Kaksi maailman suurimmista asianajotoimistoista on vahvistanut, että arkaluontoisia tiedostoja varastettiin ja ainakin yhdessä tapauksessa julkaistiin verkossa, kun kiristysvaatimuksiin ei suostuttu. Jones Day vahvisti huhtikuussa, että Silent Ransom Group, joka tunnetaan myös nimellä Luna Moth, julkaisi varastettuja tiedostoja, kun 13 miljoonan dollarin lunastusvaatimukseen ei vastattu. Mayer Brownin tiedot nousivat myöhemmin esiin samaan ryhmään yhdistetyllä vuotosivustolla Cyber Risk Insurerin raportoinnin mukaan. Kyberturvallisuusyritys Halcyon on nyt jäljittänyt yli 200 kiristyshaittaohjelmatapausta, jotka kohdistuivat asianajotoimistoihin vuosien 2025 ja vuoden 2026 alun välillä – tahti, joka osoittaa, että oikeudellisesta sektorista on tullut yksi johdonmukaisimmin kohdistetuista toimialoista tietokiristyksessä.

Näillä tapauksilla on merkitystä toimistojen itsensä ulkopuolellakin. Asianajotoimistojen asiakkailla, mukaan lukien yrityksillä, johtajilla ja yksityishenkilöillä, ei useinkaan ole näkyvyyttä siihen, miten heidän asianajajansa toimisto hoitaa kyberturvallisuutta, mutta heidän kaikkein arkaluontoisimmat tietonsa (sopimukset, sovintoehdot, lääketieteelliset ja taloudelliset tiedot, oikeudenkäyntistrategia) sijaitsevat näissä järjestelmissä.

Miksi asianajotoimistot ovat ensisijainen kohde kiristykselle

Asianajotoimistot ovat ainutlaatuisessa asemassa datataloudessa. Yhden toimiston palvelimilla voi olla fuusiotietoja ennen niiden julkistamista, oikeudenkäyntiasiakirjoja, joissa on noloja henkilötietoja, viranomaisilmoituksia ja luottamuksellista viestintää sadoille asiakkaille eri toimialoilta. Tämä arvokkaan ja erittäin arkaluontoisen datan keskittymä tekee asianajotoimistoista houkuttelevia ilman, että varsinaisiin osapuolina oleviin yrityksiin tarvitsee murtautua. Hyökkääjät voivat saada saman tai suuremman vipuvoiman kohdistamalla välittäjään sen sijaan.

Toisin kuin tyypillisessä yritysmurrossa, jossa kohdeyritys hallitsee vastausta, asianajotoimistojen tietomurrot asettavat päätöksenteon taholle, jolla voi olla ristiriitaisia intressejä: oman maineen suojeleminen, asiakassuhteiden säilyttäminen ja lunnaiden kustannusten punnitseminen julkisen vuodon kustannuksia vastaan. Tämä dynamiikka on tehnyt asianajotoimistoista toistuvan kohteen, ja Halcyonin yli 200 tapausta koskeva seuranta noin vuoden aikana viittaa siihen, että hyökkääjät pitävät sektoria luotettavasti tuottavana.

Miten Luna Moth toimii koskaan salaamatta yhtäkään tiedostoa

Se, mikä erottaa Luna Mothin ja siihen läheisesti liittyvän Silent Ransom Groupin aiemmista kiristyshaittaohjelmien aalloista, on se, että ne usein jättävät salauksen kokonaan väliin. Sen sijaan, että ne lukitsisivat järjestelmiä haittaohjelmilla, ryhmä on turvautunut sosiaaliseen manipulointiin, mukaan lukien IT-henkilöstönä esiintyviin puheluihin, huijatakseen työntekijät myöntämään etäkäytön tai luovuttamaan tunnistetietoja. Sisään päästyään ryhmä siirtää tiedostoja hiljaa ulos ja uhkaa sitten julkaista ne, ellei lunnaita makseta.

Tämä lähestymistapa kiertää monet salaukseen perustuvan kiristyshaittaohjelman havaitsemiseen rakennetut työkalut, koska selvää tiedostojen lukittumistapahtumaa ei ole laukaisemassa hälytystä. Se tarkoittaa myös, että kiristysuhka jatkuu loputtomiin: toimisto voi palauttaa omat järjestelmänsä varmuuskopiosta, mutta se ei voi peruuttaa sellaisten asiakirjojen varastamista, jotka voivat jo olla hyökkääjän palvelimella. Lukijat, jotka haluavat syvemmän katsauksen tämän lähestymistavan taustalla oleviin mekanismeihin, voivat tutustua aiempaan kattavuuteemme siitä, miten Luna Moth iski Jones Dayhin ja WilmerHaleen 13 miljoonan dollarin vaatimuksella sekä selitykseemme siitä, miten Silent Ransom Group varastaa dataa puhelimitse salauksen sijaan.

Mitä Jones Day ja Mayer Brown paljastavat toimialan puutteista

Jones Day ja Mayer Brown eivät ole pieniä, aliresurssoituja toimijoita. Molemmat ovat maailmanlaajuisesti suurimpien asianajotoimistojen joukossa, ja niillä on huomattavat IT-budjetit ja vakiintuneet turvallisuustiimit. Niiden sisältyminen Luna Mothin uhrien listalle korostaa laajempaa seikkaa: pelkkä koko ja resurssit eivät neutraloi sosiaalisen manipuloinnin taktiikoita, jotka kohdistuvat inhimilliseen harkintaan teknisten haavoittuvuuksien sijaan. Halcyonin laskema yli 200 asianajotoimistoon kohdistunutta tapausta samalla ajanjaksolla viittaa siihen, että nämä kaksi tapausta eivät ole poikkeuksia vaan osa pitkäkestoista kampanjaa, joka kattaa monen kokoisia toimistoja.

Kuvio osoittaa myös, että varastetun datan julkaiseminen järjestelmän lukitsemisen sijaan on nyt ensisijainen painostuskeino. Kun Jones Dayn tiedostoille ei tehty mitään lunnaiden määräaikaan mennessä, ryhmä toteutti uhkauksensa ja julkaisi ne – seuraus, joka kestää pidempään kuin mikään yksittäinen tietomurron torjuntatoimi.

Mitä tämä tarkoittaa sinulle

Jos olet asianajotoimiston asiakas – olitpa yksityishenkilö, pienyritys tai osa suurempaa yritystä – asiakirjasi voivat olla järjestelmissä, joita et hallitse suoraan. Tietomurto asianajajasi toimistossa voi paljastaa samat arkaluontoisen materiaalin luokat, joista olisit huolissasi pankkisi tai terveydenhuoltotarjoajasi tietomurrossa: sopimukset, henkilötunnistetiedot, taloudelliset ehdot ja viestintä, jonka oletit olevan yksityistä.

Et voi auditoida asianajotoimistosi palvelimia, mutta voit esittää suoria kysymyksiä ja ryhtyä toimiin omalta osaltasi. Kysy toimistoltasi, mitkä salaus- ja käyttöoikeusvalvonnat suojaavat asiakastiedostoja ja onko niillä ollut turvallisuuspoikkeamia. Rajoita sitä, mitä lähetät sähköpostitse tai suojaamattomien tiedostonjakolinkkien kautta, ja pyydä salattuja portaaleja arkaluontoisille asiakirjoille, kun niitä on saatavilla. Pidä omat kopiosi kriittisistä asiakirjoista erikseen, jotta toimiston puoleinen tietomurto ei jätä sinua ilman dokumentaatiota.

Keskeiset huomiot

Asianajotoimistoihin kohdistuvat kiristyshaittaohjelmahyökkäykset, kuten Luna Mothin ja Silent Ransom Groupin kampanjat, osoittavat, että datavarkaus ei vaadi salausta tai dramaattista järjestelmän lukitsemista – vain kärsivällisyyttä ja vakuuttavaa puhelua. Kun Halcyon on jäljittänyt yli 200 tapausta asianajotoimistoja vastaan noin vuoden aikana ja vahvistettuihin uhreihin kuuluvat Jones Day ja Mayer Brown, asiakkaiden tulisi pitää oikeudellisen neuvonantajansa kyberturvallisuuskäytäntöjä osana omaa riskikuvaansa. Esitä kysymyksiä ennen kuin jaat arkaluontoisia tiedostoja, vaadi salattuja siirtomenetelmiä ja pysy valppaana minkä tahansa sellaisen toimiston tietomurtoilmoituksille, jonka kanssa olet työskennellyt. Valinta siitä, miten tietosi kulkevat asianajajallesi ja takaisin, on usein edelleen sinun tehtävissäsi.

FAQ: Q1: Mikä on Luna Moth ja mihin asianajotoimistoihin se kohdistui? A1: Luna Moth, joka tunnetaan myös nimellä Silent Ransom Group, on uhkatoimija, joka varasti ja julkaisi arkaluontoisia tiedostoja Jones Daylta ja Mayer Brownilta, kun kiristysvaatimuksiin ei suostuttu. Jones Day vahvisti huhtikuussa, että varastetut tiedostot julkaistiin, kun 13 miljoonan dollarin lunastusvaatimukseen ei vastattu, ja Mayer Brownin tiedot nousivat myöhemmin esiin samaan ryhmään yhdistetyllä vuotosivustolla. Q2: Kuinka moni kiristyshaittaohjelmatapaus on kohdistunut asianajotoimistoihin viime aikoina? A2: Kyberturvallisuusyritys Halcyon jäljitti yli 200 kiristyshaittaohjelmatapausta, jotka kohdistuivat asianajotoimistoihin vuosien 2025 ja vuoden 2026 alun välillä. Tämä tahti osoittaa, että oikeudellisesta sektorista on tullut yksi johdonmukaisimmin kohdistetuista toimialoista tietokiristyksessä. Q3: Miksi asianajotoimistot ovat niin houkuttelevia kohteita kiristykselle? A3: Yhden asianajotoimiston palvelimilla voi olla fuusiotietoja, oikeudenkäyntiasiakirjoja, viranomaisilmoituksia ja luottamuksellista viestintää sadoille asiakkaille, mikä keskittää arvokasta ja erittäin arkaluontoista dataa. Hyökkääjät voivat saada saman tai suuremman vipuvoiman kohdistamalla välittäjätoimistoon varsinaisten osapuolina olevien yritysten sijaan. Q4: Miten Luna Moth toimii salaamatta tiedostoja? A4: Luna Moth turvautuu sosiaaliseen manipulointiin, mukaan lukien IT-henkilöstönä esiintyviin puheluihin, huijatakseen työntekijät myöntämään etäkäytön tai luovuttamaan tunnistetietoja, siirtää sitten tiedostoja hiljaa ulos ja uhkaa julkaista ne. Tämä lähestymistapa kiertää salaukseen perustuvan kiristyshaittaohjelman havaitsemiseen rakennetut työkalut, koska tiedostojen lukittumistapahtumaa ei ole laukaisemassa hälytystä. Q5: Mikä tekee Luna Mothin kiristysuhkasta erilaisen verrattuna perinteiseen kiristyshaittaohjelmaan? A5: Koska Luna Moth usein jättää salauksen kokonaan väliin, kiristysuhka jatkuu loputtomiin: toimisto voi palauttaa omat järjestelmänsä varmuuskopiosta, mutta se ei voi peruuttaa sellaisten asiakirjojen varastamista, jotka voivat jo olla hyökkääjän palvelimella. ---END---