跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

SafePay 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

SafePay 是 2024 年底出现、2025–2026 年迅速上升的封闭式(非 RaaS)勒索团伙,以 .safepay 后缀和 readme_safepay.txt 勒索信为标志,主要通过 VPN 网关的有效凭据入侵,累计受害者已超过 500 家;无公开解密工具。

首次出现
2024-09
加密后缀
.safepay
勒索信文件
readme_safepay.txt
受影响平台
Windows

家族档案

加密后缀
  • .safepay
勒索信文件
  • readme_safepay.txt
联系方式模式
  • Tor (.onion) 谈判门户 + 受害者专属 ID
  • 暗网泄露站 SafePay
  • 邮件轰炸与电话冒充 IT 支持(施压与初始访问并用)
别名 / 版本
SafePay Ransomware、SafePay Team、LockBit 3.0 代码衍生变种
首次出现
2024-09
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
标签
  • 活跃中
  • 泄露站常客
  • 双重勒索
  • RDP 爆破
  • 漏洞利用
  • 钓鱼邮件
解密工具
暂无公开解密工具

没有公开免费的 SafePay 解密工具。加密器使用 ChaCha20 加密文件内容,每个文件使用独立对称密钥,并由内嵌的非对称密钥保护,未公开可利用的实现缺陷。SafePay 的代码与泄露的 LockBit 3.0(LockBit Black)高度重合,同时包含 ALPHV/BlackCat 与 INC Ransom 的片段,但这些「血统关系」不会带来通用解密方案——各变种密钥体系彼此独立。恢复必须依靠备份与快照、结构化修复、未加密副本与底层碎片提取。

最新动态

  1. 泄露站追踪显示 SafePay 仍在高频运营:累计声明受害者约 560 家,近 30 天新增 13 家,最新一批集中在西班牙、意大利、葡萄牙、奥地利、阿根廷与菲律宾的中型制造与专业服务企业;其 Tor 站点多个镜像时常离线但发布未停。仍无公开解密工具。

    参考来源
  2. SafePay 泄露站声称攻击法国工业气体集团 Air Liquide 的韩国工业业务(industry.airliquide.kr),是其少见的亚太大型制造业目标。受害面已从美、德为主扩展到亚洲与南欧,国内制造业与其跨国子公司不应再视自身为低风险对象。

    参考来源
  3. Ingram Micro 就 2025 年 7 月 SafePay 攻击完成监管备案与个人通知:超过 4.2 万人受影响,外泄数据含员工与求职者的姓名、出生日期、社保号、驾照与护照号。说明 SafePay 的数据外泄会在系统恢复后继续产生通知与法律义务,上线不等于风险结束。

    参考来源

家族概述

SafePay 在 2024 年 9 至 10 月首次被观察到,同年 11 月上线暗网泄露站。与当前主流的勒索软件即服务不同,它是一个封闭式团伙:不对外招募附属、不出租加密器,从初始访问、投放到谈判全部由同一核心团队完成。这种结构让其战术高度统一、节奏很快——多份分析都提到 SafePay 常在入侵后数小时内完成从进入到加密的全过程。

上升速度是它最突出的特征。2025 年全年 SafePay 声明受害者超过 270 家,其中一个月内就出现过 73 家的峰值;到 2026 年 9 月,其泄露站累计声明受害者约 560 家,近 30 天新增 13 家。受害者仍以美国与德国为主(分别约 212 家与 126 家),并已明显外扩至西班牙、意大利、葡萄牙、奥地利、阿根廷、菲律宾与韩国,行业上以制造、医疗、建筑、教育、科研、政府与 IT 服务为主,规模以中型企业和集团为主。

最具代表性的事件是 2025 年 7 月对全球 IT 分销巨头 Ingram Micro 的攻击:内部系统大面积中断,订单平台与分销业务受到全球性影响,公开报道指入侵起点是其 GlobalProtect VPN 网关。这也点出了 SafePay 对 MSP、IT 分销商与服务提供商的偏好——打一家就能波及一条链上的众多下游客户。

技术上,SafePay 的代码与 2022 年泄露的 LockBit 3.0(LockBit Black)高度重合,同时被发现包含类似 ALPHV/BlackCat 与 INC Ransom 的片段,属于典型的「拼装式」勒索载荷。对中国企业的参考意义很直接:SafePay 的主入口是 VPN 网关上的有效凭据与口令喷洒,而国内大量企业的 SSL VPN 同样存在弱口令、未启用多因素认证与离职账号未清理的问题,属于完全相同的暴露面。目前没有公开报告确认 SafePay 对中国大陆企业的定向攻击。

如何识别

后缀:被加密文件追加 .safepay。

勒索信:readme_safepay.txt,落在各加密目录,英文,包含受害者专属 ID 与 Tor 谈判门户地址,声明数据已被加密并外传。

入侵与投放侧特征

  • VPN 网关(如 GlobalProtect 一类 SSL VPN)出现来自陌生地区、异常时间的成功登录,或大量口令喷洒失败后的成功;
  • 终端防护被禁用或卸载,安全服务被停止;
  • 卷影副本被删除、日志被清理;
  • 部分场景可见通过安全模式或特定启动配置执行加密以规避防护;
  • 数据外传前可见 WinRAR 打包与 FileZilla 传输,也观察到滥用 OneDrive 一类云同步通道,使外传流量看起来像正常业务。

施压手段:SafePay 会配合邮件轰炸(短时间内海量垃圾邮件淹没收件箱)与电话冒充 IT 支持人员,既用于社工获取访问,也用于加密后的施压。IT 部门突然收到大量垃圾邮件同时接到「IT 支持」来电,应视为高危信号。

判定要点:由于代码与 LockBit 3.0 高度重合,行为特征容易与 LockBit 系混淆,准确判定需要比对加密文件结构与二进制指纹,不能只看现象。

传播与入侵方式

SafePay 的入侵路径极为集中,几乎所有公开案例都指向同一类入口:

  • VPN 网关上的有效凭据:使用从暗网市场购买、信息窃取木马日志中获取或口令喷洒得到的账号,直接通过 VPN 登录进入内网。这是其第一入口,Ingram Micro 事件也被报道为经 VPN 网关进入;
  • 口令喷洒与暴力破解:针对未启用多因素认证或未做登录频率限制的远程入口;
  • VPN 与边界设备漏洞:对未及时修补的远程访问设备进行利用;
  • 社工:邮件轰炸配合电话冒充 IT 支持,诱导员工安装远程管理工具(RMM)从而放行攻击者;
  • 横向移动:使用有效凭据通过 RDP 与管理通道扩散,目标是文件服务器、数据库服务器、虚拟化平台与备份系统;
  • 防御削弱:禁用终端防护、停止安全服务、删除卷影、清理日志;
  • 数据外传:WinRAR 打包后经 FileZilla 传输,或借用 OneDrive 等云同步通道外传,隐蔽性较强;
  • 快速投放:由于是同一团队全流程操作,从进入到全面加密的时间窗口往往很短,留给防守方的反应时间有限。

对国内企业而言,最直接的防守收益来自三点:VPN 强制多因素认证、及时清理离职与长期未用账号、对 VPN 登录做地理与时间异常告警。

加密特点

算法:SafePay 使用 ChaCha20 加密文件内容,为每个文件生成独立的对称密钥,再由内嵌在加密器中的非对称密钥保护。设计上没有攻击者私钥即无法还原,公开分析未发现可利用缺陷。

代码血统:与 2022 年泄露的 LockBit 3.0(LockBit Black)代码高度重合,同时包含与 ALPHV/BlackCat、INC Ransom 相似的片段。需要强调的是,代码同源不等于密钥同源——针对 LockBit 的历史解密方案对 SafePay 无效。

破坏恢复能力:执行前后删除卷影副本、停止安全与备份相关服务、清理事件日志;部分场景通过安全模式启动执行加密以规避终端防护。

虚拟化范围:公开分析(截至 2025 年 5 月)指出 SafePay 尚未被确认拥有独立的 VMware ESXi 加密器,其加密器为 Windows 平台。但这不意味着虚拟化环境安全:若虚拟机文件存放在被加密的 Windows 宿主、Hyper-V 主机或可直连的网络共享/存储上,同样会被一并加密,实际业务影响与 ESXi 锁定器相当。处置时应按实际样本与环境确认影响范围,不要仅凭「没有 ESXi 版本」就放松对虚拟化平台的排查。

双重勒索:加密前完成数据外传,未付款则在泄露站公开,并配合邮件轰炸与电话施压。

先评估,再动手

可恢复性评估

SafePay 没有公开解密工具,SafePay勒索病毒解密不具备技术可行性。我们不支付赎金、不代为谈判。

1)备份、快照与卷影(首要且通常最有效):SafePay 会删除卷影、停止备份服务,但其攻击窗口短、以 Windows 域内资产为主,因此存储阵列与 NAS 的卷快照、使用独立凭据的备份设备、离线磁带、异地副本与云端版本历史的幸存率相对较高。必须逐一实际挂载验证,不能只看备份任务状态。

2)数据库与大文件的结构化修复(视加密方式而定):对于 SQL Server(MDF/LDF)、Oracle(DBF)、MySQL(ibd)以及 Hyper-V 虚拟磁盘(vhdx)等大文件,需先实测加密覆盖比例。若存在未被覆盖的数据区,可做页级抽取与逻辑重建,再用事务日志补齐到目标时点;虚拟磁盘则可尝试修复元数据后挂载提取内部文件。

3)未加密副本与日志回放:文件服务器旧版本与回收站、终端本地缓存、报表与 BI 中间库、ERP/MES 归档导出、邮件系统副本、云盘同步历史(注意 SafePay 也可能滥用云同步,需核对版本历史是否被覆盖),都是重建关键数据的可行来源。

4)底层碎片恢复:若原文件采用「新建加密文件后删除原文件」方式落盘,未分配空间中可能残留完整内容,可做原始扇区提取。前提是发现后立即停止对原盘写入,不要重装系统或重建存储。

5)服务商与供应链场景的特别提示:SafePay 偏好攻击 IT 分销商与服务提供商。如果贵司是被上游服务商牵连,恢复之外还需评估:服务商的远程管理通道是否曾用于投放、贵司在其平台上的凭据是否需要全量重置、双方的数据交换接口是否需要暂停。

关于 SafePay 数据恢复,我们先做实测评估再给明确范围,不承诺「100% 解密」或「保证恢复」。

我们的处置方案

中了 SafePay 勒索病毒怎么办?

  1. 隔离与取证固定

    第一时间隔离受影响主机并封禁 VPN 网关上的全部可疑账号、吊销所有活动 VPN 会话(SafePay 的主入口就在这里,仅改密码不足以中断已建立的会话)。断开与备份介质、网络共享的连接。不要重启、不要重装。对域控、文件服务器、数据库服务器与备份服务器做磁盘镜像,导出 VPN 网关日志、Windows 安全日志、防火墙出向流量记录与云同步(OneDrive 等)审计日志,保留 3–5 个 .safepay 文件与 readme_safepay.txt。

  2. 家族识别与加密分析

    通过 .safepay 后缀、readme_safepay.txt 格式与加密文件结构确认家族,并与代码同源的 LockBit 3.0 系变种做区分——两者行为相似但密钥体系独立,误判会导致恢复方向错误。实测数据库文件与虚拟磁盘的加密覆盖比例,标定完好数据区位置;同时核实环境中虚拟机文件的存放位置(Windows 宿主、Hyper-V 还是共享存储),确定虚拟化受影响范围。

  3. 可恢复性评估与方案确认

    分层核查备份:域外认证的备份设备与离线介质 → 存储与 NAS 卷快照 → 云端版本历史 → 域内备份系统,全部实际挂载验证。对核心数据库与关键虚拟机做抽样修复测试,量化可恢复比例。基于防火墙出向记录与云同步日志界定数据外泄范围。输出书面评估:各系统恢复路径、可预期范围、时间与业务优先级,确认后执行。

  4. 数据恢复实施

    在镜像与干净环境作业,原盘只读。优先恢复身份与网络基础设施,再到财务、ERP/MES 等核心数据库,随后是文件与邮件系统。数据库走页级抽取加事务日志补齐;Hyper-V 虚拟磁盘修复元数据后挂载提取;文件数据按业务目录分批恢复并结合已删除文件提取补齐。每批完成后做哈希校验、应用打开测试与业务对账,形成可追溯清单。

  5. 溯源加固与验收

    重点还原 VPN 侧攻击链:哪个账号被用于首次登录、凭据从何处泄露(口令喷洒、信息窃取木马还是暗网采购)、是否存在员工被电话社工安装远控工具的记录、数据外传的时间与量级。加固:VPN 强制多因素认证并限制并发与来源、清理离职与长期未用账号、开启登录地理与时间异常告警、及时修补 VPN 与边界设备、终端防护开启防篡改并禁止普通用户停止安全服务、备份改为域外认证加不可变副本加离线介质;若涉及服务商供应链,还需与上游共同排查远程管理通道。最后出具事件报告、外泄结论与验收清单。

风险提示

中招后切勿操作

  • 不要只重置 VPN 账号密码就认为已经关门。必须同时吊销所有活动 VPN 会话并启用多因素认证,否则已建立的会话仍然可用。
  • 不要重装系统或重建存储卷。SafePay 没有解密工具,底层碎片恢复与文件结构修复往往是仅剩的技术路径,重装会一次性抹掉。
  • 不要用域凭据去连接备份系统「看看还在不在」;SafePay 横向移动的目标之一就是备份,此举可能暴露幸存副本。
  • 不要轻信自称 IT 支持的来电要求安装远程管理工具——SafePay 会配合邮件轰炸与电话冒充进行社工,这类来电本身可能就是入侵环节。
  • 不要因为 SafePay「没有 ESXi 版本」就跳过虚拟化排查。虚拟机文件若存放在被加密的 Windows/Hyper-V 宿主或共享存储上,同样会被加密。
  • 不要付款或自行联系谈判门户;数据已在加密前外传,付款既不能保证解密成功,也不能阻止数据被再次利用或转手。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

SafePay 常见问题

  • .safepay 后缀的文件能解密吗?

    没有公开解密工具。SafePay 使用 ChaCha20 加密文件内容,每个文件使用独立密钥并由内嵌的非对称密钥保护,没有已公开的实现缺陷。它的代码虽然与泄露的 LockBit 3.0 高度重合,但密钥体系彼此独立,针对 LockBit 的历史方案对它无效。现实的 SafePay 数据恢复路径是备份与快照、数据库与虚拟磁盘的结构化修复、未加密副本,以及未分配空间的底层提取。

  • 攻击者是怎么进来的?我们的 VPN 是不是有问题?

    大概率是。公开分析一致指出 SafePay 的主入口是 VPN 网关上的有效凭据:账号可能来自暗网采购、信息窃取木马日志,或对未启用多因素认证的入口做口令喷洒。2025 年 7 月 Ingram Micro 事件也被报道为经其 GlobalProtect VPN 网关进入。排查重点是 VPN 日志中异常地区与异常时间的成功登录、大量失败后的成功、以及离职或长期未用账号的活跃记录。处置时必须同时吊销活动会话,仅改密码无效。

  • 我们的邮箱突然被垃圾邮件淹没,还接到「IT 支持」电话,这和勒索有关吗?

    高度可疑,应立即按安全事件处理。SafePay 会使用邮件轰炸配合电话冒充 IT 支持人员的手法:先用海量垃圾邮件制造混乱,再以「帮你处理邮件问题」为由致电,诱导员工安装远程管理工具,从而直接获得访问权限。正确做法是:不要在电话中安装任何软件、不要提供凭据或验证码,挂断后通过公司内部已知渠道核实来电身份,并立即向安全团队报告。

  • SafePay 没有 ESXi 加密器,是不是虚拟化环境就安全?

    不是。截至公开分析(2025 年 5 月)确实未确认 SafePay 拥有独立的 VMware ESXi 加密器,其加密器为 Windows 平台。但虚拟机文件如果存放在被加密的 Windows 宿主、Hyper-V 主机,或攻击者可直连的网络共享与存储上,同样会被加密,业务影响与 ESXi 锁定器没有本质区别。处置时应按实际环境确认虚拟机文件的存放位置和受影响范围,不能凭「没有 ESXi 版本」就跳过虚拟化排查。

  • 我们是通过 IT 服务商被牵连的,除了恢复数据还要做什么?

    SafePay 明显偏好攻击 IT 分销商与服务提供商,因为一次入侵可以波及整条下游。除数据恢复外,建议同步做四件事:一、暂停与上游服务商的远程管理通道,确认其是否曾被用于投放;二、全量重置贵司在服务商平台上的账号、密钥与 API 凭据;三、审查双方数据交换接口与共享账号,确认是否存在跨组织的横向路径;四、明确数据外泄的责任边界与通报义务,必要时在合同与合规层面同步处理。