⚠ Ransomvér pohotovosť 24/7

Záchrana dát po ransomware
alebo kybernetickom útoku

Záchrana dát po ransomware z virtuálnych a serverových prostredí patrí medzi naše hlavné špecializácie. Obnovujeme dáta po útoku ransomvéru, hackera alebo deštruktívneho malwaru – od hypervízorov Hyper-V a VMware vSphere/ESXi cez zálohy Veeam Backup & Replication až po NAS/SAN úložiská, Proxmox a Nutanix. Všetka práca prebieha výhradne v našom certifikovanom a fyzicky zabezpečenom laboratóriu, s viac ako 35 rokmi skúseností v odbore.

> 98 %
Úspešnosť záchrany*
24/7
Pohotovostná linka
> 66 000
Obnovených médií celkom
35+
Rokov skúseností

Ako útočníci cielia na virtuálne prostredie

Virtuálna infraštruktúra sa stala primárnym cieľom kybernetických útočníkov bez ohľadu na ich motiváciu. Napadnutie jedného hypervízora umožňuje zašifrovať, zmazať alebo inak znehodnoťiť desiatky či stovky virtuálnych strojov naraz. Ransomware pritom predstavuje len jeden z možných scenárov – popri požiadavkách na výkupné sa čoraz častejšie stretávame s čisto deštruktívnymi útokmi, ktorých cieľom je maximálna škoda: zmazané dáta, preformátované úložiská, zničené zálohy.

Počiatočný prístup útočníci získavajú exploitáciou nezáplatovaných zraniteľností (CVE v ESXi, OpenSLP, vCenter), kompromitáciou VPN alebo RDP, phishingom alebo útokmi cez zraniteľných zálohovacích agentov. Po laterálnom pohybe sieťou a eskalácii oprávnení cieľa zálohovacie systémy – vrátane Veeam repozitárov – zámerne ako prvé, aby eliminovali najjednoduchšiu cestu obnovy.

Ransomvér: šifrovanie aj exfiltrácia

Sofistikované ransomvérové skupiny dáta pred zašifrovaním exfiltrujú – hrozba je teda dvojaká: strata dostupnosti dát a ich únik tretím stranám. Záchrana dát rieši dostupnosť; forenzná analýza a právne kroky riešia únik. Obe roviny je nutné adresovať oddelene.

Fázy typického útoku na virtuálnu infraštruktúru

FázaAktivita útočníkaViditeľnosťRiziko
1. Počiatočný prístup Exploit RDP, VPN, phishing, zraniteľný vCenter / OpenSLP Nízka Kritické
2. Perzistencia Backdoor, SSH kľúč, deaktivácia viacfaktorového overenia Minimálna Kritické
3. Laterálny pohyb Prieskum siete, eskalácia oprávnení, kompromitácia AD Stredná Kritické
4. Deštrukcia záloh Zmazanie Veeam repozitárov, tieňových kópií, preformátovanie NAS Nízka Kritické
5. Exfiltrácia Kopírovanie citlivých dát na infraštruktúru útočníka Nízka Kritické
6. Šifrovanie alebo deštrukcia Hromadné šifrovanie VMDK, VHDX; mazanie dát; preformátovanie zväzkov Vysoká Deštruktívne

Špecifiká útoku na ESXi hypervízor

Útočníci v prostredí ESXi najskôr zastavujú bežiace virtuálne stroje príkazom esxcli vm process kill, čím uvoľňujú zámky na .vmdk diskoch. V prípade ransomvéru sú súbory šifrované in-place – pôvodné dátové bloky zostávajú na médiu zachované pod vrstvou šifrovania a sú za správnych podmienok obnoviteľné. Deštruktívne útoky naopak zväzky preformátujú alebo prepíšu, čo obnovu dát zásadne komplikuje.

Špecifiká útoku na Hyper-V

V prostredí Windows Hyper-V cieľa útočníci na súbory .vhd a .vhdx uložené na NTFS alebo SMB zväzkoch. Štandardným krokom pred začatím šifrovania je eliminácia tieňových kópií (Volume Shadow Copies) prostredníctvom vssadmin alebo wmic shadowcopy a deaktivácia Windows Server Backup – útočníci tak vedome uzatvárajú najrýchlejšiu cestu k obnove dát.

Čo robiť ihneď po zistení útoku

Nezaplatiť výkupné bez odbornej konzultácie

Zaplatenie výkupného nezaručuje obnovu dát. Približne tretina obetí nedostane funkčný dešifrovací kľúč ani po zaplatení – a prebiehajúca exfiltrácia dát zostáva faktom bez ohľadu na to, či útočník splní svoj záväzok.

Vypnúť napadnuté systémy

Ransomware šifruje dáta po celú dobu, kedy systém beží – každá sekunda predlžuje rozsah škôd. Napadnuté hosťovské servery okamžite vypnite. Čím skôr k vypnutiu dôjde, tým väčšia časť dát zostane nedotknutá.

Kontaktovať záchranné laboratórium

Záchrana dát po kybernetickom útoku na virtuálnu infraštruktúru vyžaduje špecializované postupy – kontaktujte nás čo najskôr. Naša pohotovostná linka je dostupná nepretržite.

Nahlásiť útok príslušným orgánom

Kybernetický útok je trestný čin. Trestné oznámenie podajte na Polícii SR. Pokiaľ vám to legislatíva alebo interné predpisy ukladajú, ohláste incident SK-CERT (sk-cert.sk) alebo NBÚ (nbu.gov.sk). Hlásenie môže byť relevantné aj z pohľadu GDPR a poistného plnenia.

Záchrana dát podľa platformy

Každá virtualizačná platforma sa vyznačuje špecifickou architektúrou dátových štruktúr, formátmi virtuálnych diskov a mechanizmami snímok a replikácie. Záchranné postupy sú vždy prispôsobené konkrétnej technológii, verzii hypervízora a charakteru útoku.

🪟
Microsoft Hyper-V
Windows Server 2012 R2 – 2025

Virtuálne disky vo formáte .vhd / .vhdx na NTFS alebo ReFS zväzkoch; snímky ako reťazce .avhd / .avhdx diferenciálnych diskov.

  • Obnova dát zo zašifrovaných alebo zmazaných .vhdx a .vhd súborov
  • Analýza NTFS / ReFS metadát a alokačných štruktúr
  • Rekonštrukcia poškodených alebo prerušených checkpoint reťazcov
  • Obnova z Hyper-V replík zasiahnutých sekundárnym útokom
  • Extrakcia dát bez funkčného hypervízora
  • Analýza a obnova Cluster Shared Volumes (CSV)
VMware ESXi / vSphere
ESXi 5.x – 8.x, vCenter

Virtuálne stroje uložené ako sada súborov na datastori VMFS: -flat.vmdk (dátový zväzok), .vmdk (deskriptor), .vmx (konfigurácia), -delta.vmdk / .sesparse (snímky).

  • Obnova dát zo zašifrovaných flat.vmdk zväzkov
  • Rekonštrukcia VMFS datastoru po útoku na superblok a metadáta
  • Analýza a obnova dát z vSAN clustra po útoku
  • Obnova z poškodených alebo prerušených reťazcov snímok
  • Extrakcia dát pri nekonzistentnej alebo chýbajúcej .vmx konfigurácii
  • Práca so SAN / NAS storage (iSCSI, NFS, FC LUN)
🗄
Veeam Backup & Replication
v9 – v12, SOBR, Immutable repo

Zálohovacie súbory .vbk (plné zálohy), .vib / .vrb (inkrementálne), riadené SQL databázou VeeamBackup (MDF/LDF). Útočníci cieľa na obe vrstvy zámerne.

  • Obnova dát z čiastočne zašifrovaných alebo poškodených .vbk / .vib súborov
  • Rekonštrukcia poškodenej alebo zmazanej Veeam SQL databázy
  • Analýza zálohovacích súborov na úrovni raw blokov
  • Obnova z immutable úložiska po útoku na metadáta
  • Extrakcia dát zo Scale-Out Backup Repository (SOBR)
  • Obnova Veeam Cloud Connect repozitára
💾
NAS / SAN storage
Synology, QNAP, TrueNAS, NetApp, HPE, Dell EMC…

Zdieľané úložiská sú pre útočníkov atraktívnym cieľom – často obsahujú prevádzkové dáta aj zálohy.

  • Využitie ZFS Copy-on-Write artefaktov a snímok zachovaných pred útokom
  • Analýza Btrfs subzväzkov, CoW metadát a žurnálu po čiastočnom zašifrovaní
  • Rekonštrukcia ext4 / XFS zväzkov zo žurnálovacích záznamov
  • Obnova zo systémov s natívnym versioningom (Synology Snapshot Replication, QNAP VJBOD)
  • Extrakcia dát z napadnutých iSCSI LUN a NFS exportov
  • Analýza a obnova deduplikovaných a komprimovaných ZFS poolov
🐧
Proxmox VE
KVM/QEMU, LXC, ZFS, Ceph

Proxmox VE ukladá VM ako qcow2 alebo raw obrazy na LVM, ZFS alebo Ceph RBD zväzkoch; LXC kontajnery ako adresárové stromy alebo ZFS datasety.

  • Obnova dát zo zašifrovaných alebo zmazaných qcow2 a raw obrazov
  • Využitie ZFS CoW artefaktov a snímok zachovaných pred útokom
  • Rekonštrukcia Ceph RBD objektov po útoku na OSD alebo monitor cluster
  • Analýza LVM thin pool metadát po zašifrovaní alebo zmazaní zväzkov
  • Obnova dát z LXC kontajnerov bez funkčného hypervízora
  • Extrakcia dát z Proxmox Backup Server (PBS) repozitára
Nutanix AHV
AOS, AHV, Nutanix Files, Objects

Nutanix ukladá VM disky ako vDisk objekty v distribuovanom úložisku AOS s natívnou replikáciou a ochranou prostredníctvom Protection Domains.

  • Obnova vDiskov z AOS storage po útoku na CVM alebo hostiteľa
  • Analýza a obnova dát z napadnutých Nutanix Protection Domains
  • Extrakcia dát z poškodených alebo zašifrovaných AHV snímok
  • Obnova dát z Nutanix Files (SMB/NFS) po deštruktívnom útoku
  • Analýza Nutanix Objects (S3-kompatibilné) po útoku na bucket metadáta
  • Obnova pri kompromitácii Prism Element / Prism Central
// Poznámka k šifrovacím algoritmom

Moderný ransomvér kombinuje asymetrické šifrovanie (RSA-2048 až RSA-4096, Curve25519) so symetrickým (AES-256, ChaCha20). Dešifrovanie bez kľúča útočníka nie je kryptograficky reálne. Záchrana dát preto nespolieha na kryptoanalýzu, ale na analýzu dátových štruktúr, súborových systémov, snímok a replikačných kópií – vrátane remnantov v nealokovanom priestore úložiska.

Uvedené platformy pokrývajú drvivú väčšinu prípadov, s ktorými sa stretávame – záchrana dát po kybernetickom útoku je ale našou špecializáciou bez ohľadu na konkrétnu technológiu. Pracujeme s celým spektrom virtualizačných platforiem, hypervízorov a úložných systémov, vrátane Citrix Hypervisor / XenServer, fyzických serverov, RAID polí a ďalších prostredí.

Priebeh obnovy dát

Všetka práca prebieha výlučne v našom certifikovanom a fyzicky zabezpečenom laboratóriu (ISO 9001, ISO 27001, Class 100 cleanroom) – dáta ani médiá nikdy neodovzdávame subdodávateľom. Disponujeme vlastným výskumom, vývojom nástrojov aj kompletnou záchrannou infraštruktúrou.

Príjem zariadenia a diagnostika

Po príjme zariadenia posúdime možnosti a náročnosť obnovy požadovaných dát – technologickú, časovú aj finančnú. Diagnostika v pracovnom čase je bezplatná. Zvoz zariadenia zabezpečíme bezplatne na požiadanie.

Bitová kópia – práca výlučne na obraze dát

Záchrana dát prebieha výlučne na bitovej kópii originálneho úložiska. Originálne médiá zostávajú nemodifikované a slúžia ako forenzný dôkaz pre prípadné trestné konanie.

Forenzná analýza a výber stratégie

Analýzou štruktúry zašifrovaných dátových blokov, použitých algoritmov a systémových artefaktov identifikujeme konkrétnu ransomvérovú rodinu a verziu. Na základe toho volíme optimálnu stratégiu obnovy dát.

Mapovanie dostupných zdrojov obnovy

Vykonávame hĺbkovú analýzu súborových systémov (VMFS, NTFS, ReFS, ZFS, ext4, Btrfs), štruktúr virtuálnych diskov a zálohovacích súborov. Identifikujeme dostupné snímky, replikačné kópie, diferenciálne zálohy a remnantné dáta v nealokovanom priestore úložiska – overujeme konzistenciu každého potenciálneho zdroja obnovy.

Záchrana a rekonštrukcia dát

Záchrana zahŕňa rekonštrukciu virtuálnych diskov, extrakciu súborov a opravu poškodených metadát súborového systému. Výstupom je funkčný virtuálny stroj alebo súborový systém v čo najúplnejšej podobe, so zachovaním pôvodnej adresárovej štruktúry a atribútov súborov.

Diagnostika a platobný model

Záchrana dát po kybernetickom útoku na virtuálnu infraštruktúru patrí k najnáročnejším prípadom v odbore – hĺbková analýza môže zahŕňať desiatky až stovky hodín odbornej práce. Náš platobný model túto skutočnosť zohľadňuje.

Fáza 1
Bezplatná diagnostika

Diagnostika v pracovnom čase je zadarmo. Posúdime možnosti a náročnosť obnovy a predložíme cenovú ponuku.

Fáza 2
Analytický poplatok

V komplexných prípadoch účtujeme nevratný poplatok za hĺbkovú analýzu, ktorej rozsah môže dosiahnuť desiatky až stovky hodín práce. Jeho výška je dohodnutá vopred ako súčasť cenovej ponuky.

Fáza 3
Záchrana dát – platba za úspech

Za záchranu dát platíte iba v prípade úspešnej obnovy. Výška odmeny je súčasťou cenovej ponuky po diagnostike.

Voliteľne
Expresné spracovanie

Diagnostika aj záchrana dát sú dostupné nepretržite v expresnom režime s prednostným prijatím. Podmienky konzultujte priamo s naším laboratóriom.

Najčastejšie ransomvérové rodiny útočiace na virtuálne prostredie

Identifikácia ransomvérovej rodiny zásadne ovplyvňuje výber stratégie obnovy dát. Nižšie uvádzame prehľad skupín, s ktorých aktivitami sa najčastejšie stretávame.

RodinaPrimárne cieleŠifrovaniePoznámky
Akira ESXi, Hyper-V, Veeam ChaCha20 + RSA-4096 Aktívny od 2023, cieľa SMB aj enterprise. Prípona .akira.
BlackCat / ALPHV ESXi, vCenter, NAS AES-256 + RSA-2048 Napísaný v Rust, špecializovaný variant pre ESXi/Linux.
LockBit 3.0 ESXi, Hyper-V, AD AES + RSA hybrid Jeden z najrozšírenejších. Verzia 3.0 má ESXi-špecifický modul.
Royal / BlackSuit ESXi, Windows Server AES-256 CBC Vysoké výkupné, cieľa zdravotníctvo a kritickú infraštruktúru.
Rhysida Hyper-V, Veeam RSA-4096 + AES-256 Cieľa verejný sektor a zdravotníctvo.
Play ESXi, Veeam AES-256 + RSA Aktívne zneužíva zraniteľnosti zálohovacích agentov.
ESXiArgs ESXi (OpenSLP CVE) Sosemanuk Masívna kampaň 2023, cielil na nezáplatované ESXi hosťovské servery.

Prevencia opakovania útoku

Úspešná záchrana dát je iba začiatok. Bez systémových opatrení hrozí opakovanie incidentu – útočníci sa do kompromitovanej siete pravidelne vracajú. Nižšie sú kľúčové odporúčania špecifické pre virtuálnu infraštruktúru.

🔒
Zálohovacia stratégia 3-2-1-1

Tri kópie dát, na dvoch rôznych médiách, jedna mimo lokality a jedna offline alebo immutable – Veeam Hardened Repository na Hardened Linux, object storage s WORM politikou alebo tape. Immutable úložisko musí byť sieťovo izolované od produkčného prostredia.

🛡
Patch management a CVE monitoring

Zraniteľnosti ESXi a vCenter sú aktívne exploitované v priebehu dní od zverejnenia CVE. Nastavte patch cycle s maximálnou latenciou 30 dní od vydania; pre kritické zraniteľnosti (CVSS ≥ 9.0) bezodkladne.

🔑
MFA a privilegovaný prístup

Viacfaktorové overenie je povinné pre vCenter, Veeam konzolu a VPN. Administrácia hypervízorov by mala prebiehať výlučne z dedikovanej Privileged Access Workstation (PAW), sieťovo oddelenej od užívateľskej siete. Priamy SSH prístup na ESXi hosťovské servery zakážte, pokiaľ nie je nevyhnutný.

🌐
Sieťová segmentácia

Management sieť hypervízorov musí byť striktne oddelená od produkčnej a užívateľskej siete – ideálne fyzicky alebo prostredníctvom dedikovaných VLAN s ACL. Žiadne VM by nemalo mať priamy prístup k ESXi management rozhraniu ani k Veeam zálohovacím serverom.

📊
Monitoring a detekcia

Centralizujte logy ESXi hosťovských serverov (hostd, vpxa, esxcli) do SIEM. Alertujte na neobvyklé hromadné vypínanie VM, neočakávané zmeny firewall pravidiel, masívny prístup k VMDK súborom a neautorizované SSH prihlásenie. Na Veeam a Hyper-V serveroch nasaďte EDR.

📋
Testovanie obnovy a IR plán

Zálohovacia stratégia bez pravidelne testovanej obnovy je iba teóriou. Overte reálne RPO a RTO v podmienkach blízkych skutočnému incidentu. Zdokumentujte a nacvičte postup reakcie na kybernetický incident – vrátane eskalačnej matice a komunikačného plánu.

Najčastejšie otázky

V mnohých prípadoch áno – závisí od konkrétnej ransomvérovej rodiny, dostupnosti snímok alebo replikačných kópií vytvorených pred útokom a celkovom stave zálohovacej infraštruktúry. Každý prípad vyžaduje individuálnu analýzu; presný odhad poskytneme po diagnostike.

Závisí od rozsahu infraštruktúry, objemu dát a závažnosti útoku. Obnova z platnej snímky alebo replikačnej kópie môže trvať hodiny; hĺbková forenzná rekonštrukcia rozsiahleho datastoru dni. Konkrétny odhad poskytneme po diagnostike. Pre najnaliehavejšie prípady je k dispozícii expresné spracovanie s prednostným prijatím a nepretržitou prevádzkou.

Útok na zálohovací server útočníci vykonávajú zámerne ako prvý krok – ide o najzávažnejší scenár, nie však nevyhnutne o beznádejný. Analýza zálohovacích súborov na úrovni raw blokov môže odhaliť nezašifrované dátové vrstvy alebo staršie prírastky. Pokiaľ bol repozitár nastavený ako immutable (Veeam Hardened Repository) alebo Scale-Out Backup Repository s capacity tier v cloud storage s WORM politikou, časť dát môže byť dosiaľ nedotknutá. Kľúčové je okamžite zastaviť všetky zápisy na napadnuté úložiská a kontaktovať nás čo najskôr.

Správne nakonfigurovaný Veeam Hardened Repository (Linux s immutability flag) poskytuje veľmi vysokú úroveň ochrany – súbory s platnou immutability lehotou nie je možné zmazať ani prepísať ani s root prístupom. Podmienkou sú Single-Use Credentials pre zálohovací účet, sieťová izolácia repozitára, absencia priameho SSH prístupu ku storage účtu a aktualizovaný OS. Pokiaľ tieto podmienky spĺňate a immutability lehota je dosiaľ platná, vaše zálohy sú pred ransomvérom chránené.

Áno, všetka záchrana dát prebieha výlučne v našom laboratóriu. Zvoz zariadenia zabezpečíme bezplatne; v naliehavých prípadoch je možné doručenie osobne. Kontaktujte nás a dohodneme najrýchlejší spôsob odovzdania.

Úspešnosť obnovy dát po útoku ransomware u nás presahuje 98 %; pri podnikových systémoch sme doposiaľ uspeli vo všetkých prípadoch. Rozhodujúce faktory sú dostupnosť snímok alebo replikácie z doby pred útokom, stav zálohovacích úložísk a rýchlosť, s akou dôjde k vypnutiu napadnutých systémov. Presný odhad pre konkrétny prípad poskytneme po diagnostike.

Záchrana dát začína prvým hovorom.

Kontaktujte nás ihneď. Prvotná konzultácia a odhad sú zdarma a bez záväzkov. Sme dostupní 24 hodín denne, 7 dní v týždni vrátane štátnych sviatkov.

Pohotovostná linka 24/7  ·  Bezplatná diagnostika  ·  Platba za záchranu dát len pri úspechu