Deux des plus grands cabinets d'avocats au monde ont confirmé que des fichiers sensibles ont été volés et, dans au moins un cas, publiés en ligne après que des demandes d'extorsion sont restées sans réponse. Jones Day a confirmé en avril que le Silent Ransom Group, également connu sous le nom de Luna Moth, avait diffusé des fichiers volés après qu'une demande de rançon de 13 millions de dollars n'a pas été satisfaite. Les données de Mayer Brown ont ensuite refait surface sur un site de fuite lié au même groupe, selon un reportage de Cyber Risk Insurer. La société de cybersécurité Halcyon a désormais recensé plus de 200 incidents de rançongiciel ciblant des cabinets d'avocats entre 2025 et le début de 2026, un rythme qui montre que le secteur juridique est devenu l'une des industries les plus systématiquement ciblées pour l'extorsion de données.

Ces incidents ont des répercussions au-delà des cabinets eux-mêmes. Les clients des cabinets d'avocats, qu'il s'agisse d'entreprises, de dirigeants ou de particuliers, n'ont souvent aucune visibilité sur la manière dont le cabinet de leur avocat gère la cybersécurité, alors que leurs documents les plus sensibles (contrats, termes de règlement, divulgations médicales et financières, stratégie contentieuse) se trouvent dans ces systèmes.

Pourquoi les cabinets d'avocats sont une cible de choix pour l'extorsion

Les cabinets d'avocats occupent une position unique dans l'économie des données. Les serveurs d'un seul cabinet peuvent contenir des détails de fusion avant leur publication, des dossiers de litige renfermant des informations personnelles embarrassantes, des dépôts réglementaires et des communications privilégiées pour des centaines de clients à travers divers secteurs. Cette concentration de données à haute valeur et hautement sensibles rend les cabinets d'avocats attrayants sans qu'il soit nécessaire de compromettre les entreprises réellement concernées. Les attaquants peuvent obtenir le même levier, voire plus, en ciblant l'intermédiaire à la place.

Contrairement à une violation d'entreprise typique où l'entreprise affectée contrôle la réponse, les violations de cabinets d'avocats placent la prise de décision entre les mains d'une entité qui peut avoir des intérêts concurrents : protéger sa propre réputation, préserver les relations avec ses clients et peser le coût d'une rançon face au coût d'une fuite publique. Cette dynamique a fait des cabinets d'avocats une cible récurrente, et le suivi par Halcyon de plus de 200 incidents en environ un an suggère que les attaquants considèrent ce secteur comme systématiquement rentable.

Comment Luna Moth opère sans jamais chiffrer un fichier

Ce qui distingue Luna Moth et le Silent Ransom Group, qui lui est étroitement lié, des vagues de rançongiciels antérieures, c'est qu'ils omettent souvent complètement le chiffrement. Plutôt que de verrouiller les systèmes avec un logiciel malveillant, le groupe s'est appuyé sur l'ingénierie sociale, notamment des appels téléphoniques se faisant passer pour du personnel informatique, pour inciter les employés à accorder un accès à distance ou à remettre leurs identifiants. Une fois à l'intérieur, le groupe exfiltre discrètement des fichiers, puis menace de les publier à moins qu'une rançon ne soit payée.

Cette approche contourne bon nombre des outils de détection conçus pour repérer les rançongiciels basés sur le chiffrement, puisqu'il n'y a aucun événement évident de verrouillage de fichiers pour déclencher une alerte. Cela signifie également que la menace d'extorsion persiste indéfiniment : un cabinet peut restaurer ses propres systèmes à partir d'une sauvegarde, mais il ne peut pas annuler le vol de documents qui se trouvent peut-être déjà sur le serveur d'un attaquant. Les lecteurs qui souhaitent un examen plus approfondi des mécanismes de cette approche peuvent consulter notre couverture antérieure de comment Luna Moth a frappé Jones Day et WilmerHale avec une demande de 13 millions de dollars et notre explication sur comment le Silent Ransom Group vole des données par téléphone plutôt que par chiffrement.

Ce que Jones Day et Mayer Brown révèlent sur les lacunes du secteur

Jones Day et Mayer Brown ne sont pas de petites structures sous-équipées. Tous deux figurent parmi les plus grands cabinets d'avocats au monde, avec des budgets informatiques substantiels et des équipes de sécurité établies. Leur présence sur la liste des victimes de Luna Moth souligne un point plus large : la taille et les ressources ne suffisent pas à neutraliser les tactiques d'ingénierie sociale qui ciblent le jugement humain plutôt que les vulnérabilités techniques. Le décompte de Halcyon de plus de 200 incidents visant des cabinets d'avocats sur la même période suggère que ces deux cas ne sont pas des exceptions, mais font partie d'une campagne soutenue couvrant des cabinets de toutes tailles.

Le schéma montre également que la publication des données volées, plutôt que le verrouillage des systèmes, constitue désormais le principal point de pression. Lorsque les fichiers de Jones Day n'ont pas été récupérés à l'échéance de la rançon, le groupe est passé à l'acte et les a publiés, une conséquence qui perdure au-delà de tout effort de réponse à incident.

Ce que cela signifie pour vous

Si vous êtes client d'un cabinet d'avocats, que vous soyez un particulier, une petite entreprise ou membre d'une grande société, vos documents se trouvent peut-être dans des systèmes sur lesquels vous n'avez aucun contrôle direct. Une violation au cabinet de votre avocat peut exposer les mêmes catégories de documents sensibles que celles qui vous préoccuperaient en cas de violation de votre banque ou de votre prestataire de soins de santé : contrats, identifiants personnels, conditions financières et communications que vous supposiez privées.

Vous ne pouvez pas auditer les serveurs de votre cabinet d'avocats, mais vous pouvez poser des questions directes et prendre des mesures de votre côté. Demandez à votre cabinet quels contrôles de chiffrement et d'accès protègent les fichiers clients, et s'il a connu des incidents de sécurité. Limitez ce que vous envoyez par e-mail ou via des liens de partage de fichiers non sécurisés, et demandez des portails chiffrés pour les documents sensibles lorsqu'ils sont disponibles. Conservez vos propres copies des dossiers critiques séparément, afin qu'une violation du côté du cabinet ne vous laisse pas sans documentation.

Points clés à retenir

Les attaques par rançongiciel contre des cabinets d'avocats, comme les campagnes de Luna Moth et du Silent Ransom Group, montrent que le vol de données ne nécessite ni chiffrement ni verrouillage spectaculaire des systèmes, juste de la patience et un appel téléphonique convaincant. Avec Halcyon recensant plus de 200 incidents visant des cabinets d'avocats en environ un an, et des victimes confirmées incluant Jones Day et Mayer Brown, les clients devraient considérer les pratiques de cybersécurité de leur conseil juridique comme faisant partie de leur propre tableau de risques. Posez des questions avant de partager des fichiers sensibles, insistez pour des méthodes de transfert chiffrées et restez attentif aux notifications de violation de la part de tout cabinet avec lequel vous avez travaillé. Le choix de la manière dont vos informations circulent vers et depuis votre avocat vous appartient souvent encore.

FAQ Q1: Qu'est-ce que Luna Moth et quels cabinets d'avocats a-t-il ciblés ? A1: Luna Moth, également connu sous le nom de Silent Ransom Group, est un acteur malveillant qui a volé et publié des fichiers sensibles de Jones Day et Mayer Brown après que des demandes d'extorsion sont restées sans réponse. Jones Day a confirmé en avril que des fichiers volés avaient été diffusés après qu'une demande de rançon de 13 millions de dollars n'a pas été satisfaite, et les données de Mayer Brown ont ensuite refait surface sur un site de fuite lié au même groupe. Q2: Combien d'incidents de rançongiciel ont récemment ciblé des cabinets d'avocats ? A2: La société de cybersécurité Halcyon a recensé plus de 200 incidents de rançongiciel ciblant des cabinets d'avocats entre 2025 et le début de 2026. Ce rythme montre que le secteur juridique est devenu l'une des industries les plus systématiquement ciblées pour l'extorsion de données. Q3: Pourquoi les cabinets d'avocats sont-ils des cibles si attrayantes pour l'extorsion ? A3: Les serveurs d'un seul cabinet d'avocats peuvent contenir des détails de fusion, des dossiers de litige, des dépôts réglementaires et des communications privilégiées pour des centaines de clients, concentrant des données à haute valeur et hautement sensibles. Les attaquants peuvent obtenir le même levier, voire plus, en ciblant le cabinet intermédiaire plutôt que les entreprises réellement concernées. Q4: Comment Luna Moth opère-t-il sans chiffrer les fichiers ? A4: Luna Moth s'appuie sur l'ingénierie sociale, notamment des appels téléphoniques se faisant passer pour du personnel informatique, pour inciter les employés à accorder un accès à distance ou à remettre leurs identifiants, puis exfiltre discrètement des fichiers et menace de les publier. Cette approche contourne les outils de détection conçus pour repérer les rançongiciels basés sur le chiffrement, puisqu'il n'y a aucun événement de verrouillage de fichiers pour déclencher une alerte. Q5: Qu'est-ce qui distingue la menace d'extorsion de Luna Moth d'un rançongiciel traditionnel ? A5: Parce que Luna Moth omet souvent complètement le chiffrement, la menace d'extorsion persiste indéfiniment : un cabinet peut restaurer ses propres systèmes à partir d'une sauvegarde, mais il ne peut pas annuler le vol de documents qui se trouvent peut-être déjà sur le serveur d'un attaquant. ---END---