Twee van 's werelds grootste advocatenkantoren hebben bevestigd dat gevoelige bestanden zijn gestolen en, in ten minste één geval, online zijn gepubliceerd nadat losgeldeisen niet werden betaald. Jones Day bevestigde in april dat de Silent Ransom Group, ook bekend als Luna Moth, gestolen bestanden vrijgaf nadat een losgeld-eis van $13 miljoen niet werd ingewilligd. Gegevens van Mayer Brown doken later op een leaksite op die aan dezelfde groep was gelinkt, volgens berichtgeving van Cyber Risk Insurer. Het cybersecuritybedrijf Halcyon heeft inmiddels meer dan 200 ransomware-incidenten gevolgd die zich tussen 2025 en begin 2026 op advocatenkantoren richtten, een tempo dat aantoont dat de juridische sector een van de meest consistent doelgerichte industrieën voor data-afpersing is geworden.

Deze incidenten zijn niet alleen van belang voor de kantoren zelf. Cliënten van advocatenkantoren, waaronder bedrijven, bestuurders en particulieren, hebben vaak geen inzicht in hoe het kantoor van hun advocaat met cybersecurity omgaat, terwijl hun meest gevoelige dossiers (contracten, schikkingsvoorwaarden, medische en financiële openbaarmakingen, processtrategie) zich in die systemen bevinden.

Waarom advocatenkantoren een Primair Doelwit voor Afpersing Zijn

Advocatenkantoren bekleden een unieke positie in de data-economie. De servers van één enkel kantoor kunnen fusiedetails bevatten voordat ze openbaar zijn, procesdossiers met beschamende persoonlijke informatie, regelgevende aanvragen en vertrouwelijke communicatie voor honderden cliënten in verschillende sectoren. Die concentratie van hoogwaardige, zeer gevoelige gegevens maakt advocatenkantoren aantrekkelijk zonder dat de betrokken bedrijven zelf hoeven te worden gehackt. Aanvallers kunnen dezelfde hefboomwerking, of meer, verkrijgen door in plaats daarvan de tussenpersoon aan te vallen.

Anders dan bij een typisch bedrijfslek, waarbij het getroffen bedrijf de respons controleert, leggen lekken bij advocatenkantoren de besluitvorming in handen van een entiteit die mogelijk tegenstrijdige belangen heeft: het beschermen van de eigen reputatie, het behouden van cliëntrelaties en het afwegen van de kosten van losgeld tegen de kosten van een openbaar lek. Die dynamiek heeft advocatenkantoren tot een herhaald doelwit gemaakt, en de registratie door Halcyon van meer dan 200 incidenten in ongeveer een jaar suggereert dat aanvallers de sector als betrouwbaar winstgevend beschouwen.

Hoe Luna Moth Werkt Zonder Ooit een Bestand te Versleutelen

Wat Luna Moth en de nauw verbonden Silent Ransom Group onderscheidt van eerdere ransomware-golven, is dat zij vaak versleuteling volledig overslaan. In plaats van systemen met malware te vergrendelen, heeft de groep vertrouwd op social engineering, waaronder telefoongesprekken waarbij IT-medewerkers worden nagebootst, om medewerkers te misleiden zodat zij externe toegang verlenen of inloggegevens overhandigen. Eenmaal binnen exfiltreert de groep stilletjes bestanden en dreigt ze te publiceren tenzij losgeld wordt betaald.

Deze aanpak omzeilt veel van de detectietools die zijn gebouwd om op versleuteling gebaseerde ransomware op te sporen, omdat er geen duidelijk bestandsvergrendelingsgebeurtenis is die een waarschuwing activeert. Het betekent ook dat de afpersingsdreiging onbeperkt blijft bestaan: een kantoor kan zijn eigen systemen vanuit een back-up herstellen, maar het kan de diefstal van documenten die zich mogelijk al op de server van een aanvaller bevinden, niet ongedaan maken. Lezers die dieper willen ingaan op de mechanica achter deze aanpak kunnen onze eerdere berichtgeving bekijken over hoe Luna Moth Jones Day en WilmerHale trof met een eis van $13 miljoen en onze uitleg over hoe Silent Ransom Group gegevens steelt via de telefoon in plaats van versleuteling.

Wat Jones Day en Mayer Brown Onthullen Over Gaten in de Industrie

Jones Day en Mayer Brown zijn geen kleine, onderbemande operaties. Beide behoren tot de grootste advocatenkantoren ter wereld, met aanzienlijke IT-budgetten en gevestigde beveiligingsteams. Hun opname op Luna Moth's lijst van slachtoffers onderstreept een breder punt: omvang en middelen alleen neutraliseren geen social-engineeringtactieken die zich richten op menselijk beoordelingsvermogen in plaats van technische kwetsbaarheden. Halcyon's telling van meer dan 200 incidenten bij advocatenkantoren in dezelfde periode suggereert dat deze twee gevallen geen uitzonderingen zijn, maar deel uitmaken van een aanhoudende campagne die kantoren van vele grootten omvat.

Het patroon toont ook aan dat publicatie van gestolen gegevens, in plaats van systeemvergrendeling, nu het primaire drukmiddel is. Toen de bestanden van Jones Day niet werden betaald op de losgelddeadline, voerde de groep haar dreigement uit en publiceerde ze, een gevolg dat elke individuele responsinspanning overstijgt.

Wat Dit voor Jou Betekent

Als je cliënt bent van een advocatenkantoor, of als individu, klein bedrijf of onderdeel van een groter bedrijf, bevinden je documenten zich mogelijk in systemen waarover je geen directe controle hebt. Een lek bij het kantoor van je advocaat kan dezelfde categorieën gevoelig materiaal blootstellen waarover je je zorgen zou maken bij een lek bij je bank of zorgverlener: contracten, persoonlijke identificatiegegevens, financiële voorwaarden en communicatie waarvan je aannam dat die privé was.

Je kunt de servers van je advocatenkantoor niet controleren, maar je kunt directe vragen stellen en aan jouw kant stappen ondernemen. Vraag je kantoor welke versleuteling en toegangscontroles cliëntbestanden beschermen, en of zij beveiligingsincidenten hebben gehad. Beperk wat je via e-mail of onbeveiligde bestandsdeellinks verstuurt, en vraag om versleutelde portalen voor gevoelige documenten wanneer die beschikbaar zijn. Bewaar je eigen kopieën van kritieke dossiers apart, zodat een lek aan de kant van het kantoor je niet zonder documentatie achterlaat.

Belangrijkste Punten

Ransomware-aanvallen op advocatenkantoren zoals de campagnes van Luna Moth en Silent Ransom Group tonen aan dat gegevensdiefstal geen versleuteling of een dramatische systeemvergrendeling vereist, alleen geduld en een overtuigend telefoongesprek. Met Halcyon dat meer dan 200 incidenten bij advocatenkantoren in ongeveer een jaar registreert, en bevestigde slachtoffers waaronder Jones Day en Mayer Brown, zouden cliënten de cybersecuritypraktijken van hun juridisch adviseur moeten behandelen als onderdeel van hun eigen risicobeeld. Stel vragen voordat je gevoelige bestanden deelt, dring aan op versleutelde overdrachtsmethoden en blijf alert op lekmeldingen van elk kantoor waarmee je hebt samengewerkt. De keuze over hoe jouw informatie naar en van je advocaat reist, is vaak nog steeds aan jou.