Due tra i più grandi studi legali al mondo hanno confermato che file sensibili sono stati rubati e, in almeno un caso, pubblicati online dopo che le richieste di estorsione sono rimaste insoddisfatte. Jones Day ha confermato ad aprile che il Silent Ransom Group, noto anche come Luna Moth, ha rilasciato i file rubati dopo che una richiesta di riscatto da 13 milioni di dollari non è stata soddisfatta. I dati di Mayer Brown sono poi emersi su un sito di leak riconducibile allo stesso gruppo, secondo quanto riportato da Cyber Risk Insurer. La società di cybersecurity Halcyon ha ora tracciato più di 200 incidenti ransomware contro studi legali tra il 2025 e l'inizio del 2026, un ritmo che dimostra come il settore legale sia diventato uno dei più costantemente presi di mira per l'estorsione dei dati.
Questi incidenti contano al di là degli studi stessi. I clienti degli studi legali, incluse aziende, dirigenti e privati, spesso non hanno alcuna visibilità su come l'ufficio del loro avvocato gestisca la cybersecurity, eppure i loro documenti più sensibili (contratti, condizioni di transazione, informative mediche e finanziarie, strategie di contenzioso) si trovano all'interno di quei sistemi.
Perché gli studi legali sono un bersaglio privilegiato per l'estorsione
Gli studi legali occupano una posizione unica nell'economia dei dati. I server di un singolo studio possono contenere dettagli su fusioni prima che diventino pubblici, atti di contenzioso con informazioni personali imbarazzanti, documenti normativi e comunicazioni privilegiate per centinaia di clienti in vari settori. Questa concentrazione di dati di alto valore e alta sensibilità rende gli studi legali attraenti senza bisogno di violare le aziende effettivamente coinvolte. Gli attaccanti possono ottenere lo stesso leverage, o più, colpendo invece l'intermediario.
A differenza di una tipica violazione aziendale in cui l'azienda colpita controlla la risposta, le violazioni degli studi legali mettono il processo decisionale nelle mani di un'entità che può avere interessi contrastanti: proteggere la propria reputazione, preservare i rapporti con i clienti e soppesare il costo di un riscatto rispetto al costo di una fuga di notizie pubblica. Questa dinamica ha reso gli studi legali un bersaglio ricorrente, e il monitoraggio di Halcyon di oltre 200 incidenti in circa un anno suggerisce che gli attaccanti vedono il settore come affidabilmente redditizio.
Come opera Luna Moth senza mai cifrare un file
Ciò che distingue Luna Moth e il strettamente collegato Silent Ransom Group dalle precedenti ondate di ransomware è che spesso saltano completamente la cifratura. Invece di bloccare i sistemi con malware, il gruppo si è affidato all'ingegneria sociale, incluse telefonate che impersonano personale IT, per indurre i dipendenti a concedere accesso remoto o a consegnare le credenziali. Una volta dentro, il gruppo esfiltra silenziosamente i file e poi minaccia di pubblicarli a meno che non venga pagato un riscatto.
Questo approccio aggira molti degli strumenti di rilevamento creati per intercettare il ransomware basato sulla cifratura, poiché non c'è alcun evento evidente di blocco dei file a far scattare un allarme. Significa anche che la minaccia di estorsione permane indefinitamente: uno studio può ripristinare i propri sistemi da un backup, ma non può annullare il furto di documenti che potrebbero già trovarsi sul server di un attaccante. I lettori che desiderano uno sguardo più approfondito ai meccanismi dietro questo approccio possono consultare la nostra precedente copertura su come Luna Moth ha colpito Jones Day e WilmerHale con una richiesta da 13 milioni di dollari e il nostro approfondimento su come il Silent Ransom Group ruba i dati per telefono invece che con la cifratura.
Cosa rivelano Jones Day e Mayer Brown sulle lacune del settore
Jones Day e Mayer Brown non sono piccole operazioni con scarse risorse. Entrambi sono tra i più grandi studi legali a livello globale, con budget IT sostanziali e team di sicurezza consolidati. La loro inclusione nella lista delle vittime di Luna Moth sottolinea un punto più ampio: dimensioni e risorse da sole non neutralizzano le tattiche di ingegneria sociale che prendono di mira il giudizio umano piuttosto che le vulnerabilità tecniche. Il conteggio di Halcyon di oltre 200 incidenti contro studi legali nella stessa finestra temporale suggerisce che questi due casi non sono eccezioni ma parte di una campagna sostenuta che abbraccia studi di molte dimensioni.
Il pattern mostra anche che la pubblicazione dei dati rubati, piuttosto che il blocco dei sistemi, è ora il principale punto di pressione. Quando i file di Jones Day non sono stati riscattati entro la scadenza, il gruppo ha mantenuto la promessa e li ha pubblicati, una conseguenza che dura più a lungo di qualsiasi singolo sforzo di risposta all'incidente.
Cosa significa per te
Se sei un cliente di uno studio legale, che tu sia un privato, una piccola impresa o parte di un'azienda più grande, i tuoi documenti potrebbero trovarsi all'interno di sistemi su cui non hai alcun controllo diretto. Una violazione presso l'ufficio del tuo avvocato può esporre le stesse categorie di materiale sensibile che ti preoccuperebbero in una violazione della tua banca o del tuo fornitore sanitario: contratti, identificatori personali, condizioni finanziarie e comunicazioni che presumevi private.
Non puoi fare un audit dei server del tuo studio legale, ma puoi porre domande dirette e adottare misure da parte tua. Chiedi al tuo studio quali crittografie e controlli di accesso proteggono i file dei clienti, e se hanno avuto incidenti di sicurezza. Limita ciò che invii via email o tramite link di condivisione file non sicuri, e richiedi portali crittografati per i documenti sensibili quando disponibili. Conserva le tue copie dei documenti critici separatamente, così che una violazione dallo studio non ti lasci senza documentazione.
Punti chiave
Gli attacchi ransomware agli studi legali come le campagne di Luna Moth e Silent Ransom Group mostrano che il furto di dati non richiede cifratura o un drammatico blocco dei sistemi, solo pazienza e una telefonata convincente. Con Halcyon che traccia oltre 200 incidenti contro studi legali in circa un anno, e vittime confermate tra cui Jones Day e Mayer Brown, i clienti dovrebbero considerare le pratiche di cybersecurity del proprio consulente legale come parte del proprio quadro di rischio. Fai domande prima di condividere file sensibili, sollecita metodi di trasferimento crittografati e resta vigile per le notifiche di violazione da qualsiasi studio con cui hai lavorato. La scelta di come le tue informazioni viaggiano da e verso il tuo avvocato è spesso ancora tua.




