Rescate de una empresa alemana y de su servidor SAN

Hemos sido encargados por el responsable de TI de una empresa de ingeniería alemana para recuperar sus datos tras un ataque grave de ransomware AKIRA que paralizó su producción.

 

📋 Ficha Técnica de la Intervención

 
  • Objetivo: Empresa de ingeniería (Sector industrial)

  • Infraestructura: SAN Dell Compellent SCv2020, Dell PowerEdge R730 / R730xd

  • Entorno: ESXi, Windows NT4 (legacy), Oracle DB, Veeam Backup

  • Desafío técnico: Copias de seguridad de Veeam borradas, discos SAS T10 PI, volúmenes deducidos/desduplicados

  • Resultado: +90 % de datos recuperados (6 TB útiles reconstituidos)


Contexto y alcance de la intervención

Aunque el escenario inicial sugería una restauración estándar (las máquinas virtuales de producción cifradas y sus copias de seguridad de Veeam asociadas estaban teóricamente disponibles), la realidad en el terreno reveló rápidamente un nivel de complejidad muy superior:

  • Una infraestructura entregada en bruto: Debido a la destrucción completa de su hipervisor, el cliente optó por confiarnos la totalidad de su cabina de almacenamiento en lugar de únicamente las Máquinas Virtuales (VM) cifradas. Si bien este planteamiento optimiza las posibilidades globales de recuperación, exige a cambio el montaje completo de una infraestructura de hardware, preservando minuciosamente su integridad con fines forenses.
  • Copias de seguridad comprometidas: Los atacantes procedieron al borrado de las copias de seguridad de Veeam, sumado a una reescritura parcial en el volumen para maximizar los daños.

  • Un contexto organizacional cambiante: El objetivo, filial de un grupo francés, se encontraba en plena reorganización de su infraestructura informática y en fase de transición de ERP, lo que complicó enormemente el acceso a la información de la arquitectura.

En la víspera de un día festivo, un directivo de la empresa nos entregó directamente todo el material, compuesto por:

  • Producción / Hipervisor: 2 servidores Dell PowerEdge R730 (configuración redundada).

  • Almacenamiento: 1 SAN Dell Compellent SCv2020.

  • Copia de seguridad: 1 servidor Dell PowerEdge R730xd con las copias de seguridad de Veeam.

cabina servidores completa

cabina de servidores completa

 

La intervención se centró en una docena de VM, pero con prioridad en 4 VM críticas: 2 servidores de archivos y 2 servidores de aplicaciones que alojaban bases de datos Oracle en un entorno legacy Windows NT4.


SAN parte frontal
El SAN por la parte frontal
El SAN por la parte frontal
 

Fase 1: Aseguramiento del hardware y procesamiento de bajo nivel

Desde nuestros primeros análisis, detectamos errores físicos en el hardware. Aseguramos inmediatamente nuestra intervención realizando una clonación completa de la infraestructura, un paso esencial para garantizar una reversibilidad total (forensic, roll back) y permitir el retorno al estado inicial de la cabina en caso de necesidad.

Esta fase puso de relieve una especificidad técnica importante: todos los discos SAS del SAN utilizaban una protección T10, conocida como Data Integrity Fields (o T10 PI). Esta característica requirió el uso de herramientas únicas, indispensables para interactuar con estos tamaños de bloque no estándares. Este procedimiento resultó crucial: la menor alteración u omisión relacionada con la protección T10 habría vuelto los discos ilegibles para la controladora de la cabina de origen, impidiendo cualquier retorno al estado inicial.


Fase 2: Restauración lógica y reconstrucción de datos

Una vez asegurada físicamente la infraestructura, nuestros ingenieros comenzaron la fase de reconstrucción lógica, que requirió una profunda experiencia para afrontar varios desafíos técnicos mayores:

  • Restablecimiento del acceso a los volúmenes: Al haberse destruido el hipervisor de origen, restauramos el acceso a los volúmenes iniciando la infraestructura en un entorno ESXi de terceros. Para garantizar una seguridad absoluta y no modificar ningún parámetro de la configuración del cliente, este arranque se realizó de forma aislada a través de un soporte físico arrancable (CD/DVD), un método probado (algunos dirían «antiguo») que garantiza la no alteración del sistema huésped.

  • La reconstrucción tras la reescritura: La reescritura parcial realizada por los atacantes en los volúmenes de Veeam fragmentó y alteró los datos. Nuestros equipos llevaron a cabo una importante labor de reconstrucción y reparación manual para extraer los datos residuales explotables.

  • Una volumetría subestimada: El servidor de archivos prioritario, inicialmente anunciado en 600 GB, resultó contener más de 1,6 TB de datos útiles. El procesamiento de esta masa de archivos de tamaños heterogéneos requirió una optimización de nuestras colas de cálculo para limitar el impacto en los tiempos de procesamiento.

  • La interdependencia vinculada a la desduplicación: La activación de la desduplicación de archivos en todas las VM elevó considerablemente el nivel técnico de la restauración. Este proceso fragmenta cada archivo en una multitud de tramos compartidos. En un contexto de siniestro, esta arquitectura interconectada implica que un solo bloque corrupto puede afectar a varias máquinas virtuales. Nuestros expertos tuvieron que operar con precisión quirúrgica para preservar la coherencia lógica de los volúmenes desduplicados.



Resultados obtenidos

Las metodologías avanzadas desplegadas por Recoveo permitieron entregar excelentes resultados dada la gravedad del ataque:

  • Servidores de archivos: Recuperación y reconstrucción completa de casi 6 TB de datos útiles (volumen posterior a la desduplicación).

  • Bases de datos: Reparación y extracción exitosa de la base de datos Oracle, restaurada al estado exacto anterior al fallo.

  • Entorno de aplicaciones: Solo una de las dos aplicaciones legacy no se pudo meconstituir, una limitación debida a la estructura intrínseca del sistema de archivos de Windows NT4 (HPFS/FAT), significativamente menos resistente ante una corrupción masiva que el NTFS moderno.

¿Ha sufrido un ataque y una pérdida de datos similar en sus servidores SAN?

Contacte con nuestros equipos antes de realizar cualquier manipulación: un diagnóstico rápido puede marcar la diferencia entre una recuperación completa y una pérdida definitiva de los datos.

Cellule d'urgence ransomware

Ligne direct 24/7

Contactez dès à présent nos experts pour vous accompagner et accélérer votre reprise d’activité.

Whatsapp