Zwei-Tages-Frist

Auf Leak-Seite von SafePay: Ultimatum für Telekom-Tochter

Die Ransomware-Gruppe SafePay behauptet, die Telekom-Tochter T-Systems angegriffen zu haben, und setzt eine Frist von zwei Tagen. Bestätigt ist das nicht.

Auf Leak-Seite von SafePay: Ultimatum für Telekom-Tochter
Bildquelle: nitpicker / Shutterstock.com

Die Ransomware-Gruppe SafePay hat T-Systems, die IT-Tochter der Deutschen Telekom, auf ihrer Leak-Seite im Darknet aufgeführt. Laut dem Tracking-Dienst Ransomware.live erschien der Eintrag am 5. Oktober. Die Gruppe hat T-Systems nach Angaben von Cybernews eine Frist von zwei Tagen für Verhandlungen gesetzt und droht andernfalls mit der Veröffentlichung von Daten. Welche Daten die Angreifer erbeutet haben wollen, geht aus dem Eintrag nicht hervor. T-Systems hat sich zu den Angaben bislang nicht geäußert, ein Angriff ist nicht bestätigt.

T-Systems hat nach eigenen Angaben Standorte in 26 Ländern und mehr als 26.000 Beschäftigte. Das Unternehmen betreut als IT-Dienstleister zahlreiche Großkunden aus Wirtschaft und öffentlicher Verwaltung.

Zugangsdaten durch Infostealer

Laut Daten des Sicherheitsunternehmens Hudson Rock, die Ransomware.live zum Eintrag anzeigt, wurden auf Rechnern von 33 Beschäftigten von T-Systems Zugangsdaten durch Infostealer-Schadsoftware erbeutet. Ob ein Zusammenhang mit der Behauptung von SafePay besteht, ist nicht bekannt.

Anzeige

SafePay ohne Affiliate-Modell

SafePay wurde erstmals im Herbst 2024 beobachtet und zählt zu den aktivsten Ransomware-Gruppen. Anders als viele andere Gruppen arbeitet sie nicht nach dem Modell Ransomware-as-a-Service mit Partnern, sondern führt Zugriff, Verschlüsselung und Erpressung mit einem eigenen Team durch. Die Gruppe verschlüsselt Systeme und stiehlt zugleich Daten, um mit deren Veröffentlichung zu drohen. Sicherheitsforscher sehen mit unterschiedlicher Gewissheit eine Verbindung zur früheren Gruppe Conti.

2025 beanspruchte SafePay laut Cybernews Angriffe auf 76 deutsche Unternehmen, ein Viertel aller deutschen Opfer, die in jenem Jahr auf Leak-Seiten genannt wurden. Im selben Jahr traf die Gruppe den IT-Distributor Ingram Micro. Der Dienst RedPacket Security weist allerdings darauf hin, dass SafePay-Einträge Berichten zufolge auch unbestätigte oder erfundene Opferangaben enthalten haben.

Frühere Behauptungen zur Telekom

Die Deutsche Telekom war bereits mehrfach Ziel solcher Behauptungen. 2024 tauchte der Konzern auf der Leak-Seite der Ransomware-Gruppe LockBit auf. Im Mai 2026 boten Angreifer angeblich einen Datensatz der Telekom zum Verkauf an. Das Unternehmen erklärte damals, die Daten seien nicht echt.

(red)

Anzeige
Anzeige