Záchrana dát po ransomware z virtuálnych a serverových prostredí patrí medzi naše hlavné špecializácie. Obnovujeme dáta po útoku ransomvéru, hackera alebo deštruktívneho malwaru – od hypervízorov Hyper-V a VMware vSphere/ESXi cez zálohy Veeam Backup & Replication až po NAS/SAN úložiská, Proxmox a Nutanix. Všetka práca prebieha výhradne v našom certifikovanom a fyzicky zabezpečenom laboratóriu, s viac ako 35 rokmi skúseností v odbore.
Virtuálna infraštruktúra sa stala primárnym cieľom kybernetických útočníkov bez ohľadu na ich motiváciu. Napadnutie jedného hypervízora umožňuje zašifrovať, zmazať alebo inak znehodnoťiť desiatky či stovky virtuálnych strojov naraz. Ransomware pritom predstavuje len jeden z možných scenárov – popri požiadavkách na výkupné sa čoraz častejšie stretávame s čisto deštruktívnymi útokmi, ktorých cieľom je maximálna škoda: zmazané dáta, preformátované úložiská, zničené zálohy.
Počiatočný prístup útočníci získavajú exploitáciou nezáplatovaných zraniteľností (CVE v ESXi, OpenSLP, vCenter), kompromitáciou VPN alebo RDP, phishingom alebo útokmi cez zraniteľných zálohovacích agentov. Po laterálnom pohybe sieťou a eskalácii oprávnení cieľa zálohovacie systémy – vrátane Veeam repozitárov – zámerne ako prvé, aby eliminovali najjednoduchšiu cestu obnovy.
Sofistikované ransomvérové skupiny dáta pred zašifrovaním exfiltrujú – hrozba je teda dvojaká: strata dostupnosti dát a ich únik tretím stranám. Záchrana dát rieši dostupnosť; forenzná analýza a právne kroky riešia únik. Obe roviny je nutné adresovať oddelene.
| Fáza | Aktivita útočníka | Viditeľnosť | Riziko |
|---|---|---|---|
| 1. Počiatočný prístup | Exploit RDP, VPN, phishing, zraniteľný vCenter / OpenSLP | Nízka | Kritické |
| 2. Perzistencia | Backdoor, SSH kľúč, deaktivácia viacfaktorového overenia | Minimálna | Kritické |
| 3. Laterálny pohyb | Prieskum siete, eskalácia oprávnení, kompromitácia AD | Stredná | Kritické |
| 4. Deštrukcia záloh | Zmazanie Veeam repozitárov, tieňových kópií, preformátovanie NAS | Nízka | Kritické |
| 5. Exfiltrácia | Kopírovanie citlivých dát na infraštruktúru útočníka | Nízka | Kritické |
| 6. Šifrovanie alebo deštrukcia | Hromadné šifrovanie VMDK, VHDX; mazanie dát; preformátovanie zväzkov | Vysoká | Deštruktívne |
Útočníci v prostredí ESXi najskôr zastavujú bežiace virtuálne stroje príkazom
esxcli vm process kill, čím uvoľňujú zámky na .vmdk diskoch. V prípade ransomvéru sú súbory šifrované in-place – pôvodné dátové bloky zostávajú na médiu zachované pod vrstvou šifrovania a sú za správnych podmienok obnoviteľné. Deštruktívne útoky naopak zväzky preformátujú alebo prepíšu, čo obnovu dát zásadne komplikuje.
V prostredí Windows Hyper-V cieľa útočníci na súbory .vhd
a .vhdx uložené na NTFS alebo SMB zväzkoch. Štandardným krokom pred začatím šifrovania je eliminácia tieňových kópií (Volume Shadow Copies)
prostredníctvom vssadmin alebo wmic shadowcopy
a deaktivácia Windows Server Backup – útočníci tak vedome uzatvárajú najrýchlejšiu cestu k obnove dát.
Zaplatenie výkupného nezaručuje obnovu dát. Približne tretina obetí nedostane funkčný dešifrovací kľúč ani po zaplatení – a prebiehajúca exfiltrácia dát zostáva faktom bez ohľadu na to, či útočník splní svoj záväzok.
Ransomware šifruje dáta po celú dobu, kedy systém beží – každá sekunda predlžuje rozsah škôd. Napadnuté hosťovské servery okamžite vypnite. Čím skôr k vypnutiu dôjde, tým väčšia časť dát zostane nedotknutá.
Záchrana dát po kybernetickom útoku na virtuálnu infraštruktúru vyžaduje špecializované postupy – kontaktujte nás čo najskôr. Naša pohotovostná linka je dostupná nepretržite.
Kybernetický útok je trestný čin. Trestné oznámenie podajte na Polícii SR. Pokiaľ vám to legislatíva alebo interné predpisy ukladajú, ohláste incident SK-CERT (sk-cert.sk) alebo NBÚ (nbu.gov.sk). Hlásenie môže byť relevantné aj z pohľadu GDPR a poistného plnenia.
Každá virtualizačná platforma sa vyznačuje špecifickou architektúrou dátových štruktúr, formátmi virtuálnych diskov a mechanizmami snímok a replikácie. Záchranné postupy sú vždy prispôsobené konkrétnej technológii, verzii hypervízora a charakteru útoku.
Virtuálne disky vo formáte .vhd / .vhdx na NTFS alebo ReFS zväzkoch; snímky ako reťazce .avhd / .avhdx diferenciálnych diskov.
Virtuálne stroje uložené ako sada súborov na datastori VMFS: -flat.vmdk (dátový zväzok), .vmdk (deskriptor), .vmx (konfigurácia), -delta.vmdk / .sesparse (snímky).
Zálohovacie súbory .vbk (plné zálohy), .vib / .vrb (inkrementálne), riadené SQL databázou VeeamBackup (MDF/LDF). Útočníci cieľa na obe vrstvy zámerne.
Zdieľané úložiská sú pre útočníkov atraktívnym cieľom – často obsahujú prevádzkové dáta aj zálohy.
Proxmox VE ukladá VM ako qcow2 alebo raw obrazy na LVM, ZFS alebo Ceph RBD zväzkoch; LXC kontajnery ako adresárové stromy alebo ZFS datasety.
Nutanix ukladá VM disky ako vDisk objekty v distribuovanom úložisku AOS s natívnou replikáciou a ochranou prostredníctvom Protection Domains.
Moderný ransomvér kombinuje asymetrické šifrovanie (RSA-2048 až RSA-4096, Curve25519) so symetrickým (AES-256, ChaCha20). Dešifrovanie bez kľúča útočníka nie je kryptograficky reálne. Záchrana dát preto nespolieha na kryptoanalýzu, ale na analýzu dátových štruktúr, súborových systémov, snímok a replikačných kópií – vrátane remnantov v nealokovanom priestore úložiska.
Uvedené platformy pokrývajú drvivú väčšinu prípadov, s ktorými sa stretávame – záchrana dát po kybernetickom útoku je ale našou špecializáciou bez ohľadu na konkrétnu technológiu. Pracujeme s celým spektrom virtualizačných platforiem, hypervízorov a úložných systémov, vrátane Citrix Hypervisor / XenServer, fyzických serverov, RAID polí a ďalších prostredí.
Všetka práca prebieha výlučne v našom certifikovanom a fyzicky zabezpečenom laboratóriu (ISO 9001, ISO 27001, Class 100 cleanroom) – dáta ani médiá nikdy neodovzdávame subdodávateľom. Disponujeme vlastným výskumom, vývojom nástrojov aj kompletnou záchrannou infraštruktúrou.
Po príjme zariadenia posúdime možnosti a náročnosť obnovy požadovaných dát – technologickú, časovú aj finančnú. Diagnostika v pracovnom čase je bezplatná. Zvoz zariadenia zabezpečíme bezplatne na požiadanie.
Záchrana dát prebieha výlučne na bitovej kópii originálneho úložiska. Originálne médiá zostávajú nemodifikované a slúžia ako forenzný dôkaz pre prípadné trestné konanie.
Analýzou štruktúry zašifrovaných dátových blokov, použitých algoritmov a systémových artefaktov identifikujeme konkrétnu ransomvérovú rodinu a verziu. Na základe toho volíme optimálnu stratégiu obnovy dát.
Vykonávame hĺbkovú analýzu súborových systémov (VMFS, NTFS, ReFS, ZFS, ext4, Btrfs), štruktúr virtuálnych diskov a zálohovacích súborov. Identifikujeme dostupné snímky, replikačné kópie, diferenciálne zálohy a remnantné dáta v nealokovanom priestore úložiska – overujeme konzistenciu každého potenciálneho zdroja obnovy.
Záchrana zahŕňa rekonštrukciu virtuálnych diskov, extrakciu súborov a opravu poškodených metadát súborového systému. Výstupom je funkčný virtuálny stroj alebo súborový systém v čo najúplnejšej podobe, so zachovaním pôvodnej adresárovej štruktúry a atribútov súborov.
Záchrana dát po kybernetickom útoku na virtuálnu infraštruktúru patrí k najnáročnejším prípadom v odbore – hĺbková analýza môže zahŕňať desiatky až stovky hodín odbornej práce. Náš platobný model túto skutočnosť zohľadňuje.
Diagnostika v pracovnom čase je zadarmo. Posúdime možnosti a náročnosť obnovy a predložíme cenovú ponuku.
V komplexných prípadoch účtujeme nevratný poplatok za hĺbkovú analýzu, ktorej rozsah môže dosiahnuť desiatky až stovky hodín práce. Jeho výška je dohodnutá vopred ako súčasť cenovej ponuky.
Za záchranu dát platíte iba v prípade úspešnej obnovy. Výška odmeny je súčasťou cenovej ponuky po diagnostike.
Diagnostika aj záchrana dát sú dostupné nepretržite v expresnom režime s prednostným prijatím. Podmienky konzultujte priamo s naším laboratóriom.
Identifikácia ransomvérovej rodiny zásadne ovplyvňuje výber stratégie obnovy dát. Nižšie uvádzame prehľad skupín, s ktorých aktivitami sa najčastejšie stretávame.
| Rodina | Primárne ciele | Šifrovanie | Poznámky |
|---|---|---|---|
| Akira | ESXi, Hyper-V, Veeam | ChaCha20 + RSA-4096 | Aktívny od 2023, cieľa SMB aj enterprise. Prípona .akira. |
| BlackCat / ALPHV | ESXi, vCenter, NAS | AES-256 + RSA-2048 | Napísaný v Rust, špecializovaný variant pre ESXi/Linux. |
| LockBit 3.0 | ESXi, Hyper-V, AD | AES + RSA hybrid | Jeden z najrozšírenejších. Verzia 3.0 má ESXi-špecifický modul. |
| Royal / BlackSuit | ESXi, Windows Server | AES-256 CBC | Vysoké výkupné, cieľa zdravotníctvo a kritickú infraštruktúru. |
| Rhysida | Hyper-V, Veeam | RSA-4096 + AES-256 | Cieľa verejný sektor a zdravotníctvo. |
| Play | ESXi, Veeam | AES-256 + RSA | Aktívne zneužíva zraniteľnosti zálohovacích agentov. |
| ESXiArgs | ESXi (OpenSLP CVE) | Sosemanuk | Masívna kampaň 2023, cielil na nezáplatované ESXi hosťovské servery. |
Úspešná záchrana dát je iba začiatok. Bez systémových opatrení hrozí opakovanie incidentu – útočníci sa do kompromitovanej siete pravidelne vracajú. Nižšie sú kľúčové odporúčania špecifické pre virtuálnu infraštruktúru.
Tri kópie dát, na dvoch rôznych médiách, jedna mimo lokality a jedna offline alebo immutable – Veeam Hardened Repository na Hardened Linux, object storage s WORM politikou alebo tape. Immutable úložisko musí byť sieťovo izolované od produkčného prostredia.
Zraniteľnosti ESXi a vCenter sú aktívne exploitované v priebehu dní od zverejnenia CVE. Nastavte patch cycle s maximálnou latenciou 30 dní od vydania; pre kritické zraniteľnosti (CVSS ≥ 9.0) bezodkladne.
Viacfaktorové overenie je povinné pre vCenter, Veeam konzolu a VPN. Administrácia hypervízorov by mala prebiehať výlučne z dedikovanej Privileged Access Workstation (PAW), sieťovo oddelenej od užívateľskej siete. Priamy SSH prístup na ESXi hosťovské servery zakážte, pokiaľ nie je nevyhnutný.
Management sieť hypervízorov musí byť striktne oddelená od produkčnej a užívateľskej siete – ideálne fyzicky alebo prostredníctvom dedikovaných VLAN s ACL. Žiadne VM by nemalo mať priamy prístup k ESXi management rozhraniu ani k Veeam zálohovacím serverom.
Centralizujte logy ESXi hosťovských serverov (hostd, vpxa, esxcli) do SIEM. Alertujte na neobvyklé hromadné vypínanie VM, neočakávané zmeny firewall pravidiel, masívny prístup k VMDK súborom a neautorizované SSH prihlásenie. Na Veeam a Hyper-V serveroch nasaďte EDR.
Zálohovacia stratégia bez pravidelne testovanej obnovy je iba teóriou. Overte reálne RPO a RTO v podmienkach blízkych skutočnému incidentu. Zdokumentujte a nacvičte postup reakcie na kybernetický incident – vrátane eskalačnej matice a komunikačného plánu.
V mnohých prípadoch áno – závisí od konkrétnej ransomvérovej rodiny, dostupnosti snímok alebo replikačných kópií vytvorených pred útokom a celkovom stave zálohovacej infraštruktúry. Každý prípad vyžaduje individuálnu analýzu; presný odhad poskytneme po diagnostike.
Závisí od rozsahu infraštruktúry, objemu dát a závažnosti útoku. Obnova z platnej snímky alebo replikačnej kópie môže trvať hodiny; hĺbková forenzná rekonštrukcia rozsiahleho datastoru dni. Konkrétny odhad poskytneme po diagnostike. Pre najnaliehavejšie prípady je k dispozícii expresné spracovanie s prednostným prijatím a nepretržitou prevádzkou.
Útok na zálohovací server útočníci vykonávajú zámerne ako prvý krok – ide o najzávažnejší scenár, nie však nevyhnutne o beznádejný. Analýza zálohovacích súborov na úrovni raw blokov môže odhaliť nezašifrované dátové vrstvy alebo staršie prírastky. Pokiaľ bol repozitár nastavený ako immutable (Veeam Hardened Repository) alebo Scale-Out Backup Repository s capacity tier v cloud storage s WORM politikou, časť dát môže byť dosiaľ nedotknutá. Kľúčové je okamžite zastaviť všetky zápisy na napadnuté úložiská a kontaktovať nás čo najskôr.
Správne nakonfigurovaný Veeam Hardened Repository (Linux s immutability flag) poskytuje veľmi vysokú úroveň ochrany – súbory s platnou immutability lehotou nie je možné zmazať ani prepísať ani s root prístupom. Podmienkou sú Single-Use Credentials pre zálohovací účet, sieťová izolácia repozitára, absencia priameho SSH prístupu ku storage účtu a aktualizovaný OS. Pokiaľ tieto podmienky spĺňate a immutability lehota je dosiaľ platná, vaše zálohy sú pred ransomvérom chránené.
Áno, všetka záchrana dát prebieha výlučne v našom laboratóriu. Zvoz zariadenia zabezpečíme bezplatne; v naliehavých prípadoch je možné doručenie osobne. Kontaktujte nás a dohodneme najrýchlejší spôsob odovzdania.
Úspešnosť obnovy dát po útoku ransomware u nás presahuje 98 %; pri podnikových systémoch sme doposiaľ uspeli vo všetkých prípadoch. Rozhodujúce faktory sú dostupnosť snímok alebo replikácie z doby pred útokom, stav zálohovacích úložísk a rýchlosť, s akou dôjde k vypnutiu napadnutých systémov. Presný odhad pre konkrétny prípad poskytneme po diagnostike.
Kontaktujte nás ihneď. Prvotná konzultácia a odhad sú zdarma a bez záväzkov. Sme dostupní 24 hodín denne, 7 dní v týždni vrátane štátnych sviatkov.