Hackergruppe meldet erfolgreichen Angriff auf die IT-Tochter der Telekom
Der deutsche IT-Riese steht vor einem Hacker-Ultimatum.

Image by Cybernews
- SafePay hat T-Systems auf ihrer Leak-Seite gelistet und dem Unternehmen zwei Tage für Verhandlungen eingeräumt.
- T-Systems ist eine Tochtergesellschaft der Deutschen Telekom, aktiv in 26 Ländern und beschäftigt mehr als 26.000 Menschen.
- Der angebliche Angriff ist bislang unbestätigt; Cybernews hat T-Systems um eine Stellungnahme gebeten.
- Fachleute bringen SafePay mit der Conti-Linie in Verbindung, allerdings mit unterschiedlich hoher Sicherheit.
Zentrale Fakten von nexos.ai, geprüft von der Cybernews-Redaktion.
Eine Ransomware-Bande hat einen der größten deutschen IT-Dienstleister auf ihrer Leak-Seite im Darknet aufgeführt und droht damit, die angeblich erbeuteten Daten zu veröffentlichen, falls die Verhandlungen scheitern.
Die Ransomware-Gruppe SafePay hat T-Systems, einen führenden deutschen Anbieter für Informations- und Kommunikationstechnik und ein Tochterunternehmen der Deutschen Telekom, auf ihrer Leak-Seite gelistet.
Berichten zufolge bleiben dem Unternehmen nur zwei Tage für Verhandlungen, eine gängige Erpressungstaktik. Den Opfern fehlt so die Zeit, den Vorfall einzuordnen, möglicherweise kompromittierte Systeme zu untersuchen und zu bewerten, ob die Behauptungen der Kriminellen überhaupt glaubwürdig sind.
Sollten die Angaben zutreffen, wäre das Opfer ein besonders wertvoller Fang. T-Systems gehört zur Deutschen Telekom, einem der größten Telekommunikationskonzerne Europas mit weltweit über 300 Millionen Kunden. Der Konzern hält zudem eine Mehrheitsbeteiligung von 53 Prozent an T-Mobile US.
T-Systems zählt zu den wichtigsten Anbietern von Unternehmens-IT in Deutschland und ist international aufgestellt, mit Standorten in 26 Ländern und mehr als 26.000 Beschäftigten.
Wir haben T-Systems um eine Stellungnahme gebeten und aktualisieren diesen Artikel, sobald eine Antwort vorliegt.
Wer steckt hinter SafePay?
SafePay ist eine Ransomware-Operation mit doppelter Erpressung, die erstmals im Herbst 2024 auftauchte und sich binnen kurzer Zeit zu einer der aktivsten Gruppen weltweit entwickelte.
Das Ransomware-as-a-Service-Modell (RaaS) lehnt SafePay ausdrücklich ab. Statt Partner anzuwerben, setzt die Gruppe auf ein geschlossenes, eigenes Team, das sich selbst um den Erstzugriff, das Ausrollen der Schadsoftware und die Erpressung kümmert.
Fachleute gehen mit unterschiedlich hoher Sicherheit davon aus, dass SafePay aus der Conti-Linie hervorgegangen ist. Im Jahr 2025 reklamierte die Gruppe Angriffe auf 76 deutsche Unternehmen für sich und stand damit für 25 Prozent aller deutschen Opfereinträge in diesem Zeitraum. Ebenfalls 2025 traf SafePay den IT-Distributor Ingram Micro.
Das Umfeld der Deutschen Telekom geriet schon früher ins Visier
Die Muttergesellschaft von T-Systems, die Deutsche Telekom, steht bei Cyberkriminellen seit Langem hoch im Kurs.
Im Jahr 2024 tauchte die Deutsche Telekom als eines von Dutzenden Unternehmen weltweit auf der berüchtigten Leak-Seite der LockBit-Ransomware auf.
2025 behaupteten Hacker, 64 Millionen Datensätze von T-Mobile veröffentlicht zu haben. T-Mobile erklärte damals gegenüber Cybernews, die hochgeladenen Daten stünden in keinem Zusammenhang mit dem Unternehmen oder seinen Kunden.
Im Mai dieses Jahres gaben Hacker an, einen Datensatz der Deutschen Telekom erbeutet zu haben, und boten ihn zum Verkauf an. Auch in diesem Fall bestritt das Unternehmen, dass die Daten echt seien.
Check if your data was exposed
Find out if your email and related personal information have appeared in known data breaches.