El grupo de ransomware SafePay afirma haber vulnerado T-Systems, la filial de TI empresarial del gigante alemán de telecomunicaciones Deutsche Telekom, y amenaza con publicar información supuestamente robada.
Los hackers añadieron T-Systems a su sitio de filtraciones en la dark web y dieron a la empresa un plazo de dos días para iniciar negociaciones. Estos listados son comúnmente utilizados por grupos de ransomware para presionar a las presuntas víctimas a pagar antes de que la información robada se haga pública.
Sin embargo, la brecha no ha sido confirmada por T-Systems. La empresa no ha hecho pública una operación cibernética, y actualmente no existe información verificada que muestre qué sistemas podrían haber sido accedidos o qué datos afirman poseer los atacantes.
Esta distinción es importante porque aparecer en un sitio de filtración de ransomware no prueba que una organización haya sufrido el tipo o la magnitud de la brecha que afirman los atacantes. SafePay no ha proporcionado públicamente pruebas suficientes para establecer de forma independiente el alcance de la supuesta intrusión.
T-Systems es un proveedor importante de servicios de TI, infraestructura en la nube, ciberseguridad y servicios de transformación digital. La filial de Deutsche Telekom emplea a más de 26.000 personas y opera en 26 países, atendiendo a grandes empresas y organizaciones del sector público.
Esto hace que cualquier posible compromiso sea especialmente significativo, ya que los ataques contra grandes proveedores de TI pueden crear riesgos más allá de la propia empresa. Sin embargo, actualmente no hay pruebas de que los clientes de T-Systems o sus sistemas se hayan visto afectados.
SafePay surgió en 2024 y desde entonces se ha convertido en una operación destacada de ransomware y extorsión de datos. A diferencia de muchos grupos de ransomware que dependen de afiliados externos para realizar ataques, SafePay afirma operar con su propio equipo cerrado.
Los investigadores de seguridad también han identificado similitudes entre SafePay y el ransomware asociado a la antigua operación de ciberdelincuencia Conti, aunque las valoraciones de una conexión directa varían.
Deutsche Telekom se ha enfrentado a otras denuncias de ciberdelitos no verificadas en el pasado. A principios de este año, los atacantes intentaron vender un conjunto de datos que afirmaban pertenecía a la empresa de telecomunicaciones, pero Deutsche Telekom afirmó que la información no era auténtica.
Por ahora, el último incidente sigue siendo una reclamación de ransomware y no una brecha confirmada de T-Systems. A menos que la empresa reconozca una intrusión o surjan pruebas verificables de forma independiente, las afirmaciones de los atacantes sobre el acceso al proveedor de TI deberían considerarse no confirmadas.