El grupo de ransomware Safepay reivindica un ataque contra la tecnológica alemana T-Systems
Safepay ha incluido a T-Systems, filial tecnológica alemana, en su listado de víctimas el 5 de octubre de 2026. Se trata, por ahora, de una reivindicación del propio grupo que no ha sido verificada de forma independiente ni confirmada por la empresa.
Qué ha pasado
El 5 de octubre de 2026, el grupo de ransomware conocido como Safepay publicó una reivindicación en la que señala como víctima a T-Systems, compañía alemana del sector tecnológico (t-systems.com).
En el momento de redactar esta noticia, el caso figura únicamente como reivindicado por el grupo y sin verificar. No existe confirmación pública por parte de la organización afectada ni información contrastada sobre el alcance del incidente, el volumen o la naturaleza de los datos supuestamente comprometidos, ni sobre la existencia de exigencias económicas. Conviene recordar que la aparición de un nombre en el canal de un grupo criminal no equivale a una brecha probada: estos actores inflan o reutilizan listados con cierta frecuencia, y en ocasiones el incidente afecta a un proveedor o a una filial y no a la matriz.
Quién es Safepay
Safepay es un grupo de ransomware identificado por el nombre de su propio cifrador, SafePay. Su sitio de filtraciones apareció por primera vez el 20 de noviembre de 2024, pero la información pública disponible sobre su actividad sigue siendo muy limitada.
El único incidente documentado hasta la fecha es el ataque contra la empresa alemana Möbel Mayer GmbH, del comercio minorista de mobiliario, en julio de 2026. No se le ha atribuido públicamente un vector de acceso inicial concreto ni la explotación de vulnerabilidades (CVE) determinadas, y tampoco consta que sea el cambio de marca de un grupo anterior. Su perfil conocido apunta a ataques de cifrado contra empresas medianas europeas, sin que pueda hablarse todavía de un patrón de campaña consolidado.
Qué pueden hacer las organizaciones
Al no conocerse el vector de entrada de Safepay, lo razonable es reforzar los caminos que casi todos los grupos de cifrado aprovechan. Medidas realistas y comprobables:
- Exigir doble factor en todos los accesos remotos (VPN, escritorio remoto, portales de administración) y revisar cuentas sin MFA.
- Aplicar parches con prioridad en los sistemas expuestos a Internet y revisar qué servicios están publicados sin necesidad.
- Mantener copias de seguridad aisladas o inmutables y probar restauraciones completas, no solo la generación del backup.
- Segmentar la red y limitar las cuentas con privilegios de administración de dominio.
- Vigilar señales previas al cifrado: creación de cuentas nuevas, borrado de copias de seguridad o instalación de herramientas de acceso remoto no autorizadas.
- Revisar la exposición vía proveedores y acordar por contrato plazos de notificación de incidentes.
- Tener preparado un plan de respuesta y comunicación, incluidas las obligaciones de notificación a autoridades y afectados.
Sobre el grupo: Safepay
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.