勒索病毒家族
SafePay 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。
- 首次出现
- 2024-09
- 加密后缀
- .safepay
- 勒索信文件
- readme_safepay.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .safepay
- 勒索信文件
- readme_safepay.txt
- 联系方式模式
- Tor (.onion) 谈判门户 + 受害者专属 ID
- 暗网泄露站 SafePay
- 邮件轰炸与电话冒充 IT 支持(施压与初始访问并用)
- 别名 / 版本
- SafePay Ransomware、SafePay Team、LockBit 3.0 代码衍生变种
- 首次出现
- 2024-09
- 活跃状态
- 活跃中
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 活跃中
- 泄露站常客
- 双重勒索
- RDP 爆破
- 漏洞利用
- 钓鱼邮件
没有公开免费的 SafePay 解密工具。加密器使用 ChaCha20 加密文件内容,每个文件使用独立对称密钥,并由内嵌的非对称密钥保护,未公开可利用的实现缺陷。SafePay 的代码与泄露的 LockBit 3.0(LockBit Black)高度重合,同时包含 ALPHV/BlackCat 与 INC Ransom 的片段,但这些「血统关系」不会带来通用解密方案——各变种密钥体系彼此独立。恢复必须依靠备份与快照、结构化修复、未加密副本与底层碎片提取。
最新动态
泄露站追踪显示 SafePay 仍在高频运营:累计声明受害者约 560 家,近 30 天新增 13 家,最新一批集中在西班牙、意大利、葡萄牙、奥地利、阿根廷与菲律宾的中型制造与专业服务企业;其 Tor 站点多个镜像时常离线但发布未停。仍无公开解密工具。
参考来源SafePay 泄露站声称攻击法国工业气体集团 Air Liquide 的韩国工业业务(industry.airliquide.kr),是其少见的亚太大型制造业目标。受害面已从美、德为主扩展到亚洲与南欧,国内制造业与其跨国子公司不应再视自身为低风险对象。
参考来源Ingram Micro 就 2025 年 7 月 SafePay 攻击完成监管备案与个人通知:超过 4.2 万人受影响,外泄数据含员工与求职者的姓名、出生日期、社保号、驾照与护照号。说明 SafePay 的数据外泄会在系统恢复后继续产生通知与法律义务,上线不等于风险结束。
参考来源
家族概述
SafePay 在 2024 年 9 至 10 月首次被观察到,同年 11 月上线暗网泄露站。与当前主流的勒索软件即服务不同,它是一个封闭式团伙:不对外招募附属、不出租加密器,从初始访问、投放到谈判全部由同一核心团队完成。这种结构让其战术高度统一、节奏很快——多份分析都提到 SafePay 常在入侵后数小时内完成从进入到加密的全过程。
上升速度是它最突出的特征。2025 年全年 SafePay 声明受害者超过 270 家,其中一个月内就出现过 73 家的峰值;到 2026 年 9 月,其泄露站累计声明受害者约 560 家,近 30 天新增 13 家。受害者仍以美国与德国为主(分别约 212 家与 126 家),并已明显外扩至西班牙、意大利、葡萄牙、奥地利、阿根廷、菲律宾与韩国,行业上以制造、医疗、建筑、教育、科研、政府与 IT 服务为主,规模以中型企业和集团为主。
最具代表性的事件是 2025 年 7 月对全球 IT 分销巨头 Ingram Micro 的攻击:内部系统大面积中断,订单平台与分销业务受到全球性影响,公开报道指入侵起点是其 GlobalProtect VPN 网关。这也点出了 SafePay 对 MSP、IT 分销商与服务提供商的偏好——打一家就能波及一条链上的众多下游客户。
技术上,SafePay 的代码与 2022 年泄露的 LockBit 3.0(LockBit Black)高度重合,同时被发现包含类似 ALPHV/BlackCat 与 INC Ransom 的片段,属于典型的「拼装式」勒索载荷。对中国企业的参考意义很直接:SafePay 的主入口是 VPN 网关上的有效凭据与口令喷洒,而国内大量企业的 SSL VPN 同样存在弱口令、未启用多因素认证与离职账号未清理的问题,属于完全相同的暴露面。目前没有公开报告确认 SafePay 对中国大陆企业的定向攻击。
如何识别
后缀:被加密文件追加 .safepay。
勒索信:readme_safepay.txt,落在各加密目录,英文,包含受害者专属 ID 与 Tor 谈判门户地址,声明数据已被加密并外传。
入侵与投放侧特征:
- VPN 网关(如 GlobalProtect 一类 SSL VPN)出现来自陌生地区、异常时间的成功登录,或大量口令喷洒失败后的成功;
- 终端防护被禁用或卸载,安全服务被停止;
- 卷影副本被删除、日志被清理;
- 部分场景可见通过安全模式或特定启动配置执行加密以规避防护;
- 数据外传前可见 WinRAR 打包与 FileZilla 传输,也观察到滥用 OneDrive 一类云同步通道,使外传流量看起来像正常业务。
施压手段:SafePay 会配合邮件轰炸(短时间内海量垃圾邮件淹没收件箱)与电话冒充 IT 支持人员,既用于社工获取访问,也用于加密后的施压。IT 部门突然收到大量垃圾邮件同时接到「IT 支持」来电,应视为高危信号。
判定要点:由于代码与 LockBit 3.0 高度重合,行为特征容易与 LockBit 系混淆,准确判定需要比对加密文件结构与二进制指纹,不能只看现象。
传播与入侵方式
SafePay 的入侵路径极为集中,几乎所有公开案例都指向同一类入口:
- VPN 网关上的有效凭据:使用从暗网市场购买、信息窃取木马日志中获取或口令喷洒得到的账号,直接通过 VPN 登录进入内网。这是其第一入口,Ingram Micro 事件也被报道为经 VPN 网关进入;
- 口令喷洒与暴力破解:针对未启用多因素认证或未做登录频率限制的远程入口;
- VPN 与边界设备漏洞:对未及时修补的远程访问设备进行利用;
- 社工:邮件轰炸配合电话冒充 IT 支持,诱导员工安装远程管理工具(RMM)从而放行攻击者;
- 横向移动:使用有效凭据通过 RDP 与管理通道扩散,目标是文件服务器、数据库服务器、虚拟化平台与备份系统;
- 防御削弱:禁用终端防护、停止安全服务、删除卷影、清理日志;
- 数据外传:WinRAR 打包后经 FileZilla 传输,或借用 OneDrive 等云同步通道外传,隐蔽性较强;
- 快速投放:由于是同一团队全流程操作,从进入到全面加密的时间窗口往往很短,留给防守方的反应时间有限。
对国内企业而言,最直接的防守收益来自三点:VPN 强制多因素认证、及时清理离职与长期未用账号、对 VPN 登录做地理与时间异常告警。
加密特点
算法:SafePay 使用 ChaCha20 加密文件内容,为每个文件生成独立的对称密钥,再由内嵌在加密器中的非对称密钥保护。设计上没有攻击者私钥即无法还原,公开分析未发现可利用缺陷。
代码血统:与 2022 年泄露的 LockBit 3.0(LockBit Black)代码高度重合,同时包含与 ALPHV/BlackCat、INC Ransom 相似的片段。需要强调的是,代码同源不等于密钥同源——针对 LockBit 的历史解密方案对 SafePay 无效。
破坏恢复能力:执行前后删除卷影副本、停止安全与备份相关服务、清理事件日志;部分场景通过安全模式启动执行加密以规避终端防护。
虚拟化范围:公开分析(截至 2025 年 5 月)指出 SafePay 尚未被确认拥有独立的 VMware ESXi 加密器,其加密器为 Windows 平台。但这不意味着虚拟化环境安全:若虚拟机文件存放在被加密的 Windows 宿主、Hyper-V 主机或可直连的网络共享/存储上,同样会被一并加密,实际业务影响与 ESXi 锁定器相当。处置时应按实际样本与环境确认影响范围,不要仅凭「没有 ESXi 版本」就放松对虚拟化平台的排查。
双重勒索:加密前完成数据外传,未付款则在泄露站公开,并配合邮件轰炸与电话施压。
先评估,再动手
可恢复性评估
SafePay 没有公开解密工具,SafePay勒索病毒解密不具备技术可行性。我们不支付赎金、不代为谈判。
1)备份、快照与卷影(首要且通常最有效):SafePay 会删除卷影、停止备份服务,但其攻击窗口短、以 Windows 域内资产为主,因此存储阵列与 NAS 的卷快照、使用独立凭据的备份设备、离线磁带、异地副本与云端版本历史的幸存率相对较高。必须逐一实际挂载验证,不能只看备份任务状态。
2)数据库与大文件的结构化修复(视加密方式而定):对于 SQL Server(MDF/LDF)、Oracle(DBF)、MySQL(ibd)以及 Hyper-V 虚拟磁盘(vhdx)等大文件,需先实测加密覆盖比例。若存在未被覆盖的数据区,可做页级抽取与逻辑重建,再用事务日志补齐到目标时点;虚拟磁盘则可尝试修复元数据后挂载提取内部文件。
3)未加密副本与日志回放:文件服务器旧版本与回收站、终端本地缓存、报表与 BI 中间库、ERP/MES 归档导出、邮件系统副本、云盘同步历史(注意 SafePay 也可能滥用云同步,需核对版本历史是否被覆盖),都是重建关键数据的可行来源。
4)底层碎片恢复:若原文件采用「新建加密文件后删除原文件」方式落盘,未分配空间中可能残留完整内容,可做原始扇区提取。前提是发现后立即停止对原盘写入,不要重装系统或重建存储。
5)服务商与供应链场景的特别提示:SafePay 偏好攻击 IT 分销商与服务提供商。如果贵司是被上游服务商牵连,恢复之外还需评估:服务商的远程管理通道是否曾用于投放、贵司在其平台上的凭据是否需要全量重置、双方的数据交换接口是否需要暂停。
关于 SafePay 数据恢复,我们先做实测评估再给明确范围,不承诺「100% 解密」或「保证恢复」。
我们的处置方案
中了 SafePay 勒索病毒怎么办?
隔离与取证固定
第一时间隔离受影响主机并封禁 VPN 网关上的全部可疑账号、吊销所有活动 VPN 会话(SafePay 的主入口就在这里,仅改密码不足以中断已建立的会话)。断开与备份介质、网络共享的连接。不要重启、不要重装。对域控、文件服务器、数据库服务器与备份服务器做磁盘镜像,导出 VPN 网关日志、Windows 安全日志、防火墙出向流量记录与云同步(OneDrive 等)审计日志,保留 3–5 个 .safepay 文件与 readme_safepay.txt。
家族识别与加密分析
通过 .safepay 后缀、readme_safepay.txt 格式与加密文件结构确认家族,并与代码同源的 LockBit 3.0 系变种做区分——两者行为相似但密钥体系独立,误判会导致恢复方向错误。实测数据库文件与虚拟磁盘的加密覆盖比例,标定完好数据区位置;同时核实环境中虚拟机文件的存放位置(Windows 宿主、Hyper-V 还是共享存储),确定虚拟化受影响范围。
可恢复性评估与方案确认
分层核查备份:域外认证的备份设备与离线介质 → 存储与 NAS 卷快照 → 云端版本历史 → 域内备份系统,全部实际挂载验证。对核心数据库与关键虚拟机做抽样修复测试,量化可恢复比例。基于防火墙出向记录与云同步日志界定数据外泄范围。输出书面评估:各系统恢复路径、可预期范围、时间与业务优先级,确认后执行。
数据恢复实施
在镜像与干净环境作业,原盘只读。优先恢复身份与网络基础设施,再到财务、ERP/MES 等核心数据库,随后是文件与邮件系统。数据库走页级抽取加事务日志补齐;Hyper-V 虚拟磁盘修复元数据后挂载提取;文件数据按业务目录分批恢复并结合已删除文件提取补齐。每批完成后做哈希校验、应用打开测试与业务对账,形成可追溯清单。
溯源加固与验收
重点还原 VPN 侧攻击链:哪个账号被用于首次登录、凭据从何处泄露(口令喷洒、信息窃取木马还是暗网采购)、是否存在员工被电话社工安装远控工具的记录、数据外传的时间与量级。加固:VPN 强制多因素认证并限制并发与来源、清理离职与长期未用账号、开启登录地理与时间异常告警、及时修补 VPN 与边界设备、终端防护开启防篡改并禁止普通用户停止安全服务、备份改为域外认证加不可变副本加离线介质;若涉及服务商供应链,还需与上游共同排查远程管理通道。最后出具事件报告、外泄结论与验收清单。
风险提示
中招后切勿操作
- 不要只重置 VPN 账号密码就认为已经关门。必须同时吊销所有活动 VPN 会话并启用多因素认证,否则已建立的会话仍然可用。
- 不要重装系统或重建存储卷。SafePay 没有解密工具,底层碎片恢复与文件结构修复往往是仅剩的技术路径,重装会一次性抹掉。
- 不要用域凭据去连接备份系统「看看还在不在」;SafePay 横向移动的目标之一就是备份,此举可能暴露幸存副本。
- 不要轻信自称 IT 支持的来电要求安装远程管理工具——SafePay 会配合邮件轰炸与电话冒充进行社工,这类来电本身可能就是入侵环节。
- 不要因为 SafePay「没有 ESXi 版本」就跳过虚拟化排查。虚拟机文件若存放在被加密的 Windows/Hyper-V 宿主或共享存储上,同样会被加密。
- 不要付款或自行联系谈判门户;数据已在加密前外传,付款既不能保证解密成功,也不能阻止数据被再次利用或转手。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
INC Ransom
INC Ransom 是 2023 年出现、2026 年累计受害者超过 800 家的头部 RaaS 勒索病毒,以 .INC 后缀与 INC-README 勒索信为标志,擅长利用 Citrix、SonicWall 等边界设备漏洞并具备 ESXi 加密器;无公开解密工具。
- 暂无公开解密工具
BlackCat
BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。
常见问题
SafePay 常见问题
.safepay 后缀的文件能解密吗?
没有公开解密工具。SafePay 使用 ChaCha20 加密文件内容,每个文件使用独立密钥并由内嵌的非对称密钥保护,没有已公开的实现缺陷。它的代码虽然与泄露的 LockBit 3.0 高度重合,但密钥体系彼此独立,针对 LockBit 的历史方案对它无效。现实的 SafePay 数据恢复路径是备份与快照、数据库与虚拟磁盘的结构化修复、未加密副本,以及未分配空间的底层提取。
攻击者是怎么进来的?我们的 VPN 是不是有问题?
大概率是。公开分析一致指出 SafePay 的主入口是 VPN 网关上的有效凭据:账号可能来自暗网采购、信息窃取木马日志,或对未启用多因素认证的入口做口令喷洒。2025 年 7 月 Ingram Micro 事件也被报道为经其 GlobalProtect VPN 网关进入。排查重点是 VPN 日志中异常地区与异常时间的成功登录、大量失败后的成功、以及离职或长期未用账号的活跃记录。处置时必须同时吊销活动会话,仅改密码无效。
我们的邮箱突然被垃圾邮件淹没,还接到「IT 支持」电话,这和勒索有关吗?
高度可疑,应立即按安全事件处理。SafePay 会使用邮件轰炸配合电话冒充 IT 支持人员的手法:先用海量垃圾邮件制造混乱,再以「帮你处理邮件问题」为由致电,诱导员工安装远程管理工具,从而直接获得访问权限。正确做法是:不要在电话中安装任何软件、不要提供凭据或验证码,挂断后通过公司内部已知渠道核实来电身份,并立即向安全团队报告。
SafePay 没有 ESXi 加密器,是不是虚拟化环境就安全?
不是。截至公开分析(2025 年 5 月)确实未确认 SafePay 拥有独立的 VMware ESXi 加密器,其加密器为 Windows 平台。但虚拟机文件如果存放在被加密的 Windows 宿主、Hyper-V 主机,或攻击者可直连的网络共享与存储上,同样会被加密,业务影响与 ESXi 锁定器没有本质区别。处置时应按实际环境确认虚拟机文件的存放位置和受影响范围,不能凭「没有 ESXi 版本」就跳过虚拟化排查。
我们是通过 IT 服务商被牵连的,除了恢复数据还要做什么?
SafePay 明显偏好攻击 IT 分销商与服务提供商,因为一次入侵可以波及整条下游。除数据恢复外,建议同步做四件事:一、暂停与上游服务商的远程管理通道,确认其是否曾被用于投放;二、全量重置贵司在服务商平台上的账号、密钥与 API 凭据;三、审查双方数据交换接口与共享账号,确认是否存在跨组织的横向路径;四、明确数据外泄的责任边界与通报义务,必要时在合同与合规层面同步处理。
参考来源
- SafePay Ransomware: How a Non-RaaS Group Executes Rapid Fire Attacks — Bitdefender
- SafePay: The new kid on the block — DCSO CyTec
- SafePay Ransomware: How It Works & How to Stop It — Huntress
- Exfiltration in Plain Sight: SafePay's OneDrive Play — Sygnia
- SafePay Ransomware: An Emerging Threat in 2025 — Check Point
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于