificar aquela que ainda continha dados aproveitáveis.
Considerando as etapas de análise e recuperação, o projeto foi concluído em aproximadamente 10 dias, desde a entrada do caso até a aprovação dos dados pelo cliente.
Durante todo o processo, a comunicação foi mantida de maneira transparente e objetiva.
O cliente recebeu atualizações sobre o andamento das análises, os resultados obtidos em cada tentativa e eventuais limitações técnicas encontradas, permitindo que as decisões fossem tomadas com expectativas alinhadas.
Ao final do trabalho, os dados necessários foram recuperados com sucesso.
O resultado
A recuperação das informações armazenadas nas fitas LTO representou um desfecho especialmente importante para o cliente.
Depois de tentativas anteriores que não haviam produzido resultados suficientes e diante da possibilidade de perda definitiva das informações, a confirmação de que os dados ainda poderiam ser recuperados trouxe uma reação extremamente positiva.
O caso evidencia um ponto importante em incidentes de ransomware: uma mídia que parece apagada, criptografada ou inacessível para as ferramentas convencionais não significa necessariamente que seus dados tenham sido destruídos fisicamente.
No caso das fitas submetidas ao Quick Erase, a utilização de técnicas especializadas permitiu acessar informações que continuavam presentes na mídia e realizar a recuperação com sucesso.
Para ambientes corporativos complexos, especialmente aqueles que envolvem VMware, VMDK, RAID, Veeam e fitas LTO, a investigação de todas as camadas e fontes de armazenamento pode ser determinante para encontrar uma alternativa viável de recuperação.

