VMDK Data Recovery After an Akira Ransomware Attack
Ympäristö:
VMware-ympäristö, jota Nakivo varmuuskopioi 12-paikkaiseen Synology RS3621RPXs -laitteeseen, RAID 5, BTRFS
Hyökkäys:
Akira-kiristysohjelma
Riskissä olevat tiedot:
Noin 11 teratavua salattuja virtuaalikoneiden varmuuskopioita, loput poistettu
Komplikaatio:
Noin 15 teratavua kirjoitettu samaan volyymiin hyökkäystä seuranneena päivänä
Tulos:
99,91 prosenttia palautettu prioriteettitietokantapalvelimella
Usean toimipisteen yritysorganisaatio joutui Akira-kiristysohjelmahyökkäyksen kohteeksi, mikä häiritsi pääsyä kriittisiin virtualisoituihin järjestelmiin ja vaaransi merkittäviä osia sen tuotantoympäristöstä. Noin 11 teratavua asiakkaan Nakivo-varmuuskopiovarastossa säilytetyistä virtuaalikoneiden varmuuskopioista salattiin. Jäljellä olevat varmuuskopiot poistettiin.
Sama hyökkäys salasi myös tuotannon virtuaalikoneet, minkä seurauksena organisaatiolla ei ollut liiketoiminnan palauttamiseen tarvittavia tietoja.
Muutaman päivän kuluessa organisaatio otti yhteyttä kyberturvavakuutuksen tarjoajaansa ja häiriötilanteiden hallintayritykseen. Tavanomaiset palautusmenetelmät palauttivat osan ympäristöstä, mutta eivät onnistuneet palauttamaan useita prioriteettivirtuaalikoneita. Häiriötilanteiden hallintayritys eskaloi tapauksen DriveSavers Data Recoverylle selvittääkseen, oliko käyttökelpoista tietoa vielä mahdollista palauttaa vaikutuksen alaisesta tallennustilasta, ja voitiinko vahingoittuneet virtuaalikoneiden levyt rekonstruoida.
Siihen mennessä, kun asemat saapuivat DriveSaversille, kiristysohjelman salaus ei ollut enää ainoa ongelma.
Omalla virtuaalilevyjen palautustyökalullamme tehty tekninen analyysi tunnisti noin 15 teratavua dataa, joka kirjoitettiin volyymiin hyökkäystä seuraavana päivänä – sen jälkeen, kun Nakivo-varmuuskopiot oli jo poistettu. Näillä kirjoituksilla oli merkittäviä seurauksia.
Tiedoston poistaminen BTRFS-tiedostojärjestelmässä ei poista sen sisältöä. Tämäntyyppiset tiedostojärjestelmät merkitsevät tyypillisesti kyseiset lohkot uudelleenkäytettäviksi, kun taas itse data pysyy paikallaan, kunnes jotain kirjoitetaan sen päälle. Hyökkäyksen jälkeen suoritetut kirjoitukset kohdistettiin lohkoihin, jotka olivat poistettujen varmuuskopioiden käytössä.
Lisäanalyysi osoitti, että huomattavasti suurempi osa kohteena olleesta tiedosta, ja mahdollisesti kaikki siitä, olisi todennäköisesti voitu palauttaa, mikäli vaikutuksen alainen tallennustila olisi pysynyt muuttumattomana.
DriveSaversille saapunut volyymi sisälsi näin ollen sekoituksen alkuperäistä, vahingoittumatonta dataa, kiristysohjelman salaamaa dataa, poistettua ja uudelleenkohdennettua dataa, äskettäin kirjoitettua tietoa, vaurioituneita tiedostojärjestelmärakenteita ja osittain päälle kirjoitettuja lohkoja. Noin 3 600 tiedostoa, yhteensä 16,1 teratavua, säilyi aktiivisena, joista 99 % oli VMware-virtuaalilevyjä ja snapshotteja, joiden tiedostopäätteet oli kirjoitettu uudelleen muotoon .AKIRA.
Yksi hyökkäyksen ominaisuus paransi näkymiä. Tässä tapauksessa käytetty salausalgoritmi ei salannut kokonaisia tiedostoja. Se salasi noin 15 % jokaisesta tiedostosta kolmena kaistana, mikä suurilla VMDK-tiedostoilla näkyi noin 5 %:n etupään salauksena. Merkittävät osat jokaisesta virtuaalilevystä säilyivät siten vahingoittumattomina. Näiden vahingoittumattomien alueiden tunnistaminen edellytti lohkotason analyysiä.
Etäarviointi vahvisti projektin laajuuden ja sitä käytettiin selvittämään, voitaisiinko palautus suorittaa etänä vai vaatisiko se laboratoriotyötä. Näiden tietojen palauttaminen tarkoitti kaikkien kahdentoista aseman lukemista sektoritasolla, mukaan lukien alueet, joita tiedostojärjestelmä ei enää viitannut, ja etäkäyttö käynnissä olevaan NAS-laitteeseen tavoittaa yleensä loogisen volyymin fyysisen taustalla olevan median sijaan. Etäpalautus ei ollut mahdollista. Insinööri nouti asemat San Franciscon kansainväliseltä lentokentältä seuraavana sunnuntai-iltana.
Kaikista kahdestatoista asemasta otettiin levykuvat 24 tunnin sisällä saapumisesta, ja jokainen myöhempi toimenpide suoritettiin näille levykuville. Alkuperäinen media pysyi koko ajan vastaanotetussa tilassaan, mikä säilytti todistusaineiston tilan analyysin edetessä.
Noin 120 teratavun skannaaminen yksi levykuva kerrallaan ei olisi ollut toteuttamiskelpoista. Insinöörit jakoivat työn teratavun suuruisiin osiin ja suorittivat kymmenen skannausta samanaikaisesti, mikä nosti läpimenon laitteiston omiin rajoihin asti. Toinen levykuvasarja rakennettiin sen jälkeen toiseen järjestelmään, jotta purkamiset voitiin suorittaa samanaikaisesti molemmilla koneilla.
Tietoja poistettaessa BTRFS oli alkanut tyhjentää kerrosta, joka kartoittaa tallennetun tiedon sen fyysisiin sijainteihin. Noin 7 teratavua kyseisestä kartasta oli vaikutuksen alaisena, mikä tuotti käyttökelvotonta tulostetta muutoin luettavasta tallennustilasta. Insinöörit totesivat, että vaikutuksen alaiset alueet oli osoitettu yhtenäisesti ennen poistoa, mikä teki manuaalisesta rekonstruoinnista mahdollisen. Kartan käsin uudelleenrakentaminen palautti pääsyn noin 5 teratavuun varmuuskopiotietoa, jonka tiedostojärjestelmä oli jo vapauttanut.
Vahingoittunut VMDK-tiedosto on harvoin yksinkertaisesti luettavissa tai lukukelvoton. Insinöörit erottivat vahingoittumattomat alueet niistä, jotka olivat salattuja, vioittuneita, osittain päälle kirjoitettuja tai rakenteellisesti vaurioituneita. Kolmella korkeimman prioriteetin koneella oli kullakin viisi tai kuusi palautuspistettä, viimeisin otettu vähän ennen hyökkäystä, yhteensä 35 VMDK-tiedostoa. Vahinko vaikutti 3–5 %:iin kustakin näistä tiedostoista. Yhdellä kolmesta koneesta salausohjelma ei ollut lainkaan tavoittanut virtuaalilevytiedostoja.
Kun pelkkä varmuuskopiotieto ei kattanut tietokokonaisuutta, insinöörit yhdistivät siihen tuotannon virtuaalilevyjen salaamattomat alueet. Tämä lähestymistapa oli tehokas, mutta se vaati varovaisuutta. Kahdella kolmesta prioriteettikoneesta oli myös snapshot-tiedostoja, joilla ei ole yksi yhteen -suhdetta edustamaansa tietoon. Rakenteet, jotka kartoittivat snapshot-tiedostot niiden edustamiin tietoihin, sijaitsivat salatuilla alueilla. Tuotannon virtuaalilevyjen käyttäminen aukkojen täyttämiseen saattoi siksi tuoda mukanaan vanhempaa tietoa ja aiheuttaa vioittumista, jota olisi jälkikäteen vaikea jäljittää. Insinöörit arvioivat riskin jokaisen tietokokonaisuuden osalta erikseen sen sijaan, että olisivat yhdistäneet oletusarvoisesti.
DriveSavers teki yhteistyötä häiriötilanteiden hallintayrityksen ja asiakkaan kanssa selvittääkseen etukäteen, mihin ympäristöön levyt tuotaisiin takaisin. Tiedostotason erotettu data palautettiin ensin verkon kautta, jotta asiakas pääsi käsiksi tiettyihin tiedostoihin loppuosan työn jatkuessa. Sen jälkeen seurasivat kokonaiset, uudelleentuontiin sopivat VMDK-tiedostot.
DriveSavers toteutti toimeksiannon seitsemänä erikseen rajattuna osatoimeksiantona, joissa useat insinöörit työskentelivät rinnakkain, jotta korkeimman prioriteetin järjestelmät voitiin käsitellä ja palauttaa ennen ympäristön muuta osaa.
DriveSavers ilmoitti koko prosessin ajan häiriötilanteiden hallintayritykselle ja asiakkaalle, ettei rekonstruoitujen VMDK-tiedostojen käynnistymistä voitu taata. Vähintään yksi palautettu virtuaalikone käynnistyi. Loput palautettiin palautettuna tietona ja korjattuina levyinä.
Jokaisen korjatun virtuaalilevyn mukana toimitettiin lohkotasoinen raportti, joka osoitti, mitkä levyn alueet olivat kunnossa ja mitkä sisälsivät palauttamattomia vaurioita, kunkin osalta kohde-, tiedosto-, hakemisto- ja tavumäärineen. Ympäristöä uudelleenrakentaville teknisille tiimeille tämäntyyppinen raportointi tarjoaa huomattavasti enemmän tietoa kuin pelkkä palautettu tai ei-palautettu -merkintä. Sen avulla ylläpitäjät voivat arvioida palautetun levykuvan laatua ja määrittää, tarvitaanko lisää sovellustason palautusta, tiedostojen erottamista tai uudelleenrakentamista.
Kun varmuuskopiointisovellus ei pysty suorittamaan palautusta loppuun, taustalla oleva tieto saattaa silti olla tallennustilassa. Tämä varasto oli salattu, tyhjennetty ja sitten kirjoitettu päälle ennen kuin se saavutti palautusasiantuntijan, ja lohkotason rekonstruktio palautti silti ne järjestelmät, joita yritys tarvitsi eniten.
Virtuaalikoneiden tiedon palauttaminen tällaisissa olosuhteissa vaatii erikoisosaamista, omia työkaluja ja räätälöityä kehitystä kyseessä olevalle tiedostojärjestelmälle. Kun kiristysohjelma osuu samanaikaisesti tuotantojärjestelmiin ja varmuuskopiointi-infrastruktuuriin, erikoistunut kiristysohjelman tiedon palautus voi tarjota teknisen ratkaisun, jota tavanomainen palauttaminen ei pysty tarjoamaan.
Kohtaatko vastaavan tilanteen? Ota yhteyttä DriveSaversiin numerossa 1 (888) 282-2227.


