Две от най-големите адвокатски кантори в света потвърдиха, че чувствителни файлове са били откраднати и в поне един случай публикувани онлайн, след като исканията за откуп останаха неплатени. Jones Day потвърди през април, че Silent Ransom Group, известна още като Luna Moth, е публикувала откраднати файлове, след като искане за откуп от 13 милиона долара не е било изпълнено. Данни на Mayer Brown по-късно се появиха на сайт за изтичане на информация, свързан със същата група, според репортаж на Cyber Risk Insurer. Компанията за киберсигурност Halcyon вече е проследила повече от 200 инцидента с рансъмуер, насочени срещу адвокатски кантори между 2025 г. и началото на 2026 г. – темпо, което показва, че правният сектор се е превърнал в една от най-последователно атакуваните индустрии за изнудване чрез данни.

Тези инциденти имат значение отвъд самите кантори. Клиентите на адвокатски кантори, включително корпорации, ръководители и частни лица, често нямат видимост върху това как офисът на техния адвокат се справя с киберсигурността, а въпреки това най-чувствителните им записи (договори, условия за споразумения, медицински и финансови разкрития, стратегия за съдебни спорове) се намират в тези системи.

Защо адвокатските кантори са първостепенна цел за изнудване

Адвокатските кантори заемат уникална позиция в икономиката на данните. Сървърите на една единствена кантора могат да съдържат подробности за сливания и придобивания преди те да станат публични, съдебни записи със смущаваща лична информация, регулаторни документи и привилегирована комуникация за стотици клиенти от различни индустрии. Тази концентрация на високостойностни и високочувствителни данни прави адвокатските кантори привлекателни, без дори да е необходимо да се пробива сигурността на действително участващите компании. Атакуващите могат да получат същия лост, или дори по-голям, като атакуват вместо това посредника.

За разлика от типично корпоративно нарушение, при което засегнатата компания контролира реакцията, нарушенията в адвокатски кантори поставят вземането на решения в ръцете на образувание, което може да има противоречиви интереси: защита на собствената си репутация, запазване на клиентските отношения и претегляне на цената на откупа спрямо цената на публично изтичане. Тази динамика е превърнала адвокатските кантори в повтаряща се цел, а проследяването от Halcyon на над 200 инцидента за около година подсказва, че атакуващите виждат сектора като надеждно печеливш.

Как Luna Moth действа, без изобщо да криптира файл

Това, което отличава Luna Moth и тясно свързаната с нея Silent Ransom Group от по-ранните вълни на рансъмуер, е, че те често пропускат криптирането напълно. Вместо да заключват системи със зловреден софтуер, групата е разчитала на социално инженерство, включително телефонни обаждания, представящи се за ИТ служители, за да подмами служители да предоставят отдалечен достъп или да предадат идентификационни данни. Веднъж попаднали вътре, групата тихо извлича файлове и след това заплашва да ги публикува, освен ако не бъде платен откуп.

Този подход заобикаля много от инструментите за откриване, създадени да хващат рансъмуер, базиран на криптиране, тъй като няма очевидно събитие на заключване на файлове, което да задейства предупреждение. Това също означава, че заплахата от изнудване остава неограничено време: дадена кантора може да възстанови собствените си системи от резервно копие, но не може да отмени кражбата на документи, които може вече да се намират на сървъра на атакуващия. Читателите, които искат по-задълбочен поглед върху механиката зад този подход, могат да прегледат по-ранното ни отразяване на как Luna Moth удари Jones Day и WilmerHale с искане за 13 милиона долара и нашия обяснителен материал за как Silent Ransom Group краде данни по телефона вместо чрез криптиране.

Какво разкриват Jones Day и Mayer Brown за пропуските в индустрията

Jones Day и Mayer Brown не са малки операции с недостатъчни ресурси. И двете са сред най-големите адвокатски кантори в света, със значителни ИТ бюджети и утвърдени екипи по сигурност. Включването им в списъка на жертвите на Luna Moth подчертава по-широка теза: размерът и ресурсите сами по себе си не неутрализират тактиките за социално инженерство, които са насочени към човешката преценка, а не към технически уязвимости. Броят на Halcyon от над 200 инцидента в адвокатски кантори в същия период подсказва, че тези два случая не са изолирани, а част от продължителна кампания, обхващаща кантори от различни размери.

Моделът също показва, че публикуването на откраднати данни, а не блокирането на системи, сега е основната точка на натиск. Когато файловете на Jones Day не бяха изкупени до крайния срок за откуп, групата изпълни заплахата си и ги публикува – последица, която надживява всеки отделен опит за реакция при инцидент.

Какво означава това за вас

Ако сте клиент на адвокатска кантора, било то като физическо лице, малък бизнес или част от по-голяма компания, вашите документи може да се намират в системи, върху които нямате пряк контрол. Нарушение в офиса на вашия адвокат може да разкрие същите категории чувствителни материали, за които бихте се притеснявали при нарушение в банката или доставчика на здравни услуги: договори, лични идентификатори, финансови условия и комуникация, която сте предполагали, че е поверителна.

Не можете да одитирате сървърите на вашата адвокатска кантора, но можете да задавате директни въпроси и да предприемете стъпки от своя страна. Попитайте кантората си какво криптиране и контрол на достъпа защитават клиентските файлове и дали са имали инциденти със сигурността. Ограничете това, което изпращате по имейл или чрез несигурни връзки за споделяне на файлове, и поискайте криптирани портали за чувствителни документи, когато са налични. Пазете собствени копия на критичните записи отделно, така че нарушение от страна на кантората да не ви остави без документация.

Основни изводи

Атаките с рансъмуер срещу адвокатски кантори като кампаниите на Luna Moth и Silent Ransom Group показват, че кражбата на данни не изисква криптиране или драматично заключване на системи, а само търпение и убедително телефонно обаждане. След като Halcyon проследи над 200 инцидента срещу адвокатски кантори за около година и потвърдени жертви, включително Jones Day и Mayer Brown, клиентите следва да третират практиките за киберсигурност на своите правни съветници като част от собствената си рискова картина. Задавайте въпроси, преди да споделите чувствителни файлове, настоявайте за криптирани методи за прехвърляне и бъдете нащрек за уведомления за нарушения от всяка кантора, с която сте работили. Изборът как информацията ви пътува до и от вашия адвокат често все още е ваш.