Saltar al contenido
Ransomware Response · Respuesta a incidentes de ransomware

Actor de amenazas

SafePay

SafePay es un grupo de ransomware con 6 víctimas registradas en México. Existe una guía de recuperación para esta familia; si SafePay atacó a tu organización, no pagues el rescate sin hablar antes con un especialista.

Perfil del grupoInteligencia
Nombre
SafePay
added_date
2024-11-19
Descripción
SafePay surgio en septiembre de 2024 como una operacion de ransomware de rapido crecimiento que rechaza explicitamente el modelo RaaS y gestiona todas sus operaciones de manera interna, con mas de 300 victimas en todo el mundo declaradas para mediados de 2025 y un ataque temprano de alto perfil contra la firma britanica de telematica Microlise, en el que robo 1.2 TB de datos.
Víctimas recientesMás recientes primero
FechaVíctimaGrupoSectorFuente
15 de septiembre de 2026laconcepcion.com.mxSafePayRetail & E-Commercen/d
26 de agosto de 2025optivosa.comSafePayBusiness Servicesn/d
14 de mayo de 2025gruposancristobal.com.mxSafePayFinancial Servicesn/d
11 de marzo de 2025havenresorts.comSafePayHospitality and Tourismn/d
9 de enero de 2025ddelta.com.mxSafePayTransportation/Logisticsn/d
7 de enero de 2025equipo-postal.comSafePayTransportation/Logisticsn/d
Primeras 24 horasQué hacer ahora

Si SafePay cifró tus sistemas

  1. Aísla, no apagues todavía. Desconecta los equipos afectados de la red y del almacenamiento compartido para frenar el cifrado. Apagar de golpe puede destruir claves que aún viven en memoria y que, en algunas familias, permiten recuperar archivos.
  2. Preserva la evidencia. No borres ni reinstales los equipos cifrados, y conserva las notas de rescate y los archivos con la extensión añadida. Sin esos datos ya no se puede identificar la variante después, y la variante es la que decide si hay recuperación.
  3. Confirma la variante. El nombre del grupo no basta: los descifradores dependen de la versión exacta. Usa el identificador gratuito con la nota de rescate y la extensión de los archivos.
  4. Revisa todos los respaldos antes de negociar. Copias offline, instantáneas de volumen, versiones en la nube y respaldos de buzones. En muchos incidentes aparece una copia utilizable que nadie había revisado.
  5. No pagues bajo el contador. Pagar no garantiza la recuperación y financia el siguiente ataque. Si vas a considerarlo, hazlo con asesoría y después de agotar las vías técnicas.
¿Existe un descifrador?Recuperación

Descifrador para SafePay

Solo algunas familias de ransomware tienen un descifrador gratuito publicado, y casi siempre cubre versiones concretas y no la familia completa. Antes de ejecutar cualquier herramienta, confirma la variante y trabaja siempre sobre una copia de los archivos cifrados: un descifrador de la familia equivocada puede dañar de forma permanente archivos que hoy todavía son recuperables.

Consulta la lista de familias con descifrador gratuito conocido y su fuente oficial, y qué hacer cuando no existe ninguno.