Успішне відновлення даних

Ситуація

Клієнт — самозайнята особа у сфері послуг — придбав USB-флешку Kingston DataTraveler Locker+ G3 на 32 ГБ. Флешка має апаратне шифрування — після підключення вона вимагає пароль через міні-застосунок і лише потім надає доступ до даних. Клієнт використовував її як єдине сховище своєї бухгалтерії самозайнятого, документів для податкової, податкових декларацій за 3 роки та інших особистих і ділових даних. Жодної резервної копії.

Одного дня флешка почала збоїти. Повільно реагувала, час від часу зникала під час копіювання. Клієнт спробував скопіювати її кудись інде — не вдалося. За кілька днів вона перестала реагувати взагалі. До лабораторії він приніс її в паніці.

Kingston DataTraveler Locker+ G3 з відкритою PCB — видно чип eMMC, хімічно з'єднаний із платою через андермолд
Kingston DataTraveler Locker+ G3 з відкритою PCB. Чип eMMC посередині — під андермолдом, хімічно міцне з'єднання з платою, стандартний десолдеринг не працює.

Діагностика

Kingston DataTraveler Locker+ G3 — це не типова USB-флешка. Через апаратне шифрування (AES-256) вона має комбінацію контролер + чип пам’яті eMMC, де чип eMMC інтегровано безпосередньо на PCB. Це є особливістю:

  • Стандартні USB-флешки мають чип NAND як окремий компонент BGA — його можна зняти й прочитати зовні.
  • Модулі eMMC поєднують NAND + керуючу логіку в одному чипі — їх можна прочитати через адаптер eMMC.
  • Цей Kingston має модуль eMMC хімічно з’єднаний із PCB (андермолд) — стандартний десолдеринг не працює, чип було б пошкоджено.

Діагноз: ймовірно деградація комірок пам’яті в eMMC. Споживання струму було підвищене, контролер зависав на ініціалізації. Оскільки флешка зашифрована, навіть якби ми зчитали блокові адреси в контролері, ми отримали б зашифровані дані без ключа.

Клієнт мав пароль. Хороша новина — дані можна було розшифрувати, якщо ми до них дістанемося.

Рішення

Двадцять один день. Одна з найскладніших робіт за останній рік.

  1. День 1–3: Діагностика, дослідження архітектури DataTraveler Locker+ G3, пошук документації та референсних кейсів.
  2. День 4–7: Демонтаж PCB з пластикового корпусу, рентгенівський контроль точного розташування чипа eMMC. Виявлено: андермолд (хімічно міцний) + несиметричні мікрокульки.
  3. День 8–12: Нестандартна процедура: хімічне видалення андермолду. Ми використали спеціалізований розчинник (професійний препарат для криміналістичного recovery) у контрольованому температурному середовищі. 4 дні на поступове розчинення, постійний контроль під мікроскопом.
  4. День 13: Успішне зняття чипа eMMC з PCB. Критичний момент — температура під час процесу не може перевищувати 80 °C, інакше комірки NAND усередині будуть знищені.
  5. День 14–15: Реболінг чипа. Нанесення нових мікрокульок для підключення до адаптера eMMC.
  6. День 16–18: Зчитування eMMC через спеціалізований адаптер. Отримано raw-образ 32 ГБ зашифрованих даних.
  7. День 19: Розшифрування за допомогою пароля клієнта. Kingston використовує AES-256 із ключем, похідним від пароля + апаратного ID чипа. На щастя, у нас є програмне забезпечення, яке вміє реконструювати комбінацію цих вхідних даних.
  8. День 20–21: Парсинг файлової системи FAT32, експорт файлів, перевірка цілісності. 85 % файлів без помилок, 10 % частково пошкоджених (старі записи, які клієнтові ймовірно були не потрібні), 5 % відсутні.

Результат

  • 85 % даних відновлено (приблизно 17 ГБ даних з 20 ГБ зайнятої ємності)
  • 21 день загалом
  • Податкові декларації за 3 роки — повністю відновлені, усі в порядку.
  • Бухгалтерія самозайнятого — повністю відновлена (рахунки, доходи, витрати, договори).
  • Старіші документи (2021–2022 рік) — деякі відсутні, клієнт пам’ятав їхній зміст.

Клієнт отримав дані на два нові USB-диски + хмару (Proton Drive заради приватності). Поїхав із полегшенням — наближався період податкової декларації.

Висновки

Для самозайнятих і малих підприємців, які тримають бухгалтерію на флешці або зовнішньому диску:

  1. Жодна флешка не є вашою єдиною копією. Взагалі. Навіть зашифрована. Навіть дорожча. Навіть від відомого бренду. Одна копія — ніколи.
  2. Мінімальна схема: флешка + хмара. Налаштуйте Dropbox, Google Drive або Proton Drive. Копія бухгалтерії щотижня. Це коштує 5 хвилин часу, а врятує вам десятки годин recovery.
  3. Забудьте про паперові резервні копії — майте цифрові резервні копії в хмарі. Хмарні сервіси роблять географічну реплікацію. Вони мають вищу доступність, ніж ваша шухляда.
  4. Закон від 2023 року вимагає для деяких документів самозайнятих цифрової архівації до 10 років. Одна флешка на 10 років — це азарт.

Щодо зашифрованих флешок загалом:

  • Шифрування — це захист від крадіжки, а не від відмови апаратного забезпечення. Ці дві речі часто плутають.
  • Для рівня безпеки самозайнятого зазвичай достатньо хмари із сильним паролем + 2FA. Дорогі зашифровані флешки — для тих, хто працює з конфіденційними клієнтськими даними (адвокати, медики, аудитори).
  • Якщо ви наполягаєте на зашифрованій флешці, майте резервну копію в іншій формі. Найкраще на зашифрованому локальному HDD + у хмарі.

ПОРАДА ПРОФІ

Коли клієнт приходить зі словами «у мене тут три роки бухгалтерії і жодної копії», ми знаємо, що це стресова ситуація. Тому для зашифрованих флешок із паролем, який клієнт знав, у нас є кейси з повним 100 % recovery — це випадок, коли час і бюджет означають більше, ніж для сімейних фотографій. Робіть резервні копії РАНІШЕ, ніж прийде податкова декларація.


Маєте схожий випадок? Запит на відновлення USB flash · +420 775 556 063