← Alle actors

SafePay

Aliassen: SafePay ransomware

Beoordelingsdatum bronprofiel: 2026-06-21

Toegevoegd aan de bronregistratie: 2024-11-19 · Bronmomentopname: 2026-09-15

De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.

Onderzoeksstatus: Bestaand onderzocht dossier

Managementsamenvatting

SafePay is een snel gegroeide double-extortiongroep die organisaties raakt via toegang, datadiefstal, verstoring en druk via een leak-site.

SafePay is vooral relevant door de combinatie van snelle slachtofferopbouw, claims rond grote dienstverleners, VPN-achtige toegangspaden en data-afpersing. Het dossier helpt organisaties toetsen of remote access, identity, datatoegang en herstelmiddelen voldoende gescheiden zijn.

Laatste vijf bekende slachtofferclaims

Opgeslagen claims laden…

    Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.

    Managementsamenvatting

    SafePay hoort bij de moderne generatie ransomwaregroepen die niet alleen op encryptie vertrouwen. De groep bouwt druk op via datadiefstal, bedrijfsverstoring en publicatieclaims. Voor organisaties is de belangrijkste les dat het incident vaak al ver gevorderd is voordat een ransom note zichtbaar wordt. Tegen die tijd zijn accounts misbruikt, systemen verkend, data geselecteerd en mogelijk al weggehaald.

    De risicovertaling is concreet: een organisatie loopt meer risico wanneer externe toegang, VPN, identity, endpointbescherming en back-upbeheer onvoldoende zijn gescheiden. SafePay-cases tonen juist dat een aanvaller met geldige toegang en beheerrechten niet veel exotische malware nodig heeft om veel schade te veroorzaken. De verdediging moet daarom focussen op het vroeg herkennen van afwijkende toegang en databeweging.

    Voor bestuur en securityteams is SafePay een nuttig scenario voor ketenrisico. Claims rond grote dienstverleners laten zien dat ransomware-impact niet stopt bij de eerste organisatie. Als een leverancier geraakt wordt, kunnen klantprocessen, data-uitwisseling en operationele continuiteit indirect geraakt worden.

    Groepering en ontwikkeling

    SafePay werd publiek zichtbaar als een snel groeiende ransomware- en afpersingsnaam in 2024 en 2025. De groep wordt in publieke rapportage gekoppeld aan double extortion: data wordt gestolen, systemen kunnen worden versleuteld en slachtoffers worden onder druk gezet via publicatie op een leak-site.

    De groep lijkt vooral pragmatisch te werken. De waarde van het slachtoffer, de kwaliteit van de toegang en de hoeveelheid gevoelige data zijn belangrijker dan een specifieke sector. Publieke victimologie noemt onder meer productie, zorg, onderwijs, overheidsgelieerde dienstverlening en technologieketens.

    Omdat SafePay relatief jong is, moet technische attributie voorzichtig blijven. Niet elke claim op een leak-site bewijst dezelfde initiële toegang of payload. Wel is het gedragspatroon duidelijk genoeg om verdedigingsmaatregelen te prioriteren: remote access, privilegegebruik, data-exfiltratie, security-tampering en herstelbaarheid.

    Werkwijze en aanvalsketen

    De bekende aanvalsketen past bij human-operated ransomware. De actor verkrijgt toegang via geldige accounts, kwetsbare of slecht bewaakte externe toegang, mogelijk via VPN of eerder buitgemaakte credentials. Daarna volgt interne verkenning: domeinstructuur, file shares, cloudkoppelingen, beheeraccounts, beveiligingstooling en back-upomgevingen worden in kaart gebracht.

    Na verkenning zoekt de actor naar data met afpersingswaarde. Denk aan klantdossiers, contracten, HR-data, financiele informatie, technische documentatie, e-mailarchieven en data van ketenpartners. De diefstal is vaak belangrijker dan de encryptie, omdat publicatiedruk ook werkt wanneer herstel technisch mogelijk is.

    SafePay-rapportage noemt handmatige aanpassingen aan beveiligingsinstellingen. Dat is een belangrijk verdedigingssignaal. Als threat protection, EDR, antivirus of logging plotseling wordt uitgeschakeld op servers of endpoints, moet dat behandeld worden als een mogelijke pre-ransomwarefase. Wacht dan niet op bestandsencryptie.

    In de impactfase kan encryptie worden ingezet, maar de schade zit ook in verstoring van kritieke platforms. Bij dienstverleners kan dat downstream klanten raken. Daarom moet het onderzoek altijd kijken naar toegang tot managementinterfaces, serviceaccounts, identityplatformen, back-ups en systemen waarmee klantomgevingen worden beheerd.

    Bekende IOC's en artefacten

    Publiek harde SafePay-IOC-lijsten zijn beperkter dan bij sommige oudere families. Gebruik daarom vooral gedragsindicatoren: nieuwe of afwijkende VPN-sessies, inloggen vanaf hostingproviders, security-setting wijzigingen, massale file access, archivering, outbound datastromen, remote management tools en pogingen om herstelpunten of back-upketens te raken.

    Concrete artefacten zijn leak-siteclaims, ransom notes, encryptiesporen, bewijsbestanden die aan slachtoffers worden getoond, security-tampering events en datastagingmappen. Deze artefacten moeten per incident worden gekoppeld aan account, host, tijdstip en bron. Een leak-siteclaim is afpersingsinformatie, geen volledige technische waarheid.

    Voor retro-hunting zijn oude indicators bruikbaar, maar structurele detectie moet vooral kijken naar gedrag. SafePay is juist een voorbeeld van waarom alleen hashblokkades onvoldoende zijn: operators gebruiken geldige accounts, legitieme beheerprotocollen en normale infrastructuur op een afwijkend moment of met een afwijkend doel.

    Slachtofferpatroon en lessen

    Publieke claims rond SafePay tonen brede sectorinteresse. Ingram Micro werd in 2025 publiek in verband gebracht met SafePay en supply-chainimpact; Conduent werd eveneens genoemd in berichtgeving over grote hoeveelheden gestolen data. Zulke cases zijn relevant omdat ze laten zien dat dienstverleners en datarijke organisaties extra drukpunten vormen.

    De les voor organisaties is dat ketenafhankelijkheid zichtbaar moet zijn. Welke leveranciers kunnen bij data of systemen? Welke accounts hebben brede toegang? Welke platformen raken klanten wanneer ze uitvallen? Ransomwaregroepen gebruiken die afhankelijkheid als drukmiddel.

    Een organisatie moet niet wachten tot de eigen naam op een leak-site staat. Gebruik slachtoffers in dezelfde sector als scenario: welke data zou bij ons het meeste druk opleveren, welke externe toegangspaden bestaan, welke beheerinterfaces zijn bereikbaar en hoe snel kunnen we aantonen of data is weggehaald?

    Hoe u zich wapent

    Beperk VPN en remote access met MFA, conditional access, device compliance en strakke logging. Accounts die remote binnenkomen mogen niet automatisch brede domeinrechten hebben. Monitor impossible travel, nieuwe landen, nieuwe devices en sessies buiten normale werktijden.

    Maak security-tampering hard zichtbaar. EDR-uitschakeling, Defender-policy wijzigingen, service stops en loggingwijzigingen moeten direct escaleren. Beheeracties moeten via jump hosts lopen en niet vanaf willekeurige werkstations.

    Bescherm datalaag en back-uplaag apart. Detecteer bulk access, compressie, Rclone-achtig gedrag, cloudsyncmisbruik en toegang tot back-uprepositories. Immutable of offline back-ups zijn alleen waardevol wanneer de accounts en managementinterfaces niet met het gewone domein meevallen.

    Compromitteringsindicatoren (IOC’s)

    Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.

    TypeWaardeBronContext
    behaviordouble extortion with leak-site pressurepublic SafePay reportingKernmodel: datadiefstal, dreiging met publicatie en mogelijk encryptie.
    behaviorsecurity protection or policy tampering before impactCheck Point / public case reportingRelevante detectielogica rond EDR/AV en Windows security settings.
    caseIngram Micro claim and operational disruptionBleepingComputer / TechRadar reporting 2025Publieke claim; technische details per bron valideren.
    caseConduent data theft reportingpublic breach reporting 2025/2026Illustratief voor vendor- en overheidsketenrisico.

    Bronnen

    Onderbouwing en beperkingen

    Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.