Ransomware-Vorfälle bleiben oft verborgen, bis die geschäftlichen Auswirkungen unvermeidbar werden. Dadurch haben Unternehmen und Verteidiger nur wenig Einblick in das tatsächliche Ausmaß des Schadens.
Die jüngsten Aktivitäten der Ransomware-Gruppe SafePay zeigen, wie dieser Mangel an Transparenz modernen Erpressungskampagnen ermöglicht, weitgehend außerhalb der öffentlichen Wahrnehmung zu operieren.
„Diese Ransomware-Gruppe gibt der Aussage ‚Es ist nur ein Geschäft‘ eine düstere Wendung“, sagte Assaf Morag, Cybersecurity-Forscher bei Flare.
Er fügte hinzu: „Die Art und Weise, wie sie ihre ‚Kunden genau‘ ins Visier nehmen, ähnelt einem legitimen Geschäftsbetrieb: Sie identifizieren die relevantesten Marktsegmente und nehmen sie dann ins Visier, um ihr Produkt zu verkaufen.“
Assaf erklärte außerdem: „In diesem Fall konzentrieren sie sich jedoch bewusst auf kleine und mittelständische Unternehmen – also auf Firmen, die groß genug sind, um zu zahlen, aber klein genug, um mit den durch ihre Angriffe verursachten Störungen und dem Druck zu kämpfen.“
Die geschäftlichen Folgen von Ransomware-Angriffen
Wenn Ransomware ein Unternehmen zur Schließung zwingt, kommt der Sicherheitsvorfall möglicherweise nicht durch eine Pressemitteilung oder eine Meldung an die Aufsichtsbehörden ans Licht.
Stattdessen werden die Schäden erst später sichtbar – durch Entlassungen, stillschweigend scheiternde Übernahmen oder Rechtsstreitigkeiten darüber, was schiefgelaufen ist.
So erging es dem britischen Transportunternehmen KNP Logistics, das nach einem Ransomware-Angriff zusammenbrach, der Berichten zufolge durch ein einziges schwaches Passwort und das Fehlen einer Multi-Faktor-Authentifizierung ausgelöst wurde.
Wie Vorfälle dieser Art zeigen, bleiben die schwerwiegendsten Auswirkungen von Ransomware oft unsichtbar, bis ein Scheitern unvermeidbar wird.
Die Ransomware SafePay ist ein deutliches Beispiel dafür, wie moderne Erpressungskampagnen diesen Mangel an Transparenz ausnutzen.
SafePay tauchte Ende 2024 auf und expandierte 2025 rasant. Die Gruppe veröffentlichte Hunderte Opfer auf Tor-basierten Leak-Seiten – viele davon hatten einen Vorfall nie öffentlich bekannt gegeben.
SafePay arbeitet nach dem klassischen Modell der doppelten Erpressung: Die Angreifer stehlen Daten, verschlüsseln Systeme, um Ausfallzeiten zu verursachen, und veröffentlichen Opfer auf Leak-Seiten, wenn die Verhandlungen ins Stocken geraten.
Dieser Ansatz verlagert den Druck von der rein technischen Wiederherstellung hin zu rechtlichen, regulatorischen und reputationsbezogenen Folgen – insbesondere für Organisationen, die strengen Compliance-Anforderungen unterliegen.
Das Opferprofil von SafePay
Flare-Forscher analysierten 500 Datensätze von SafePay-Leak-Seiten, um besser zu verstehen, wer und warum ins Visier genommen wird.
Die Analyse der 500 Leak-Datensätze zeigt, dass mehr als 90 % der SafePay-Opfer kleine oder mittelständische Unternehmen (KMU) sind.
Diese Organisationen verfügen in der Regel über genügend Umsatz, um ein Lösegeld zu zahlen, aber nicht über die finanzielle und operative Widerstandsfähigkeit, um längere Ausfallzeiten aufzufangen.
Große Unternehmen verfügen dagegen trotz ihrer höheren Zahlungsfähigkeit oft über komplexere rechtliche Prozesse und langsamere Entscheidungsabläufe, wodurch sie für diese Gruppe weniger attraktive Ziele sind.
Die Branchenanalyse zeigt, dass etwa 66 % der Opfer dienstleistungsorientierte Organisationen sind, darunter professionelle Dienstleister, Gesundheitsdienstleister, Industriedienstleister und kleine und mittlere Handelsunternehmen.
Das ist ein überproportional hoher Anteil im Vergleich zur Gesamtwirtschaft und deutet eher auf eine gezielte wirtschaftliche Auswahl als auf wahlloses Scannen hin.
Diese Unternehmen sind häufig stark auf die Verfügbarkeit ihrer IT angewiesen und verarbeiten sensible Daten wie personenbezogene Daten (PII), geschützte Gesundheitsdaten (PHI), juristische Unterlagen oder Finanzinformationen.
Die Forscher stellten fest, dass sich die Opfer in Regionen mit hohem BIP und strenger Regulierung konzentrieren.
Die Vereinigten Staaten stellen mit 158 Opfern den größten Anteil des Datensatzes, gefolgt von Deutschland mit 76. Diese Regionen verbinden eine starke Wirtschaftsleistung mit strengen regulatorischen Rahmenbedingungen wie DSGVO und NIS2 in der EU sowie HIPAA und einzelstaatlichen Gesetzen zur Meldung von Datenschutzverletzungen in den USA.
Aus Sicht der Angreifer wird Regulierung zum Druckmittel: Selbst die Offenlegung begrenzter Daten kann eine behördliche Prüfung, Klagen, Probleme mit dem Versicherungsschutz und Reputationsschäden auslösen.
Widerstandsfähigkeit gegen Ransomware aufbauen
Ransomware-Gruppen wie SafePay zeigen, dass Prävention allein nicht mehr ausreicht, um Cyberrisiken zu bewältigen.
Angreifer nutzen zunehmend operativen Druck, regulatorische Risiken und organisatorische blinde Flecken aus, statt sich ausschließlich auf technische Schwachstellen zu verlassen.
Um die Auswirkungen zu begrenzen, müssen Organisationen Transparenz, Eindämmung und Wiederherstellung neben der Erkennung priorisieren.
- Ransomware-Leak-Informationen in das Risikomanagement von Drittanbietern einbeziehen in das Risikomanagement von Drittanbietern, die Due-Diligence-Prüfung bei Fusionen und Übernahmen sowie Cyberversicherungsprozesse, um nicht offengelegte Risiken und latente Gefahren zu erkennen.
- Identitätssicherheit durch die Durchsetzung phishing-resistenter MFA stärken, Kontrollen für privilegierte Zugriffe, eine starke Passwortsicherheit und die Überwachung auf Missbrauch von Zugangsdaten.
- Die Angriffsfläche durch Netzwerksegmentierung reduzieren, eingeschränkten Fernzugriff und Kontrollen, die die laterale Bewegung nach einer initialen Kompromittierung begrenzen.
- Erkennung und Reaktion durch die Zentralisierung von Protokollen verbessern, Überwachung auf Datenexfiltration und Ransomware-Verhalten sowie die Einrichtung von Prozessen zur schnellen Eindämmung.
- Die Wiederherstellungsbereitschaft durch unveränderliche oder Offline-Backups sicherstellen, die Zugangsdaten für Backups von Produktionssystemen trennen und die Wiederherstellungsprozesse regelmäßig testen.
- Ransomware-spezifische Planspiele durchführen und Incident-Response-Pläne testen.
Diese Maßnahmen helfen Organisationen, die Auswirkungen von Ransomware zu verringern, indem sie die Angriffsfläche begrenzen, die Reaktion beschleunigen und eine zuverlässige Wiederherstellung sicherstellen.
Warum regulierte KMU bevorzugte Ziele sind
SafePay steht für einen umfassenderen Wandel im Ransomware-Betrieb: Angreifer priorisieren den Druck, den sie ausüben können, gegenüber der Größe und nehmen Organisationen ins Visier, die dem größten operativen und regulatorischen Druck ausgesetzt sind.
Kleine und mittelständische Unternehmen in regulierten Branchen sind häufig in hohem Maße auf einen unterbrechungsfreien IT-Betrieb angewiesen und verwalten hochsensible Daten.
Zudem fehlt ihnen typischerweise die Sicherheitstiefe und Widerstandsfähigkeit größerer Unternehmen. Dadurch entstehen Bedingungen, die Störungen maximieren, Entscheidungen beschleunigen und den Druck der Erpressung verstärken.
Viele Organisationen setzen zunehmend aufZero-Trust-Prinzipien.

