世界最大級の法律事務所2社が、機密ファイルが盗まれ、少なくとも1社では身代金要求が支払われなかった後にオンラインで公開されたことを確認した。Jones Dayは4月、Silent Ransom Group(別名Luna Moth)が1,300万ドルの身代金要求に応じなかった後に盗まれたファイルを公開したと確認した。Cyber Risk Insurerの報道によると、Mayer Brownのデータは後に同じグループに関連するリークサイトに出現した。サイバーセキュリティ企業Halcyonは現在、2025年から2026年初頭にかけて法律事務所を標的とした200件以上のランサムウェアインシデントを追跡しており、このペースは法曹界がデータ恐喝の標的として最も一貫して狙われる業界の一つになったことを示している。
これらのインシデントは事務所自体を超えて重要である。法律事務所のクライアントには、企業、経営幹部、個人が含まれ、彼らはしばしば自分の弁護士事務所がサイバーセキュリティをどのように扱っているかを把握できないが、最も機密性の高い記録(契約書、和解条件、医療および財務の開示情報、訴訟戦略)はそれらのシステム内に存在している。
なぜ法律事務所が恐喝の主要な標的となるのか
法律事務所はデータ経済において独特の立場を占めている。一つの事務所のサーバーには、公開前の合併詳細、恥ずかしい個人情報を含む訴訟記録、規制当局への提出書類、そして業界を超えた数百のクライアントの特権的通信が保管され得る。高価値で高機密性のデータが集中しているため、関与する実際の企業に侵入する必要がなくても、法律事務所は魅力的な標的となる。攻撃者は仲介者を狙うことで、同じかそれ以上のレバレッジを得ることができる。
影響を受けた企業が対応を制御する典型的な企業侵害とは異なり、法律事務所の侵害では、意思決定が相反する利益を持ち得る主体の手に委ねられる。すなわち、自らの評判の保護、クライアント関係の維持、身代金のコストと公開リークのコストの比較衡量である。この力学により法律事務所は繰り返し標的とされており、Halcyonが約1年間で200件以上のインシデントを追跡していることは、攻撃者がこのセクターを確実に収益性があると見なしていることを示唆している。
Luna Mothがファイルを一度も暗号化せずに活動する方法
Luna Mothと密接に関連するSilent Ransom Groupを以前のランサムウェアの波と際立たせているのは、しばしば暗号化を完全に省略することである。マルウェアでシステムをロックするのではなく、このグループはITスタッフを装った電話を含むソーシャルエンジニアリングに依存し、従業員を騙してリモートアクセスを許可させたり、認証情報を渡させたりしている。内部に入ると、このグループは静かにファイルを持ち出し、身代金が支払われなければ公開すると脅迫する。
このアプローチは、暗号化ベースのランサムウェアを捕捉するために構築された多くの検出ツールを回避する。なぜなら、アラートをトリガーする明らかなファイルロックイベントが存在しないからである。また、恐喝の脅威が無期限に残ることも意味する。事務所はバックアップから自社システムを復元できるが、攻撃者のサーバーにすでに存在している可能性のある文書の盗難を元に戻すことはできない。このアプローチの背後にある仕組みをより深く知りたい読者は、以前の報道であるLuna MothがJones DayとWilmerHaleに1,300万ドルの要求で攻撃した方法と、Silent Ransom Groupが暗号化の代わりに電話でデータを盗む方法に関する解説記事を参照されたい。
Jones DayとMayer Brownが明らかにする業界のギャップ
Jones DayとMayer Brownは、小規模でリソースの乏しい組織ではない。両社は世界的に最大級の法律事務所であり、相当なIT予算と確立されたセキュリティチームを有している。Luna Mothの被害者リストに含まれていることは、より広い点を強調している。すなわち、規模とリソースだけでは、技術的な脆弱性ではなく人間の判断を標的とするソーシャルエンジニアリング戦術を無効化できないということである。Halcyonによる同じ期間内の200件以上の法律事務所インシデントの集計は、これら2件の事例が外れ値ではなく、さまざまな規模の事務所にわたる持続的なキャンペーンの一部であることを示唆している。
このパターンはまた、システムのロックアップではなく、盗まれたデータの公開が現在の主要な圧力点であることを示している。Jones Dayのファイルが身代金の期限に応じられなかったとき、グループは実行に移してそれらを公開した。これは、単一のインシデント対応努力よりも長く続く結果である。
これがあなたにとって意味すること
あなたが法律事務所のクライアントであるなら、個人としてであれ、中小企業としてであれ、大企業の一部としてであれ、あなたの文書はあなたが直接制御できないシステム内に存在している可能性がある。弁護士事務所での侵害は、銀行や医療提供者の侵害で心配するのと同じカテゴリーの機密資料を露出させる可能性がある。契約書、個人識別情報、財務条件、そしてあなたが非公開だと思っていた通信である。
法律事務所のサーバーを監査することはできないが、直接質問し、あなたの側で措置を講じることはできる。クライアントファイルを保護する暗号化とアクセス制御について、またセキュリティインシデントがあったかどうかを事務所に尋ねてほしい。メールや安全でないファイル共有リンクで送るものを制限し、可能な場合は機密文書に暗号化ポータルを要求してほしい。重要な記録の自分のコピーを別途保管し、事務所側の侵害であなたが文書を失うことがないようにしてほしい。
主なポイント
Luna MothやSilent Ransom Groupのキャンペーンのような法律事務所へのランサムウェア攻撃は、データ窃取に暗号化や劇的なシステムロックアウトは必要なく、忍耐と説得力のある電話だけで十分であることを示している。Halcyonが約1年間で法律事務所に対する200件以上のインシデントを追跡し、Jones DayやMayer Brownを含む被害者が確認されていることから、クライアントは法律顧問のサイバーセキュリティ慣行を自らのリスク像の一部として扱うべきである。機密ファイルを共有する前に質問し、暗号化された転送方法を求め、関わったことのある事務所からの侵害通知に注意を払ってほしい。あなたの情報が弁護士との間でどのように行き来するかの選択は、しばしばまだあなた自身にある。
FAQ: Q1: Luna Mothとは何であり、どの法律事務所を標的にしたのか? A1: Luna MothはSilent Ransom Groupとしても知られる脅威アクターであり、恐喝要求が支払われなかった後にJones DayとMayer Brownから機密ファイルを盗み、公開した。Jones Dayは4月、1,300万ドルの身代金要求が満たされなかった後に盗まれたファイルが公開されたことを確認し、Mayer Brownのデータは後に同じグループに関連するリークサイトに出現した。 Q2: 最近、法律事務所を標的としたランサムウェアインシデントはどれくらいあるのか? A2: サイバーセキュリティ企業Halcyonは、2025年から2026年初頭にかけて法律事務所を標的とした200件以上のランサムウェアインシデントを追跡した。このペースは、法曹界がデータ恐喝の標的として最も一貫して狙われる業界の一つになったことを示している。 Q3: なぜ法律事務所は恐喝にとってこれほど魅力的な標的なのか? A3: 一つの法律事務所のサーバーには、数百のクライアントの合併詳細、訴訟記録、規制当局への提出書類、特権的通信が保管され得り、高価値で高機密性のデータが集中している。攻撃者は、関与する実際の企業ではなく仲介事務所を標的にすることで、同じかそれ以上のレバレッジを得ることができる。 Q4: Luna Mothはファイルを暗号化せずにどのように活動するのか? A4: Luna MothはITスタッフを装った電話を含むソーシャルエンジニアリングに依存し、従業員を騙してリモートアクセスを許可させたり認証情報を渡させたりして、静かにファイルを持ち出し、公開すると脅迫する。このアプローチは、アラートをトリガーするファイルロックイベントが存在しないため、暗号化ベースのランサムウェアを捕捉するために構築された検出ツールを回避する。 Q5: Luna Mothの恐喝脅威が従来のランサムウェアと異なる点は何か? A5: Luna Mothはしばしば暗号化を完全に省略するため、恐喝の脅威が無期限に残る。事務所はバックアップから自社システムを復元できるが、攻撃者のサーバーにすでに存在している可能性のある文書の盗難を元に戻すことはできない。
---END---




