Goodwin Procter, jedna z největších advokátních kanceláří ve Spojených státech, zaplatila přibližně 10 milionů dolarů vyděračské skupině známé jako Luna Moth po narušení bezpečnosti dat, které firma oznámila začátkem letošního roku, uvedly osoby obeznámené s touto záležitostí. Platba, při níž podle dostupných informací hrála hlavní roli pojišťovna Brit, představuje jednu z nejvyšších veřejně známých částek výkupného spojených s útokem na jedinou advokátní kancelář a vrhá světlo na to, jak právní instituce nakládají s klientskými daty, když útočníci zaklepou na dveře.

Co se stalo v Goodwin Procter

Podrobnosti zůstávají omezené, ale základní fakta jsou jednoznačná: Goodwin Procter utrpěla začátkem roku narušení bezpečnosti dat, incident byl oznámen a firma nakonec zaplatila vyděračské skupině zhruba 10 milionů dolarů, místo aby nechala ukradená data uniknout nebo je někdo prodal. Luna Moth, skupina stojící za vydíráním, není známá tak jako některé ransomwarové gangy, ale její činnost zapadá do stále běžnějšího vzorce: útočníci získají přístup k citlivým souborům, exfiltrují je a poté požadují platbu za to, že nezveřejní data, spíše než aby bezpodmínečně zašifrovali systémy.

Výše platby je pozoruhodná. Požadavky na výkupné v řádech desítek milionů se historicky spojovaly s velkými nemocničními systémy, výrobními podniky nebo finančními institucemi. To, že advokátní kancelář dosáhla takové částky, signalizuje, jak cenné se pro vyděrače staly právní spisy, komunikace s klienty a důvěrné záznamy a kolik jsou firmy ochotny utratit, aby tato data nedostaly na veřejnost.

Proč jsou advokátní kanceláře atraktivním cílem

Advokátní kanceláře shromažďují neobvyklou koncentraci citlivých materiálů. Soudní spisy, dokumenty o fúzích, osobní záznamy související s rodinnými a majetkovými záležitostmi a důvěrná komunikace s klienty – to vše prochází firemními servery. Na rozdíl od maloobchodníka nebo poskytovatele zdravotní péče se data advokátní kanceláře často dotýkají více třetích stran najednou: klientů, protistran, soudů a regulačních orgánů. Tato pavučina vazeb dává vyděračským skupinám značnou páku, protože únik nepoškozuje jen firmu, ale může narušit i povinnost mlčenlivosti vůči každému klientovi, jehož spisy byly zasaženy.

Tato dynamika odráží to, co se v poslední době odehrálo v jiných odvětvích. Vishingový útok na Cushman & Wakefield ukázal, jak mohou útočníci využít sociální inženýrství k průniku hluboko do organizačních záznamů, zatímco incidenty jako únik dat Napoleon Perdis demonstrují, jak rychle se odcizená zákaznická data dostanou do veřejného oběhu, jakmile se aktér hrozby rozhodne je zpeněžit. V obou případech, a nyní i v případě Goodwin Procter, je základní kalkulace obětí stejná: porovnat náklady na zaplacení s náklady a reputačními dopady veřejného úniku.

Co to znamená pro vás

Pro širokou veřejnost může úhrada výkupného advokátní kanceláří působit vzdáleně od každodenních obav o soukromí, ale dominový efekt je reálný. Pokud jste současným nebo bývalým klientem firmy zasažené podobným narušením, mohly být vaše osobní záznamy, finanční údaje nebo historie případu součástí odcizených dat bez ohledu na to, zda bylo výkupné nakonec zaplaceno. Platba nezaručuje, že data byla zničena nebo že nebyla nikam zkopírována.

Je to součást širšího trendu, kdy je citlivé osobní informace, ať už jde o právní záznamy, voličské soubory nebo zákaznické databáze, vyděračskými skupinami považována za komoditu. Debata o nakládání s daty se navíc netýká jen advokátních kanceláří; ozývá se i v diskusích o sdílení voličských dat a právech na soukromí, kde instituce uchovávající velké objemy osobních údajů čelí rostoucí kontrole toho, jak jsou tyto informace chráněny a zveřejňovány.

Pokud jste od jakékoli organizace, včetně advokátní kanceláře, obdrželi oznámení o narušení, berte ho vážně, i když je v něm uvedeno, že výkupné bylo zaplaceno nebo že situace byla vyřešena. Zaplacení vyděračské skupině kupuje krátkodobé mlčení, nikoli záruku, že vaše data nebyla nikdy zkopírována, prodána nebo uchována jiným subjektem.

Shrnutí pro čtenáře

Zde je několik kroků, které můžete podniknout, pokud máte obavy z vystavení dat při podobném incidentu:

  • Pečlivě sledujte veškerou korespondenci týkající se oznámení o narušení a nepředpokládejte, že vyřešený incident znamená, že jsou vaše data v bezpečí.
  • Využijte služeb monitorování úvěrů nebo ochrany před krádeží identity, pokud jste byli informováni, že došlo k ohrožení finančních či osobních záznamů.
  • Změňte si hesla a povolte vícefaktorové ověřování na všech účtech spojených s postiženou organizací.
  • Buďte obezřetní u následných e-mailů nebo hovorů odkazujících na narušení, protože útočníci někdy používají uniklé informace k sekundárním phishingovým pokusům.

Případ Goodwin Procter je připomínkou, že výkupné, i když je vysoké, nevymaže základní riziko pro soukromí lidí, jejichž data byla odcizena. Zatímco vyděračské skupiny nadále cílí na organizace uchovávající citlivé záznamy, zůstává nejspolehlivější obranou jednotlivců věnovat pozornost oznámením o narušení a přijímat základní ochranná opatření.