SafePay ist eine Ende 2024 aufgekommene Ransomware-Operation, die 2025 durch eine hohe Zahl gelisteter Opfer auffiel. Der Einstieg erfolgt häufig über gültige Zugangsdaten und RDP; anschließend Datendiebstahl und Verschlüsselung (Double Extortion).
Aktiv
Privates Kollektiv (zentral geführt, kein klassisches RaaS)
SafePay Ransomware
2024
Nutzt geleakten LockBit-3.0-Quellcode (Bezüge zu ALPHV & INC)
Osteuropa (vermutet); nutzt LockBit-3.0-Codebasis
Industrie/Fertigung (stark), IT-Dienstleister, MSPs, KMU
USA (~40 %), Deutschland (~20 %), UK, Kanada, global
50.000 – 2 Mio. USD
502 Opfer in 45 Ländern (Juni 2026). Deutschland stark betroffen: 24 % aller dt. Ransomware-Opfer in Q1 2025
.safepay
readme_safepay.txt
Verschlüsselung: ChaCha20 (LockBit-Black-Linie), teils AES; pro Datei eindeutiger Schlüssel, per RSA/X25519 geschützt. Intermittierend, 65-Byte-Footer je Datei. Kein bekannter Decryptor.
Endung: .safepay. C2: Tor + TON (The Open Network).
Besonderheit: zentral geführt – eine Gruppe steuert Intrusion, Verschlüsselung, Verhandlung und Leak; gezieltes MSP-Targeting.
Identity-Monitoring und verhaltensbasierte 24/7-Erkennung im Cyber Defense Center fängt neue, signaturarme Gruppen wie SafePay früh ab.