Dvije od najvećih odvjetničkih tvrtki na svijetu potvrdile su da su osjetljive datoteke ukradene i, u najmanju ruku u jednom slučaju, objavljene online nakon što zahtjevi za iznudom nisu plaćeni. Jones Day potvrdio je u travnju da je Silent Ransom Group, poznat i kao Luna Moth, objavio ukradene datoteke nakon što zahtjev za otkupninu od 13 milijuna dolara nije ispunjen. Podaci Mayer Browna kasnije su se pojavili na stranici za curenje podataka povezanoj s istom grupom, prema izvješću Cyber Risk Insurera. Tvrtka za kibernetičku sigurnost Halcyon sada je pratila više od 200 incidenata s ransomwareom usmjerenih na odvjetničke tvrtke između 2025. i početka 2026., tempom koji pokazuje da je pravni sektor postao jedna od industrija koje su najdosljednije meta za iznudu podataka.
Ovi incidenti važni su i izvan samih tvrtki. Klijenti odvjetničkih tvrtki, uključujući korporacije, rukovoditelje i privatne osobe, često nemaju uvid u to kako ured njihovog odvjetnika upravlja kibernetičkom sigurnošću, a ipak se njihovi najosjetljiviji zapisi (ugovori, uvjeti nagodbe, medicinska i financijska otkrivanja, litacijska strategija) nalaze unutar tih sustava.
Zašto su odvjetničke tvrtke glavna meta za iznudu
Odvjetničke tvrtke zauzimaju jedinstvenu poziciju u ekonomiji podataka. Poslužitelji jedne tvrtke mogu sadržavati pojedinosti o spajanjima prije nego što postanu javne, litacijske zapise s neugodnim osobnim podacima, regulatorne prijave i privilegirane komunikacije za stotine klijenata diljem industrija. Ta koncentracija visoko vrijednih i visoko osjetljivih podataka čini odvjetničke tvrtke privlačnima bez potrebe za probojem u stvarne uključene kompanije. Napadači mogu dobiti istu polugu, ili više, napadajući posrednika.
Za razliku od tipičnog korporativnog proboja u kojem pogođena kompanija kontrolira odgovor, proboji u odvjetničkim tvrtkama stavljaju donošenje odluka u ruke subjekta koji može imati suprotstavljene interese: zaštitu vlastite reputacije, očuvanje odnosa s klijentima i odmjeravanje troška otkupnine naspram troška javnog curenja podataka. Ta dinamika učinila je odvjetničke tvrtke ponovljenom metom, a Halcyonovo praćenje više od 200 incidenata u otprilike godinu dana sugerira da napadači taj sektor vide kao pouzdano profitabilan.
Kako Luna Moth djeluje bez ikakvog šifriranja datoteka
Ono što izdvaja Luna Moth i blisko povezani Silent Ransom Group od ranijih valova ransomwarea jest to da često u potpunosti preskaču šifriranje. Umjesto zaključavanja sustava zlonamjernim softverom, grupa se oslanjala na socijalni inženjering, uključujući telefonske pozive u kojima se lažno predstavljaju kao IT osoblje, kako bi namamili zaposlenike da odobre daljinski pristup ili predaju vjerodajnice. Jednom unutra, grupa tiho eksfiltrira datoteke i zatim prijeti da će ih objaviti ako otkupnina ne bude plaćena.
Ovaj pristup zaobilazi mnoge alate za otkrivanje izgrađene za hvatanje ransomwarea temeljenog na šifriranju, jer nema očitog događaja zaključavanja datoteka koji bi pokrenuo alarm. To također znači da prijetnja iznudom ostaje neograničeno: tvrtka može obnoviti vlastite sustave iz sigurnosne kopije, ali ne može poništiti krađu dokumenata koji možda već stoje na napadačevu poslužitelju. Čitatelji koji žele dublji uvid u mehaniku ovog pristupa mogu pregledati naše ranije izvješće o tome kako je Luna Moth pogodio Jones Day i WilmerHale zahtjevom od 13 milijuna dolara i naš pojašnjavajući članak o tome kako Silent Ransom Group krade podatke telefonom umjesto šifriranjem.
Što Jones Day i Mayer Brown otkrivaju o prazninama u industriji
Jones Day i Mayer Brown nisu male operacije s nedostatkom resursa. Obje su među najvećim odvjetničkim tvrtkama u svijetu, sa znatnim IT proračunima i etabliranim sigurnosnim timovima. Njihovo uvrštenje na Lunin popis žrtava naglašava širu poantu: sama veličina i resursi ne neutraliziraju taktike socijalnog inženjeringa koje ciljaju ljudsku prosudbu, a ne tehničke ranjivosti. Halcyonov broj od više od 200 incidenata u odvjetničkim tvrtkama u istom razdoblju sugerira da ova dva slučaja nisu iznimke, već dio trajne kampanje koja obuhvaća tvrtke raznih veličina.
Obrazac također pokazuje da je objava ukradenih podataka, a ne zaključavanje sustava, sada glavna točka pritiska. Kada Jones Dayove datoteke nisu otkupljene do roka za otkupninu, grupa je ispunila prijetnju i objavila ih, posljedicu koja nadživljava svaki pojedinačni napor odgovora na incident.
Što to znači za vas
Ako ste klijent odvjetničke tvrtke, bilo kao pojedinac, mala tvrtka ili dio veće kompanije, vaši dokumenti možda stoje unutar sustava nad kojima nemate izravnu kontrolu. Proboj u uredu vašeg odvjetnika može izložiti iste kategorije osjetljivih materijala zbog kojih biste brinuli u slučaju proboja u vašoj banci ili zdravstvenom osiguravatelju: ugovore, osobne identifikatore, financijske uvjete i komunikacije za koje ste pretpostavljali da su privatne.
Ne možete revidirati poslužitelje svoje odvjetničke tvrtke, ali možete postaviti izravna pitanja i poduzeti korake na svojoj strani. Pitajte svoju tvrtku koja enkripcija i kontrole pristupa štite klijentske datoteke te je li imala sigurnosnih incidenata. Ograničite što šaljete e-poštom ili nesigurnim vezama za dijeljenje datoteka i zatražite šifrirane portale za osjetljive dokumente kada su dostupni. Čuvajte vlastite kopije kritičnih zapisa odvojeno, kako vas proboj na strani tvrtke ne bi ostavio bez dokumentacije.
Ključni zaključci
Napadi ransomwareom na odvjetničke tvrtke poput kampanja Luna Moth i Silent Ransom Group pokazuju da krađa podataka ne zahtijeva šifriranje ni dramatično zaključavanje sustava, samo strpljenje i uvjerljiv telefonski poziv. Uz Halcyonovo praćenje više od 200 incidenata protiv odvjetničkih tvrtki u otprilike godinu dana i potvrđene žrtve uključujući Jones Day i Mayer Brown, klijenti bi trebali tretirati prakse kibernetičke sigurnosti svojih pravnih savjetnika kao dio vlastite slike rizika. Postavljajte pitanja prije nego što podijelite osjetljive datoteke, inzistirajte na šifriranim metodama prijenosa i ostanite na oprezu za obavijesti o probojima od bilo koje tvrtke s kojom ste radili. Izbor o tome kako vaše informacije putuju do vašeg odvjetnika i od njega često je još uvijek vaš.
FAQ (translate each question and answer): Q1: Što je Luna Moth i koje je odvjetničke tvrtke ciljao? A1: Luna Moth, poznat i kao Silent Ransom Group, akter je prijetnje koji je ukrao i objavio osjetljive datoteke iz Jones Daya i Mayer Browna nakon što zahtjevi za iznudom nisu plaćeni. Jones Day potvrdio je u travnju da su ukradene datoteke objavljene nakon što zahtjev za otkupninu od 13 milijuna dolara nije ispunjen, a podaci Mayer Browna kasnije su se pojavili na stranici za curenje podataka povezanoj s istom grupom. Q2: Koliko je incidenata s ransomwareom nedavno ciljalo odvjetničke tvrtke? A2: Tvrtka za kibernetičku sigurnost Halcyon pratila je više od 200 incidenata s ransomwareom usmjerenih na odvjetničke tvrtke između 2025. i početka 2026. Taj tempo pokazuje da je pravni sektor postao jedna od industrija koje su najdosljednije meta za iznudu podataka. Q3: Zašto su odvjetničke tvrtke tako privlačne mete za iznudu? A3: Poslužitelji jedne odvjetničke tvrtke mogu sadržavati pojedinosti o spajanjima, litacijske zapise, regulatorne prijave i privilegirane komunikacije za stotine klijenata, koncentrirajući visoko vrijedne i visoko osjetljive podatke. Napadači mogu dobiti istu polugu, ili više, ciljajući posredničku tvrtku umjesto stvarnih uključenih kompanija. Q4: Kako Luna Moth djeluje bez šifriranja datoteka? A4: Luna Moth se oslanja na socijalni inženjering, uključujući telefonske pozive u kojima se lažno predstavljaju kao IT osoblje, kako bi namamili zaposlenike da odobre daljinski pristup ili predaju vjerodajnice, a zatim tiho eksfiltrira datoteke i prijeti da će ih objaviti. Ovaj pristup zaobilazi alate za otkrivanje izgrađene za hvatanje ransomwarea temeljenog na šifriranju, jer nema događaja zaključavanja datoteka koji bi pokrenuo alarm. Q5: Što čini Luninu prijetnju iznudom različitom od tradicionalnog ransomwarea? A5: Budući da Luna Moth često u potpunosti preskače šifriranje, prijetnja iznudom ostaje neograničeno: tvrtka može obnoviti vlastite sustave iz sigurnosne kopije, ali ne može poništiti krađu dokumenata koji možda već stoje na napadačevu poslužitelju. ---END---




