SafePay logiciel rançonneur : Une menace émergente en 2025
SafePay est un nouveau groupe de logiciel rançonneur sophistiqué en 2025. Bien qu'il n'ait été identifié qu'en septembre 2024, SafePay logiciel rançonneur a rapidement fait de nombreuses victimes, devenant l'un des 10 groupes les plus actifs au premier trimestre 2025.
Avec l'infiltration de réseaux avancés et le chiffrement/exfiltration de données, SafePay est une menace importante en 2025.
Bien que l'on sache peu de choses sur le groupe lui-même, les experts du secteur ont analysé les attaques précédentes afin d'identifier les tactiques du logiciel rançonneur de SafePay. Comprendre leurs méthodes permet de détecter les attaques du logiciel rançonneur et de mettre en place des protections qui vous protègent.
logiciel rançonneur en 2025 : Une hausse record
L'émergence de SafePay intervient à un moment où les attaques contre le logiciel rançonneur battent des records.
Les données du Q1 2025 Global attaque cybernétique Report montrent une augmentation de 126% des attaques par logiciel rançonneur par rapport à l'année précédente. Cette montée en puissance du logiciel rançonneur en 2025 se produit malgré la disparition de deux acteurs majeurs l'année précédente : LockBit et ALPHV.
Une opération coordonnée de droit international en 2024 a conduit à :
- La saisie des sites de fuite de données de LockBit
- La divulgation des données internes du groupe (y compris les clés de décryptage)
- L'exposition de leur réseau affilié
Ce démantèlement des opérations et de l'infrastructure de LockBit a considérablement réduit l'activité du groupe.
La divulgation de communications internes a entraîné une perte de crédibilité dans le secteur, faisant du groupe logiciel rançonneur-as-a-service (RaaS) l'ombre de lui-même. À la fin de l'année 2023, une opération des forces de l'ordre a perturbé les activités de l'ALPHV. Après une courte convalescence, le groupe a cessé ses activités au début de l'année 2024.
À la suite d'une attaque contre Change Healthcare, ALPHV :
- a retenu la totalité de la rançon de 22 millions de dollars
- Refusé de le partager avec l'affilié qui a lancé l'attaque
- Faux avis de saisie sur leur site de fuite de données
- Annonce de la fin de l'ALPHV
La fermeture de ces deux groupes a entraîné une fragmentation de l'écosystème du logiciel rançonneur.
Les opérateurs établis (par exemple, RansomHub, Akira) et les nouveaux acteurs, comme SafePay, sont maintenant en concurrence pour combler le vide et attirer de nouveaux affiliés qui travaillaient auparavant avec LockBit et ALPHV.
Qui est le groupe SafePay logiciel rançonneur ?
SafePay est un nouveau groupe de logiciel rançonneur, dont la première activité confirmée aura lieu en septembre 2024. Depuis lors, les acteurs de la menace SafePay sont rapidement devenus des acteurs sérieux dans ce domaine.
Selon les données du rapport State of Cybersecurity Report de Check Point, SafePay représentait 5% des victimes signalées en novembre 2024. Cette activité continue de croître en 2025, le rapport State of logiciel rançonneur in the First Quarter of 2025 Report faisant état de 77 victimes revendiquées publiquement, ce qui fait de SafePay la 9e variante de logiciel rançonneur la plus répandue.
Une attaque précoce très médiatisée
L'attaque contre l'entreprise britannique de télématique Microlise a été l'une des premières attaques de SafePay logiciel rançonneur qui a attiré l'attention sur le groupe.
- En octobre 2024, l'entreprise a révélé pour la première fois qu'elle avait été victime d'un cyberincident.
- En novembre 2024, les détails de l'attaque ont été révélés, SafePay affirmant avoir volé 1,2 téraoctet de données et exigeant un paiement en moins de 24 heures.
Un groupe de cybercriminels insaisissable
Malgré la montée en puissance de SafePay logiciel rançonneur en 2025, on ne sait pas grand-chose sur le groupe :
- Il y a peu de discussions sur les forums ou les salons de discussion du dark web.
- Aucune information n'a été rendue publique concernant les membres du groupe ou sa localisation.
Cependant, SafePay le fait :
- Tenir un blog sur le dark web
- Utiliser le réseau ouvert (TON) pour communiquer avec les victimes
- Exploiter un site de fuites Tor répertoriant d'anciennes victimes revendiquées.
Similitudes et tactiques du code
Les enquêtes sur les attaques de SafePay logiciel rançonneur ont révélé que le logiciel rançonneur binaire du groupe présente des similitudes avec une version de LockBit datant de la fin de l'année 2022. Cependant, SafePay incorpore également des éléments utilisés par d'autres groupes de logiciels rançonneurs, dont ALPHV et INC Ransom.
Les tactiques notables de SafePay à partir de 2025 sont les suivantes :
- Temps de chiffrement rapides
- Les attaques passent généralement de la brèche au déploiement en moins de 24 heures.
Les attaques de SafePay logiciel rançonneur font toujours l'objet d'une enquête en 2025 afin d'évaluer pleinement les capacités globales du groupe.
Victimes de SafePay
SafePay s'adresse à des victimes issues d'un large éventail de secteurs, y compris les secteurs public et privé.
La montée en puissance du logiciel rançonneur en 2025 se concentre sur des cibles aux États-Unis, au Royaume-Uni et en Allemagne. SafePay a lancé des vagues d'attaques, parfois plus de 10 par jour, aux États-Unis et en Allemagne. Les statistiques du rapport State of logiciel rançonneur Q1 2025 montrent un niveau d'activité élevé en Allemagne.
- 24% de toutes les victimes delogiciels rançonneur signalées en Allemagne au premier trimestre 2025 étaient liées à SafePay.
- Selon l'étude deCheck Point, il s'agit du pourcentage le plus élevé pour un seul groupe de logiciel rançonneur dans n'importe quel pays.
Cela suggère que SafePay a pour objectif de s'implanter en Allemagne au cours de l'année 2025.
Tactiques et stratégie de ciblage de SafePay
SafePay obtient un accès initial en utilisant des identifiants valides qui sont probablement achetés sur des places de marché du dark web.
Ils accèdent au poste ciblé par le biais de ces identifiants et d'une passerelle RVP. On s'attend également à ce que le groupe lance des attaques en exploitant les vulnérabilités connues de RVP.
L'analyse des tactiques de SafePay logiciel rançonneur montre que le groupe utilise une méthode en plusieurs étapes qui commence généralement par un accès via le Remote Desktop Protocol. Les acteurs de la menace SafePay désactivent les mesures de sécurité telles que Windows Defender à l'aide de LOLBins (Living Off the Land Binaries).
Le logiciel de SafePay a une conception modulaire sophistiquée qui comprend des fonctions pour :
- L'escalade des privilèges
- Contournement de l'UAC
- Propagation du réseau
D'autres outils comme WinRaR et FileZilla archivent et exfiltrent les données.
Les fichiers cryptés portent l'extension .SafePay.
Dans les attaques précédentes de SafePay logiciel rançonneur, la note de rançon se trouve dans un fichier intitulé readme_SafePay.txt. Pour améliorer le taux de réussite de l'attaque, les tactiques du logiciel rançonneur de SafePay sont les suivantes :
- Désactivation des options de récupération
- Suppression des copies fantômes.
Une fois le logiciel rançonneur déployé, SafePay fait pression sur les victimes pour qu'elles paient par le biais d'une double extorsion.
- Ils cryptent les données de la victime, ce qui perturbe les activités de l'entreprise.
- Ils exfiltrent ces données en menaçant de les rendre publiques sur leur site de fuite si la rançon n'est pas payée.
Une similitude notable avec les variantes de LockBit logiciel rançonneur est la capacité de SafePay à cibler stratégiquement et à s'adapter en fonction des codes sources divulgués. Par exemple, des attaques antérieures en Europe de l'Est ont été vues comme incorporant un kill switch en cyrillique. Ce niveau de sophistication démontre la nécessité de contrôles de sécurité avancés et d'une surveillance des postes.
Se défendre contre les attaques de SafePay logiciel rançonneur et les menaces similaires
Il existe des indicateurs spécifiques aux tactiques de SafePay logiciel rançonneur qui peuvent vous aider à identifier les attaques et à développer de nouvelles règles de sécurité. Il s'agit notamment de
- Détection des contournements de l'UAC que SafePay utilise pour l'escalade des privilèges afin d'étendre ses attaques et de compromettre davantage de systèmes après l'accès initial.
- SafePay modifie souvent manuellement la protection contre les virus et les menaces. que la plupart des utilisateurs ne toucheraient pas. Cela signifie que vous pouvez identifier les attaques de SafePay logiciel rançonneur en surveillant toutes les manipulations des paramètres de Windows Defender.
- Les attaques du logiciel rançonneur du groupe utilisent WinRAR pour archiver les données avant de les exfiltrer. Ces commandes sont également peu courantes lors de l'utilisation typique de WinRAR, ce qui constitue un mécanisme de détection potentiel.
Comment prévenir SafePay logiciel rançonneur : 5 bonnes pratiques
Les contrôles de sécurité plus généraux et les meilleures pratiques qui aideront votre organisation à prévenir les attaques SafePay logiciel rançonneur et les menaces similaires sont les suivants :
- Contrôles d'accès stricts basés sur le principe du moindre privilège, de sorte que les utilisateurs n'aient accès qu'à ce dont ils ont besoin. Cela limite la propagation des attaques du logiciel rançonneur en empêchant les mouvements latéraux vers de nouveaux systèmes.
- Ces les contrôles d'accès devraient être soutenus par des processus d'authentification forts basés sur la confiance zéro, obligeant les utilisateurs à prouver continuellement leur identité. Une technique courante consiste à mettre en œuvre une authentification multifacteurs (MFA).
- Rapide et efficace détection et réponse aux incidents qui comprennent la sauvegarde des données sur des supports de stockage physiquement séparés et des stratégies de reprise après sinistre.
- Des processus de gestion des mises à jour qui surveillent les vulnérabilités nouvellement découvertes et installent automatiquement les derniers correctifs pour une sécurité maximale.
- Mise en œuvre de connexions RVP sécurisées pour l'accès à distance. Là encore, assurez-vous que le RVP propose des procédures d'authentification améliorées telles que l'AMF.
Logiciel rançonneur Protection renforcée avec Check Point
Pour protéger votre entreprise contre SafePay logiciel rançonneur et d'autres menaces émergentes, vous avez besoin d'une solution de protection logiciel rançonneur sur laquelle vous pouvez compter. Check Point Endpoint Security de Check Point offre une Sécurité des postes complète pour détecter les attaques du logiciel rançonneur et minimiser leur impact.
Pour en savoir plus sur Check Point Endpoint Security, lisez le résumé de la solution ou demandez un démo.
