SafePay Ransomware
2024'te ortaya çıkan, merkezi ve non-RaaS olarak raporlanan ransomware operasyonu.
- Bilinen alias'lar
- —
- İlk gözlem
- 2024
- Operasyon modeli
- Merkezi / non-RaaS olarak raporlanmıştır
- Hedef platformlar
- Windows ağırlıklı
- Teknik kaynak derinliği
- Orta Düzey Kaynak
- Editoryal bilgiler
- Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Genel Bakış
SafePay, 2024'te ortaya çıkan ve kısa sürede yüksek ransomware activity gösteren bir operasyondur.
2026'da activity seviyesi dönemsel olarak değişmiş olsa da Q2 ve Temmuz verileri SafePay'in hâlen ransomware ekosisteminde önemli bir operasyon olduğunu göstermektedir.
Check Point Research SafePay'i merkezi, non-RaaS bir operasyon olarak tanımlamıştır.
Operasyon Modeli
SafePay'in klasik geniş affiliate RaaS modelinden ziyade daha merkezi bir operasyon olduğu raporlanmıştır.
Bu değerlendirme zaman içinde değişebilir.
İlk Erişim
SafePay saldırılarında raporlanan initial-access yöntemleri arasında:
- compromised RDP access,
- compromised VPN access
bulunmaktadır.
Keşif ve Yatay Hareket
Living-off-the-land ve mevcut administration araçlarının kullanılabildiği raporlanmıştır.
Savunmadan Kaçınma
Endpoint/security defense evasion davranışları farklı vakalarda değişebilir.
Veri Sızdırma
SafePay double-extortion ile ilişkilidir.
Veri şifrelemeye ek olarak çalındığı iddia edilen verilerin yayımlanmasıyla tehdit kullanılabilir.
Şifreleme / Etki
SafePay encryptor'larının dosyalara .safepay uzantısı eklediği ve ransom note bıraktığı teknik araştırmalarda raporlanmıştır.
MITRE ATT&CK
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1133 | External Remote Services |
| T1021.001 | Remote Desktop Protocol |
| T1486 | Data Encrypted for Impact |
Kurumlar Neyi Kontrol Etmeli?
- VPN MFA
- RDP exposure
- dormant remote-access accounts
- remote administration tools
- EDR visibility
- local-admin reuse
- data-exfiltration visibility
- backup isolation
- immutable recovery
- account monitoring
Kaynaklar ve İleri Okuma
- Broadcom/Symantec — SafePay Ransomware
- Check Point — SafePay Ransomware
- Check Point Research — The State of Ransomware Q1/Q2 2026
- ZeroFox — July 2026 Ransomware Wrap-Up
İlgili Rehberler
EDR Vardı. Ransomware Neden Durdurulamadı?
Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?
MFA Varken Ransomware Nasıl Gerçekleşebilir?
Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.