Ein Telefonanruf, kein Virus: So funktioniert Luna Moth

Die meisten Menschen stellen sich einen Ransomware-Angriff als plötzliche Sperrung vor: verschlüsselte Dateien, ein roter Bildschirm, der Zahlung verlangt, eingefrorene Systeme. Luna Moth überspringt diesen Schritt vollständig. Die Gruppe, die auch unter den Namen Silent Ransom Group und Chatty Spider bekannt ist, hat ein Erpressungsgeschäft um eine einfachere Idee herum aufgebaut: die Daten stehlen, mit der Veröffentlichung drohen und die eigentlichen Systeme der Opfer nie anfassen.

Laut Berichten von Aardwolf Security beginnt die Methode von Luna Moth typischerweise mit Social Engineering statt mit Malware. Empfangstresen, Helpdesks und Mitarbeiter, die routinemäßige Anrufe entgegennehmen, sind der Einstiegspunkt. Sobald die Gruppe einen Fuß in der Tür hat und Dateien exfiltriert hat, geht sie direkt zur Drohung über: Zahlen Sie, oder die gestohlenen Dokumente werden veröffentlicht. Keine Verschlüsselung, keine Ransomware-Last im traditionellen Sinne, nur eine Frist und ein Preisschild.

Dieser Ansatz ist bedeutsam, weil er einen Großteil der Abwehrmaßnahmen umgeht, die Organisationen über Jahre aufgebaut haben. Backups gegen Verschlüsselung und Notfallwiederherstellungspläne tun nichts gegen ein Leck von Dateien, die bereits kopiert und hinausgeschafft wurden. Der einzige echte Schwachpunkt, den Luna Moth ausnutzt, ist das menschliche Urteilsvermögen während eines Telefonats – genau das erklärt, warum die Gruppe so effektiv gegen Organisationen vorgeht, die sich ansonsten für gut verteidigt halten.

Warum Anwaltskanzleien ein Premium-Ziel sind

Elite-Anwaltskanzleien sitzen auf einer enormen Konzentration sensiblen Materials: Fusionsdetails vor ihrer Veröffentlichung, Prozessstrategien, privilegierte Kommunikation, personenbezogene Daten prominenter Mandanten und Finanzdaten von Unternehmen, die lieber still zahlen, als dass irgendetwas davon an die Oberfläche kommt. Diese Kombination aus Vertraulichkeitspflichten und tiefen Taschen der Mandanten macht Anwaltskanzleien zu einem ungewöhnlich attraktiven Ziel für eine Gruppe, deren gesamtes Geschäftsmodell davon abhängt, dass Opfer verzweifelt darum bemüht sind, eine Offenlegung zu vermeiden.

Anders als ein Einzelhändler oder ein Krankenhaus ist das Kernprodukt einer Anwaltskanzlei Vertrauen und Diskretion. Ein Leck kostet nicht nur Geld; es kann Haftungsrisiken auslösen, über Jahrzehnte aufgebaute Mandantenbeziehungen beschädigen und die Kanzlei in manchen Fällen der Aufsicht durch Regulierungsbehörden oder Anwaltskammern aussetzen. Angreifer verstehen diesen Hebel, was ein Grund dafür ist, dass Erpressungskampagnen mit Datendiebstahl sich zunehmend auf den Rechtssektor konzentrieren, statt ihre Bemühungen gleichmäßig über Branchen zu verteilen. Dieses Muster spiegelt sich auch anderswo wider: Ransomware ist 2025 nicht zurückgegangen, sie hat sich nur neu sortiert hin zu Taktiken wie dieser, bei denen die Auszahlung aus dem Risiko der Offenlegung resultiert und nicht aus betrieblicher Störung.

Zahlen versus Verweigern: Drei verschiedene Ausgänge

Die jüngste Welle von Luna-Moth-Aktivitäten gegen große Kanzleien bietet einen realen Vergleich darüber, wie sich das ausspielt. Jones Day sah sich Berichten zufolge im April einer Forderung über 13 Millionen Dollar gegenüber und scheint sich geweigert zu haben zu zahlen. WilmerHale und Goodwin Procter hingegen sollen Millionen an die Gruppe gezahlt haben. Tatsächlich wurde die Zahlung von Goodwin Procter in Höhe von rund 10 Millionen Dollar laut separaten Berichten im Artikel Goodwin Procters 10-Millionen-Dollar-Zahlung an Luna Moth detailliert beschrieben, der darlegt, wie die Kanzlei nach der Offenlegung ihres Vorfalls zu dieser Entscheidung kam.

Es gibt keine belastbaren Belege dafür, dass Zahlen das zugrunde liegende Problem tatsächlich löst. Sicherheitsforscher warnen seit langem, dass die Übergabe von Geld an eine Erpressungsgruppe weder die Löschung der Daten garantiert, noch die Tatsache rückgängig macht, dass Kopien bereits anderswo existieren können, noch verhindert, dass dieselbe Gruppe zurückkehrt. Diese Warnung ist nicht theoretisch: Eine aktuelle Branchenumfrage zu Ransomware-Zahlungen ergab, dass Zahlen tendenziell wiederholte Erpressung anheizt statt sie zu beenden, da es Angreifern bestätigt, dass ein Ziel bereit ist, unter Druck zu verhandeln.

Was das für Sie bedeutet

Wenn Sie Mandant einer Anwaltskanzlei sind oder einer Organisation, die sensible persönliche oder finanzielle Daten über Sie besitzt, ist diese Geschichte eine Erinnerung daran, dass Datenschutz nicht nur ein Problem der IT-Abteilung ist. Ransomware-Datenerpressungsvorfälle bei Anwaltskanzleien wie dieser zeigen, dass Ihre Informationen in einen Vorfall verwickelt werden können, selbst wenn Sie nichts falsch gemacht haben und keine direkte Beziehung zum Angreifer haben. Die Entscheidung, die eine Kanzlei darüber trifft, ob sie zahlt, beeinflusst, ob Ihre Daten veröffentlicht, verkauft oder einfach gelöscht werden – und diese Entscheidung wird oft unter erheblichem Zeitdruck getroffen.

Es ist vernünftig, jedem professionellen Dienstleister, der Ihre sensiblen Aufzeichnungen verarbeitet, ein paar direkte Fragen zu stellen: Wie werden Mandantendaten segmentiert und im Ruhezustand verschlüsselt? Wie lautet die Vorfallreaktions- und Benachrichtigungsrichtlinie der Kanzlei? Hatte die Kanzlei frühere Sicherheitsvorfälle, und wie wurden diese offengelegt? Kanzleien, die diese Fragen ernst nehmen und klar beantworten können, sind in der Regel besser positioniert, um Schäden zu begrenzen, falls ein Angriff wie der von Luna Moth jemals ihre Systeme erreicht.

Handlungsempfehlungen, die Sie umsetzen können

Dieses Muster der Ransomware-Datenerpressung bei Anwaltskanzleien wird wahrscheinlich fortbestehen, solange Rechts- und Finanzdienstleistungen weiterhin hochwertige und hochsensible Daten an einem Ort konzentrieren. Ein paar praktische Schritte für die Leser: Fragen Sie Ihre Anwaltskanzlei oder Ihren Finanzberater direkt nach ihren Datenverarbeitungs- und Vorfallbenachrichtigungspraktiken, seien Sie skeptisch bei unaufgeforderten Anrufen, die nach Konto- oder Systemzugriff fragen, selbst wenn sie routinemäßig klingen, und achten Sie auf Benachrichtigungen über Datenschutzverletzungen, die Sie erhalten, da diese oft erst lange nach dem ursprünglichen Diebstahl eintreffen. Informiert zu bleiben, wie diese Erpressungskampagnen funktionieren, ist einer der einfachsten Wege, Ihre eigenen Informationen zu schützen, selbst wenn der Vorfall selbst völlig außerhalb Ihrer Kontrolle liegt.