To af verdens største advokatfirmaer har bekræftet, at følsomme filer blev stjålet, og i mindst ét tilfælde offentliggjort online, efter at afpresningskrav ikke blev betalt. Jones Day bekræftede i april, at Silent Ransom Group, også kendt som Luna Moth, frigav stjålne filer, efter at et løsesumskrav på 13 millioner dollars ikke blev imødekommet. Mayer Brown-data dukkede senere op på et lækagesite knyttet til den samme gruppe, ifølge rapportering fra Cyber Risk Insurer. Cybersikkerhedsvirksomheden Halcyon har nu sporet mere end 200 ransomware-hændelser rettet mod advokatfirmaer mellem 2025 og begyndelsen af 2026, et tempo der viser, at den juridiske sektor er blevet en af de mest konsekvent udsatte brancher for dataafpresning.

Disse hændelser har betydning ud over firmaerne selv. Advokatfirmaers klienter, herunder virksomheder, ledere og privatpersoner, har ofte ingen indsigt i, hvordan deres advokats kontor håndterer cybersikkerhed, men deres mest følsomme registreringer (kontrakter, forligsvilkår, medicinske og økonomiske oplysninger, retsstrategi) ligger inde i disse systemer.

Hvorfor advokatfirmaer er et hovedmål for afpresning

Advokatfirmaer indtager en unik position i dataøkonomien. En enkelt virksomheds servere kan indeholde fusiondetaljer, før de er offentlige, retslige dokumenter med pinlige personlige oplysninger, regulatoriske indberetninger og privilegerede kommunikationer for hundreder af klienter på tværs af brancher. Denne koncentration af højværdi- og højfølsomhedsdata gør advokatfirmaer attraktive uden behov for at bryde ind i de faktiske involverede virksomheder. Angribere kan opnå samme løftestang, eller mere, ved at gå efter mellemmanden i stedet.

I modsætning til et typisk virksomhedsbrud, hvor den berørte virksomhed kontrollerer responsen, placerer brud hos advokatfirmaer beslutningstagningen i hænderne på en enhed, der kan have konkurrerende interesser: at beskytte sit eget omdømme, bevare klientrelationer og afveje omkostningerne ved en løsesum mod omkostningerne ved en offentlig lækage. Denne dynamik har gjort advokatfirmaer til et gentaget mål, og Halcyons sporing af over 200 hændelser på cirka et år tyder på, at angribere ser sektoren som pålideligt indbringende.

Hvordan Luna Moth opererer uden nogensinde at kryptere en fil

Det, der adskiller Luna Moth og den tæt forbundne Silent Ransom Group fra tidligere ransomware-bølger, er, at de ofte springer kryptering helt over. I stedet for at låse systemer med malware har gruppen baseret sig på social engineering, herunder telefonopkald, hvor de udgiver sig for at være IT-personale, for at narre medarbejdere til at give fjernadgang eller udlevere legitimationsoplysninger. Når de først er inde, eksfiltrerer gruppen stille filer og truer derefter med at offentliggøre dem, medmindre der betales en løsesum.

Denne tilgang omgår mange af de detektionsværktøjer, der er bygget til at fange krypteringsbaseret ransomware, da der ikke er nogen oplagt fil-låsningshændelse, der udløser en alarm. Det betyder også, at afpresningstruslen vedvarer i det uendelige: et firma kan gendanne sine egne systemer fra backup, men det kan ikke fortryde tyveriet af dokumenter, der måske allerede ligger på en angribers server. Læsere, der ønsker et dybere indblik i mekanikken bag denne tilgang, kan gennemgå vores tidligere dækning af hvordan Luna Moth ramte Jones Day og WilmerHale med et krav på 13 millioner dollars og vores forklaring på hvordan Silent Ransom Group stjæler data via telefon i stedet for kryptering.

Hvad Jones Day og Mayer Brown afslører om branchens huller

Jones Day og Mayer Brown er ikke små operationer med utilstrækkelige ressourcer. Begge er blandt de største advokatfirmaer globalt med betydelige IT-budgetter og etablerede sikkerhedsteams. Deres optagelse på Luna Moths liste over ofre understreger en bredere pointe: størrelse og ressourcer alene neutraliserer ikke social engineering-taktikker, der retter sig mod menneskelig dømmekraft snarere end tekniske sårbarheder. Halcyons optælling af mere end 200 advokatfirmahændelser i samme periode tyder på, at disse to sager ikke er afvigelser, men en del af en vedvarende kampagne, der spænder over firmaer af mange størrelser.

Mønsteret viser også, at offentliggørelse af stjålne data, snarere end systemlåsning, nu er det primære pressionspunkt. Da Jones Days filer ikke blev imødekommet ved løsesumfristen, fulgte gruppen op og offentliggjorde dem, en konsekvens der overlever enhver enkelt hændelsesresponsindsats.

Hvad dette betyder for dig

Hvis du er klient hos et advokatfirma, enten som privatperson, lille virksomhed eller en del af en større virksomhed, kan dine dokumenter ligge inde i systemer, du ikke har direkte kontrol over. Et brud hos din advokat kan afsløre de samme kategorier af følsomt materiale, som du ville bekymre dig om ved et brud hos din bank eller sundhedsudbyder: kontrakter, personlige identifikatorer, økonomiske vilkår og kommunikation, du antog var privat.

Du kan ikke revidere dit advokatfirmas servere, men du kan stille direkte spørgsmål og tage skridt på din side. Spørg dit firma, hvilken kryptering og adgangskontrol der beskytter klientfiler, og om de har haft sikkerhedshændelser. Begræns, hvad du sender via e-mail eller usikre fildelingslinks, og anmod om krypterede portaler til følsomme dokumenter, når det er muligt. Opbevar dine egne kopier af kritiske registreringer separat, så et brud på firmaets side ikke efterlader dig uden dokumentation.

Vigtige konklusioner

Ransomware-angreb på advokatfirmaer som Luna Moth- og Silent Ransom Group-kampagnerne viser, at datatyveri ikke kræver kryptering eller en dramatisk systemlåsning, blot tålmodighed og et overbevisende telefonopkald. Med Halcyon, der sporer over 200 hændelser mod advokatfirmaer på cirka et år, og bekræftede ofre inklusive Jones Day og Mayer Brown, bør klienter betragte deres juridiske rådgivers cybersikkerhedspraksis som en del af deres eget risikobillede. Stil spørgsmål, før du deler følsomme filer, pres på for krypterede overførselsmetoder, og vær opmærksom på brudmeddelelser fra ethvert firma, du har arbejdet med. Valget af, hvordan dine oplysninger rejser til og fra din advokat, er ofte stadig dit at træffe.