Goodwin Procter, една от най-големите адвокатски кантори в Съединените щати, плати приблизително 10 милиона долара на групата за изнудване, известна като Luna Moth, след нарушение на сигурността на данните, което кантората разкри по-рано тази година, според хора, запознати със случая. Плащането, при което се разбира, че Brit е поела водеща роля в реакцията, бележи една от най-големите публично известни суми за откуп, свързани с пробив в единична адвокатска кантора, и поставя фокус върху това как правните институции боравят с клиентски данни, когато нападателите почукат на вратата.

Какво се случи в Goodwin Procter

Подробностите остават ограничени, но основните факти са ясни: Goodwin Procter претърпя нарушение на сигурността на данните по-рано през годината, инцидентът беше разкрит и кантората в крайна сметка плати на група за изнудване приблизително 10 милиона долара, вместо да позволи откраднатите данни да бъдат изтекли или продадени. Luna Moth, групата зад изнудването, не е толкова известно име като някои банди за рансъмуер, но нейната дейност следва модел, който става все по-често срещан: нападателите получават достъп до чувствителни файлове, изтеглят ги и след това изискват плащане, за да предотвратят публично разкриване, вместо непременно да криптират системите директно.

Мащабът на плащането е забележителен. Исканията за откуп в десетки милиони исторически са били свързвани с големи болнични системи, производители или финансови институции. Фактът, че адвокатска кантора достига такава цифра, сигнализира колко ценни са станали правните досиета, клиентските комуникации и привилегированите записи за операторите на изнудване и колко много са склонни да платят канторите, за да запазят тези данни далеч от публичния поглед.

Защо адвокатските кантори са привлекателни мишени

Адвокатските кантори разполагат с необичайна концентрация на чувствителен материал. Съдебни досиета, документи за сливания, лични записи, свързани със семейни и имотни въпроси, и привилегировани клиентски комуникации преминават през сървърите на канторите. За разлика от търговец на дребно или доставчик на здравни услуги, данните на адвокатската кантора често засягат множество трети страни едновременно: клиенти, противникови адвокати, съдилища и регулатори. Тази мрежа от излагане дава на групите за изнудване значителен лост, тъй като изтичането на информация не уврежда само кантората — то може да засегне задълженията за конфиденциалност, дължими на всеки клиент, чиито файлове са били засегнати.

Тази динамика отразява случилото се в други сектори наскоро. Атаката с вишинг срещу Cushman & Wakefield показа как нападателите могат да използват социално инженерство, за да достигнат дълбоко в записите на една организация, докато инциденти като нарушението на данни в Napoleon Perdis демонстрират колко бързо изтеклите клиентски данни започват да циркулират публично, след като заплашващ актьор реши да ги монетизира. И в двата случая, а сега и в този на Goodwin Procter, основното изчисление за жертвите е едно и също: претеглете цената на плащането спрямо разходите и репутационните последици от публично изтичане.

Какво означава това за вас

За широката общественост плащането на откуп от адвокатска кантора може да изглежда далечно от ежедневните притеснения за поверителност, но вълновите ефекти са реални. Ако сте настоящ или бивш клиент на кантора, засегната от подобен пробив, вашите лични записи, финансови данни или история на делата може да са били част от взетите данни, независимо дали в крайна сметка е бил платен откуп. Плащането не гарантира, че данните са били унищожени или никога не са били копирани другаде.

Това е част от по-широка тенденция, при която чувствителната лична информация, независимо дали става дума за правни записи, избирателни файлове или клиентски бази данни, се третира като стока от групите за изнудване. Дебатът около обработката на данни не се ограничава само до адвокатските кантори; той отразява опасенията, повдигнати в дискусиите около споделянето на избирателни данни и правата за поверителност, където институциите, държащи големи обеми лични данни, са подложени на все по-голям контрол относно това как тази информация се защитава и разкрива.

Ако сте получили известие за пробив от която и да е организация, включително адвокатска кантора, вземете го на сериозно, дори ако известието казва, че е бил платен откуп или ситуацията е била разрешена. Плащането на група за изнудване купува мълчание в краткосрочен план, а не гаранция, че вашите данни никога не са били копирани, продадени или запазени от вторичен актьор.

Изводи за читателите

Ето какво можете да направите, ако сте загрижени за излагане от подобен инцидент:

  • Следете внимателно всяка кореспонденция за известие за пробив и не приемайте, че разрешен инцидент означава, че вашите данни са в безопасност.
  • Използвайте услуги за кредитен мониторинг или защита срещу кражба на самоличност, ако сте уведомени, че са били засегнати финансови или лични записи.
  • Сменете паролите и активирайте многофакторно удостоверяване на всички акаунти, свързани със засегнатата организация.
  • Останете скептични към последващи имейли или обаждания, които се позовават на пробива, тъй като нападателите понякога използват изтекли детайли, за да провеждат вторични опити за фишинг.

Случаят с Goodwin Procter е напомняне, че плащанията на откуп, дори големите, не заличават основния риск за поверителността за хората, чиито данни са били взети. Тъй като групите за изнудване продължават да се насочват към организации, които съхраняват чувствителни записи, да останете бдителни към известията за пробиви и да предприемате основни защитни стъпки остава най-надеждната защита, достъпна за физическите лица.