Zwei der größten Anwaltskanzleien der Welt haben bestätigt, dass sensible Dateien gestohlen und in mindestens einem Fall online veröffentlicht wurden, nachdem Erpressungsforderungen nicht bezahlt wurden. Jones Day bestätigte im April, dass die Silent Ransom Group, auch bekannt als Luna Moth, gestohlene Dateien veröffentlichte, nachdem eine Lösegeldforderung von 13 Millionen Dollar nicht erfüllt wurde. Mayer-Brown-Daten tauchten später auf einer Leak-Seite auf, die mit derselben Gruppe in Verbindung steht, wie aus einem Bericht von Cyber Risk Insurer hervorgeht. Das Cybersicherheitsunternehmen Halcyon hat inzwischen mehr als 200 Ransomware-Vorfälle verfolgt, die sich zwischen 2025 und Anfang 2026 gegen Anwaltskanzleien richteten – ein Tempo, das zeigt, dass der Rechtssektor zu einer der am konsequentesten ins Visier genommenen Branchen für Datenerpressung geworden ist.
Diese Vorfälle sind nicht nur für die Kanzleien selbst von Bedeutung. Mandanten von Anwaltskanzleien, darunter Unternehmen, Führungskräfte und Privatpersonen, haben oft keinerlei Einblick in die Frage, wie die Kanzlei ihres Anwalts mit Cybersicherheit umgeht, und dennoch liegen ihre sensibelsten Unterlagen (Verträge, Vergleichsbedingungen, medizinische und finanzielle Offenlegungen, Prozessstrategien) in genau diesen Systemen.
Warum Anwaltskanzleien ein Hauptziel für Erpressung sind
Anwaltskanzleien nehmen eine einzigartige Position in der Datenwirtschaft ein. Die Server einer einzigen Kanzlei können Fusionsdetails enthalten, bevor sie öffentlich werden, Prozessakten mit peinlichen persönlichen Informationen, behördliche Einreichungen und privilegierte Kommunikation für Hunderte von Mandanten aus verschiedenen Branchen. Diese Konzentration hochwertiger und höchst sensibler Daten macht Anwaltskanzleien attraktiv, ohne dass die tatsächlich beteiligten Unternehmen kompromittiert werden müssen. Angreifer können dieselbe oder sogar größere Hebelwirkung erzielen, indem sie stattdessen den Vermittler ins Visier nehmen.
Anders als bei einem typischen Unternehmensdatenschutzvorfall, bei dem das betroffene Unternehmen die Reaktion kontrolliert, liegt die Entscheidungsfindung bei einem Datenschutzvorfall in einer Anwaltskanzlei bei einer Einheit, die möglicherweise widerstreitende Interessen hat: den Schutz des eigenen Rufs, die Wahrung von Mandantenbeziehungen und die Abwägung der Kosten eines Lösegelds gegen die Kosten eines öffentlichen Leaks. Diese Dynamik hat Anwaltskanzleien zu einem wiederkehrenden Ziel gemacht, und Halcyons Erfassung von über 200 Vorfällen in etwa einem Jahr deutet darauf hin, dass Angreifer den Sektor als zuverlässig profitabel ansehen.
Wie Luna Moth operiert, ohne jemals eine Datei zu verschlüsseln
Was Luna Moth und die eng verbundene Silent Ransom Group von früheren Ransomware-Wellen unterscheidet, ist, dass sie oft die Verschlüsselung vollständig überspringen. Anstatt Systeme mit Malware zu sperren, setzt die Gruppe auf Social Engineering, einschließlich Telefonanrufen, bei denen sich die Anrufer als IT-Mitarbeiter ausgeben, um Mitarbeiter dazu zu bringen, Fernzugriff zu gewähren oder Zugangsdaten herauszugeben. Einmal im Inneren, exfiltriert die Gruppe still und heimlich Dateien und droht dann mit deren Veröffentlichung, es sei denn, ein Lösegeld wird gezahlt.
Dieser Ansatz umgeht viele der Erkennungstools, die entwickelt wurden, um verschlüsselungsbasierte Ransomware zu erkennen, da es kein offensichtliches Dateisperrereignis gibt, das einen Alarm auslösen würde. Er bedeutet auch, dass die Erpressungsdrohung unbegrenzt fortbesteht: Eine Kanzlei kann ihre eigenen Systeme aus einem Backup wiederherstellen, aber sie kann den Diebstahl von Dokumenten, die möglicherweise bereits auf einem Server eines Angreifers liegen, nicht rückgängig machen. Leser, die einen tieferen Einblick in die Mechanismen hinter diesem Ansatz wünschen, können unsere frühere Berichterstattung darüber lesen, wie Luna Moth Jones Day und WilmerHale mit einer Forderung von 13 Millionen Dollar traf und unseren Erklärartikel darüber, wie die Silent Ransom Group Daten per Telefon statt per Verschlüsselung stiehlt.
Was Jones Day und Mayer Brown über Branchenlücken verraten
Jones Day und Mayer Brown sind keine kleinen, unterbesetzten Operationen. Beide gehören zu den größten Anwaltskanzleien weltweit, mit erheblichen IT-Budgets und etablierten Sicherheitsteams. Ihre Aufnahme in Luna Moths Liste der Opfer unterstreicht einen breiteren Punkt: Größe und Ressourcen allein neutralisieren keine Social-Engineering-Taktiken, die auf menschliches Urteilsvermögen statt auf technische Schwachstellen abzielen. Halcyons Zählung von mehr als 200 Vorfällen bei Anwaltskanzleien im selben Zeitraum deutet darauf hin, dass diese beiden Fälle keine Ausreißer sind, sondern Teil einer anhaltenden Kampagne, die Kanzleien vieler Größenordnungen umfasst.
Das Muster zeigt auch, dass die Veröffentlichung gestohlener Daten und nicht die Systemsperrung jetzt der primäre Druckpunkt ist. Als Jones Days Dateien zur Lösegelddeadline nicht freigegeben wurden, zog die Gruppe ihre Drohung durch und veröffentlichte sie – eine Konsequenz, die jeden einzelnen Incident-Response-Aufwand überdauert.
Was das für Sie bedeutet
Wenn Sie Mandant einer Anwaltskanzlei sind, sei es als Einzelperson, als Kleinunternehmen oder als Teil eines größeren Unternehmens, können Ihre Dokumente in Systemen liegen, über die Sie keine direkte Kontrolle haben. Ein Datenschutzvorfall in der Kanzlei Ihres Anwalts kann dieselben Kategorien sensiblen Materials offenlegen, um die Sie sich bei einem Datenschutzvorfall bei Ihrer Bank oder Ihrem Gesundheitsdienstleister sorgen würden: Verträge, persönliche Identifikatoren, Finanzbedingungen und Kommunikation, von der Sie annahmen, sie sei privat.
Sie können die Server Ihrer Anwaltskanzlei nicht prüfen, aber Sie können direkte Fragen stellen und auf Ihrer Seite Maßnahmen ergreifen. Fragen Sie Ihre Kanzlei, welche Verschlüsselung und Zugriffskontrollen Mandantendateien schützen und ob es Sicherheitsvorfälle gegeben hat. Begrenzen Sie, was Sie per E-Mail oder über ungesicherte Dateifreigabe-Links versenden, und fordern Sie verschlüsselte Portale für sensible Dokumente an, wenn diese verfügbar sind. Bewahren Sie Ihre eigenen Kopien wichtiger Unterlagen separat auf, damit ein Datenschutzvorfall auf Seiten der Kanzlei Sie nicht ohne Dokumentation zurücklässt.
Wichtigste Erkenntnisse
Ransomware-Angriffe auf Anwaltskanzleien wie die Kampagnen von Luna Moth und der Silent Ransom Group zeigen, dass Datendiebstahl keine Verschlüsselung oder eine dramatische Systemsperrung erfordert, sondern nur Geduld und einen überzeugenden Telefonanruf. Da Halcyon in etwa einem Jahr über 200 Vorfälle gegen Anwaltskanzleien verfolgt hat und bestätigte Opfer Jones Day und Mayer Brown umfassen, sollten Mandanten die Cybersicherheitspraktiken ihrer Rechtsberatung als Teil ihres eigenen Risikobilds betrachten. Stellen Sie Fragen, bevor Sie sensible Dateien weitergeben, drängen Sie auf verschlüsselte Übertragungsmethoden und bleiben Sie wachsam gegenüber Datenschutzbenachrichtigungen von jeder Kanzlei, mit der Sie zusammengearbeitet haben. Die Wahl, wie Ihre Informationen zu und von Ihrem Anwalt gelangen, liegt oft noch bei Ihnen.
FAQ: Q1: Was ist Luna Moth und welche Anwaltskanzleien hat sie ins Visier genommen? A1: Luna Moth, auch bekannt als Silent Ransom Group, ist ein Bedrohungsakteur, der sensible Dateien von Jones Day und Mayer Brown stahl und veröffentlichte, nachdem Erpressungsforderungen nicht bezahlt wurden. Jones Day bestätigte im April, dass gestohlene Dateien veröffentlicht wurden, nachdem eine Lösegeldforderung von 13 Millionen Dollar nicht erfüllt wurde, und Mayer-Brown-Daten tauchten später auf einer Leak-Seite auf, die mit derselben Gruppe in Verbindung steht. Q2: Wie viele Ransomware-Vorfälle haben sich in jüngster Zeit gegen Anwaltskanzleien gerichtet? A2: Das Cybersicherheitsunternehmen Halcyon hat zwischen 2025 und Anfang 2026 mehr als 200 Ransomware-Vorfälle verfolgt, die sich gegen Anwaltskanzleien richteten. Dieses Tempo zeigt, dass der Rechtssektor zu einer der am konsequentesten ins Visier genommenen Branchen für Datenerpressung geworden ist. Q3: Warum sind Anwaltskanzleien so attraktive Ziele für Erpressung? A3: Die Server einer einzigen Anwaltskanzlei können Fusionsdetails, Prozessakten, behördliche Einreichungen und privilegierte Kommunikation für Hunderte von Mandanten enthalten und konzentrieren so hochwertige und höchst sensible Daten. Angreifer können dieselbe oder größere Hebelwirkung erzielen, indem sie die Vermittlerkanzlei statt der tatsächlich beteiligten Unternehmen ins Visier nehmen. Q4: Wie operiert Luna Moth, ohne Dateien zu verschlüsseln? A4: Luna Moth setzt auf Social Engineering, einschließlich Telefonanrufen, bei denen sich die Anrufer als IT-Mitarbeiter ausgeben, um Mitarbeiter dazu zu bringen, Fernzugriff zu gewähren oder Zugangsdaten herauszugeben, exfiltriert dann still und heimlich Dateien und droht mit deren Veröffentlichung. Dieser Ansatz umgeht Erkennungstools, die entwickelt wurden, um verschlüsselungsbasierte Ransomware zu erkennen, da es kein Dateisperrereignis gibt, das einen Alarm auslösen würde. Q5: Was unterscheidet Luna Moths Erpressungsdrohung von traditioneller Ransomware? A5: Da Luna Moth oft die Verschlüsselung vollständig überspringt, besteht die Erpressungsdrohung unbegrenzt fort: Eine Kanzlei kann ihre eigenen Systeme aus einem Backup wiederherstellen, aber sie kann den Diebstahl von Dokumenten, die möglicherweise bereits auf einem Server eines Angreifers liegen, nicht rückgängig machen. ---END---




