Die Ransomware-Gruppe SafePay behauptet, T-Systems, die IT-Tochtergesellschaft des deutschen Telekommunikationsriesen Deutsche Telekom, gehackt zu haben und droht, angeblich gestohlene Informationen zu veröffentlichen.
Die Hacker fügten T-Systems zu ihrer Dark-Web-Leak-Seite hinzu und setzten dem Unternehmen eine zweitägige Frist für Verhandlungen. Solche Einträge werden häufig von Ransomware-Gruppen genutzt, um mutmaßliche Opfer unter Druck zu setzen, vor der Veröffentlichung gestohlener Informationen zu zahlen.
Der Datenverstoß wurde jedoch von T-Systems nicht bestätigt. Das Unternehmen hat einen Cyberangriff nicht öffentlich bekannt gegeben, und es gibt derzeit keine verifizierten Informationen, die zeigen, welche Systeme möglicherweise betreten wurden oder welche Daten die Angreifer behaupten.
Diese Unterscheidung ist wichtig, weil das Erscheinen auf einer Ransomware-Leak-Website nicht beweist, dass eine Organisation die Art oder das Ausmaß des von den Angreifern behaupteten Sicherheitsvorfalls erlitten hat. SafePay hat nicht genügend Beweise öffentlich vorgelegt, um das Ausmaß des angeblichen Eingriffs unabhängig festzustellen.
T-Systems ist ein bedeutender Anbieter von IT-Dienstleistungen, Cloud-Infrastruktur, Cybersicherheit und digitaler Transformation. Die Tochtergesellschaft Deutsche Telekom beschäftigt mehr als 26.000 Mitarbeiter und ist in 26 Ländern tätig, wobei sie große Unternehmen und öffentliche Organisationen betreut.
Das macht jede potenzielle Kompromittierung besonders bedeutsam, da Angriffe auf große IT-Anbieter Risiken über das Unternehmen hinausgehen können. Derzeit gibt es jedoch keine Hinweise darauf, dass T-Systems-Kunden oder deren Systeme betroffen waren.
SafePay entstand 2024 und ist seitdem zu einer bedeutenden Ransomware- und Datenerpressungsoperation geworden. Im Gegensatz zu vielen Ransomware-Gruppen, die auf externe Partner angewiesen sind, behauptet SafePay, mit einem eigenen geschlossenen Team zu arbeiten.
Sicherheitsforscher haben außerdem Ähnlichkeiten zwischen SafePay und Ransomware identifiziert, die mit der ehemaligen Conti-Cyberkriminalitätsoperation verbunden ist, wobei die Einschätzungen einer direkten Verbindung variieren.
Deutsche Telekom war in der Vergangenheit mit weiteren unbestätigten Cyberkriminalitätsvorwürfen konfrontiert. Anfang dieses Jahres versuchten Angreifer, einen Datensatz zu verkaufen, von dem sie angeblich dem Telekommunikationsunternehmen gehörten, doch Deutsche Telekom erklärte, die Informationen seien nicht authentisch.
Vorerst bleibt der jüngste Vorfall eine Ransomware-Behauptung und nicht ein bestätigter T-Systems-Datenverstoß. Sofern das Unternehmen keinen Eingriff anerkennt oder unabhängig überprüfbare Beweise vorliegen, sollten die Behauptungen der Angreifer über den Zugriff auf den IT-Anbieter als unbestätigt behandelt werden.