Une note de S-RM sur ce qu'elle appelle « les fichiers Luna Moth » attire l'attention sur la manière dont un groupe d'extorsion de données s'en prend au secteur juridique. La fuite du groupe d'extorsion Luna Moth offre un rare aperçu des opérations d'une équipe qui ne repose pas sur un rançongiciel classique. Pour les cabinets d'avocats, et pour les clients qui leur confient des documents sensibles, les leçons sont pratiques et méritent d'être comprises.
Cet article s'en tient à ce qu'établissent le résumé de la note et les informations publiques. Le groupe est également suivi sous les noms Silent Ransom Group, UNC3753 et Storm-0252, et les chercheurs en sécurité le décrivent comme motivé par des intérêts financiers.
Ce que révèlent les fichiers Luna Moth
La note de S-RM décrit la fuite comme révélant des informations sur les opérations d'un groupe sophistiqué de cyberextorsion ciblant le secteur juridique. L'enseignement central porte sur la méthode. Luna Moth saute l'étape de chiffrement que la plupart des gens associent aux rançongiciels. Il vole des données, puis fait pression sur la victime pour qu'elle paie afin d'éviter leur publication.
Cette distinction est importante. Sans systèmes chiffrés, il peut n'y avoir aucune interruption évidente et aucune note de rançon à l'écran. Un cabinet peut sembler opérationnel alors que ses documents ont déjà disparu. Les sauvegardes, la réponse habituelle aux rançongiciels, ne font rien pour empêcher la fuite de fichiers volés.
Les menaces du groupe ne sont pas vaines. La couverture de Luna Moth divulguant des données de Jones Day et Mayer Brown montre que deux des plus grands cabinets d'avocats au monde ont confirmé que des fichiers sensibles avaient été volés et, dans au moins un cas, publiés en ligne après que les demandes d'extorsion sont restées sans paiement.
Comment fonctionnent le hameçonnage par rappel et les faux appels au support
C'est le recours au hameçonnage par rappel qui rend le groupe distinctif. Plutôt que d'envoyer un lien ou une pièce jointe qu'un filtre de messagerie pourrait intercepter, l'attaquant envoie un message qui ne contient qu'un numéro de téléphone. Le message peut évoquer des frais d'abonnement ou un problème de compte. La cible est incitée à appeler.
Lorsque la victime téléphone, elle tombe sur une personne se faisant passer pour le support informatique. Cette personne la guide à travers des étapes qui donnent à l'attaquant un accès à distance, souvent sous prétexte de résoudre un problème ou d'annuler des frais. Comme c'est la victime qui a lancé l'appel, l'interaction semble légitime et la méfiance habituelle disparaît.
Des informations publiques sur un avis du FBI décrivent l'usurpation d'identité du support informatique par téléphone, courriel et en personne, utilisée pour voler des données et extorquer des victimes, en particulier des cabinets d'avocats américains. Une note de recherche en sécurité décrit également du vishing et des intrusions physiques dans des cabinets d'avocats. Autrement dit, l'ingénierie sociale ne se limite pas à un seul canal.
Une fois à l'intérieur, l'objectif est un vol discret de données. Ce schéma fait écho à d'autres cas où des attaquants utilisent des outils légitimes et des services cloud pour exfiltrer des données. Notre couverture de comment Vice Society a abusé de OneDrive pour le vol de données montre comment un logiciel professionnel ordinaire peut devenir la voie d'exfiltration, ce qui rend l'activité plus difficile à repérer.
Pourquoi les cabinets d'avocats et leurs clients sont exposés
Les cabinets d'avocats détiennent des documents précieux précisément parce qu'ils sont confidentiels : contrats, stratégie contentieuse, projets de fusion, détails financiers personnels et communications privilégiées. Pour un groupe d'extorsion, cela crée un levier. Même si un cabinet pouvait reconstruire ses systèmes en un jour, il ne peut pas facilement annuler l'exposition des affaires privées d'un client.
La pression ne pèse pas seulement sur le cabinet. Les clients peuvent retrouver leurs informations dans une fuite qu'ils n'ont jamais pu contrôler. Le personnel est aussi exposé, car ses données personnelles se trouvent dans les dossiers RH et les annuaires internes. Et comme le point d'entrée est souvent un seul employé qui prend un appel téléphonique, même les cabinets dotés de solides défenses techniques peuvent être piégés par un scénario convaincant.
Il y a aussi un problème de confiance. Les clients choisissent des cabinets en partie pour leur discrétion. Une fuite publique nuit à cette relation, quelle que soit la réponse technique du cabinet.
Que faire si votre cabinet d'avocats ou votre prestataire est compromis
Si vous êtes client, vous apprenez généralement une violation de manière indirecte. Quelques étapes peuvent limiter les dégâts :
- Demandez ce qui a été pris. Exigez un compte rendu clair des documents et données personnelles vous concernant qui ont été impliqués, et de quand le cabinet l'a su.
- Traitez tout contact de suivi avec méfiance. Les groupes d'extorsion et les opportunistes peuvent contacter directement les personnes affectées. Vérifiez tout message via un numéro ou une adresse que vous savez déjà fiables, et non via ceux fournis dans le message.
- Changez les identifiants et surveillez les comptes. Si des mots de passe, numéros de compte ou documents d'identité ont été partagés avec le cabinet, changez les mots de passe et surveillez les comptes financiers.
- Ne répondez pas aux exigences par vous-même. Signalez toute tentative d'extorsion et envisagez de consulter vos propres conseillers.
Si vous travaillez dans un cabinet ou chez un prestataire, les priorités sont différentes. Formez le personnel à traiter avec prudence les numéros de téléphone inattendus dans les courriels, et à vérifier tout appelant se présentant comme « support informatique » via un canal interne avant d'accorder l'accès. Faites en sorte qu'il soit normal de raccrocher et de rappeler en utilisant un numéro connu. Restreignez qui peut installer des logiciels d'accès à distance, et assurez-vous que le personnel sait comment signaler un appel suspect sans crainte d'être blâmé.
Si un incident est déjà en cours, notre guide de réponse à l'extorsion par rançongiciel expose quoi faire en premier, et les étapes s'appliquent tout autant à l'extorsion par vol de données où rien n'a été chiffré.
Ce que cela signifie pour vous
La fuite du groupe d'extorsion Luna Moth rappelle qu'une violation n'a pas besoin de fichiers chiffrés pour être grave. Si vous partagez des informations sensibles avec un cabinet d'avocats, un comptable ou tout autre conseiller, vous comptez sur leur personnel pour résister à un appel téléphonique convaincant. Vous ne pouvez pas contrôler cela, mais vous pouvez demander comment ils s'y préparent, limiter ce que vous transmettez et agir rapidement s'ils vous informent qu'un problème est survenu.
À retenir
- L'extorsion par vol de données fonctionne sans chiffrement, donc les sauvegardes seules ne constituent pas une défense.
- Le hameçonnage par rappel transforme la victime en appelant, ce qui réduit la méfiance.
- Vérifiez toute demande de support informatique via un canal que vous savez déjà réel.
- Si un prestataire détenant vos données est compromis, demandez ce qui a été pris, changez les identifiants et méfiez-vous des contacts non sollicités.
Pour un impact concret, lisez notre couverture de Luna Moth et les fuites de Jones Day et Mayer Brown, et gardez le guide de réponse à l'extorsion par rançongiciel à portée de main pour des premières étapes concrètes après une violation ou une tentative d'extorsion.




