Sentrix

Acteur · Fermé · depuis 2024

SafePay : le groupe fermé qui entre par le VPN

Profil de SafePay, groupe fermé apparu en 2024 qui entre par VPN et RDP avec des identifiants valides et chiffre en moins de vingt-quatre heures. Contrôles.

Modèle
Groupe fermé · depuis 2024-09
Alias
GOLD LEAPFROG
Portes d'entrée
Identifiants valides sur passerelle VPN · RDP avec comptes compromis · Vulnérabilités VPN connues · Identifiants achetés sur des places de marché
Cibles
Serveurs Windows · Distribution informatique · Télématique et transport · Organisations en Allemagne

Par Sentrix · Publié le 2026-09-20

Qui ils sont

SafePay a été identifié pour la première fois en septembre 2024, selon Check Point ; Huntress a analysé ses deux premières intrusions observées chez des clients en octobre 2024. Contrairement à la plupart des marques du moment, SafePay n'est pas un rançongiciel en tant que service : Huntress décrit un groupe fermé où la même équipe gère l'accès, le déploiement et l'extorsion, sans affiliés. Sophos suit l'opérateur sous le nom GOLD LEAPFROG dans son rapport exécutif de renseignement sur les menaces, volume 2025, numéro 5.

Le binaire n'a rien d'original. Huntress relève un recouvrement étendu avec le code source fuité de LockBit Black, jusqu'aux options de ligne de commande et à la logique de chiffrement. Les fichiers chiffrés portent l'extension .safepay et la note s'appelle readme_safepay.txt. Ce qui compte, c'est le rythme : Check Point parle d'attaques qui passent de l'intrusion au déploiement en moins de vingt-quatre heures ; Huntress mesure deux à trois jours entre la reconnaissance et le chiffrement dans ses deux cas.

Le volume a suivi. Check Point compte 77 victimes revendiquées au premier trimestre 2025 et relève qu'en Allemagne, 24 % des victimes de rançongiciel de ce trimestre étaient liées à SafePay. Le rapport Active Adversary 2026 de Sophos place SafePay parmi les cinq marques les plus rencontrées dans ses interventions entre novembre 2024 et octobre 2025, derrière Akira et Qilin.

Comment ils entrent

Une seule porte, ou presque : l'accès distant légitime. Check Point décrit des identifiants valides, probablement achetés sur des places de marché clandestines, utilisés contre une passerelle VPN, et n'exclut pas l'exploitation de vulnérabilités VPN connues. Huntress a vu dans ses deux incidents une connexion RDP avec des identifiants valides. Sophos cite une attaque du début de 2025 où GOLD LEAPFROG a détourné des identifiants VPN jusqu'au déploiement de SafePay.

Ensuite, selon Huntress : reconnaissance des partages avec ShareFinder.ps1, archivage avec WinRAR, tentative d'exfiltration avec FileZilla, puis chiffrement. Le rapport Sophos 2026 rappelle que dans ses cas, 67,32 % des causes racines relevaient de l'identité compromise et que l'absence de MFA restait la première faiblesse contributive, à 59 %. SafePay est l'illustration de cette statistique.

Ce qu'ils ont fait

  • Octobre et novembre 2024 : Microlise. Check Point rapporte que l'entreprise britannique de télématique a déclaré un incident en octobre 2024 et que SafePay a revendiqué en novembre le vol de 1,2 téraoctet de données, avec un ultimatum de moins de vingt-quatre heures.
  • Juillet 2025 : Ingram Micro. The Register rapporte que l'attaque a eu lieu le 2 juillet 2025, que le distributeur l'a détectée le lendemain et a confirmé la présence d'un rançongiciel, que SafePay a revendiqué le vol de 3,5 To de données, et qu'Ingram Micro a notifié 42 521 employés et candidats dans un dépôt auprès du procureur général du Maine en janvier 2026.

Ce qui les arrête

  1. MFA sur le VPN et le RDP, sans exception. Toutes les intrusions documentées ici commencent par un identifiant valide utilisé sans second facteur. ISO 27001:2022, 8.5 ; SOC 2, CC6.1.
  2. Aucun RDP exposé à Internet. Accès distant par VPN avec MFA ou par bastion, RDP fermé au périmètre et surveillé à l'intérieur. ISO 27001:2022, 8.20 et 8.21.
  3. Surveillance des connexions VPN. Alerter sur les connexions depuis des pays ou des fournisseurs inhabituels, aux heures creuses, et sur les comptes qui n'avaient jamais utilisé le VPN. SOC 2, CC7.2 ; ISO 27001:2022, 8.16.
  4. Détection en moins d'un jour. Avec un délai de deux à trois jours mesuré par Huntress et de moins de vingt-quatre heures selon Check Point, une détection gérée qui réagit la nuit et le week-end n'est pas un luxe. SOC 2, CC7.3 ; ISO 27001:2022, 5.24.
  5. Blocage des outils d'exfiltration. WinRAR et FileZilla sur un serveur de fichiers, un transfert massif vers une adresse inconnue : ces signaux se détectent et se bloquent. ISO 27001:2022, 8.12.
  6. Comptes de fournisseurs et accès tiers. Chaque accès distant d'un tiers doit avoir son propre compte, sa MFA et une date de fin ; un identifiant VPN partagé et permanent est exactement ce qui se revend sur les places de marché décrites par Check Point. ISO 27001:2022, 5.19 à 5.22 ; SOC 2, CC9.2.

Sources

Questions fréquentes

Pourquoi un groupe fermé est-il différent d'un RaaS ?
Parce que les techniques sont constantes. Huntress décrit une seule équipe qui gère l'accès, le déploiement et l'extorsion, sans affiliés. Les défenseurs y gagnent une chaîne d'attaque prévisible : identifiants valides sur VPN ou RDP, ShareFinder, WinRAR, FileZilla, chiffrement. Ils y perdent le délai : sans intermédiaire, le groupe passe de l'intrusion au déploiement en moins de vingt-quatre heures selon Check Point.
Nos identifiants VPN ont-ils pu être achetés ?
C'est l'hypothèse de Check Point pour SafePay : des identifiants valides probablement acquis sur des places de marché clandestines, puis utilisés contre la passerelle VPN. Vous ne contrôlez pas ce marché, mais vous contrôlez ce qu'un identifiant seul permet. Avec une MFA résistante à l'hameçonnage et une alerte sur les connexions inhabituelles, un mot de passe acheté ne suffit plus à entrer.
Que retenir de l'incident Ingram Micro ?
Qu'un distributeur mondial a confirmé un rançongiciel sur ses systèmes internes en juillet 2025 et a notifié 42 521 personnes, selon The Register, après une intrusion revendiquée par SafePay. La leçon est double : la disponibilité de la chaîne d'approvisionnement dépend de l'accès distant de chaque maillon, et la notification des personnes touchées peut arriver plusieurs mois après l'incident.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20