To av verdens største advokatfirmaer har bekreftet at sensitive filer ble stjålet, og i minst ett tilfelle publisert på nett, etter at utpressingskrav ikke ble betalt. Jones Day bekreftet i april at Silent Ransom Group, også kjent som Luna Moth, offentliggjorde stjålne filer etter at et løsepengekrav på 13 millioner dollar ikke ble innfridd. Mayer Brown-data dukket senere opp på et lekkeside knyttet til den samme gruppen, ifølge rapportering fra Cyber Risk Insurer. Cybersikkerhetsfirmaet Halcyon har nå sporet mer enn 200 løsepengevirushendelser rettet mot advokatfirmaer mellom 2025 og tidlig 2026, et tempo som viser at advokatbransjen har blitt en av de mest konsekvent utsatte bransjene for datautpressing.

Disse hendelsene har betydning utover firmaene selv. Advokatfirmaers klienter, inkludert selskaper, ledere og privatpersoner, har ofte ingen innsikt i hvordan advokatkontoret håndterer cybersikkerhet, men deres mest sensitive opplysninger (kontrakter, forliksvilkår, medisinske og økonomiske opplysninger, rettsstrategi) befinner seg inne i disse systemene.

Hvorfor advokatfirmaer er et hovedmål for utpressing

Advokatfirmaer inntar en unik posisjon i dataøkonomien. En enkelt firms servere kan inneholde fusjonsdetaljer før de er offentlige, rettsdokumenter med pinlige personopplysninger, regulatoriske innleveringer og privilegerte kommunikasjoner for hundrevis av klienter på tvers av bransjer. Denne konsentrasjonen av data med høy verdi og høy sensitivitet gjør advokatfirmaer attraktive uten at angriperne trenger å bryte seg inn hos de faktiske selskapene som er involvert. Angripere kan oppnå samme innflytelse, eller mer, ved å gå etter mellomleddet i stedet.

I motsetning til et typisk bedriftsbrudd hvor det berørte selskapet kontrollerer responsen, setter brudd hos advokatfirmaer beslutningstakingen i hendene på en enhet som kan ha motstridende interesser: å beskytte sitt eget omdømme, bevare klientforhold og veie kostnaden av en løsepenge mot kostnaden av en offentlig lekkasje. Denne dynamikken har gjort advokatfirmaer til et gjentatt mål, og Halcyons sporing av over 200 hendelser i løpet av omtrent ett år tyder på at angripere ser sektoren som pålitelig lønnsom.

Hvordan Luna Moth opererer uten å kryptere en eneste fil

Det som skiller Luna Moth og den nært knyttede Silent Ransom Group fra tidligere løsepengevirusbølger, er at de ofte hopper helt over kryptering. I stedet for å låse systemer med skadevare, har gruppen basert seg på sosial manipulering, inkludert telefonsamtaler hvor de utgir seg for å være IT-ansatte, for å lure ansatte til å gi fjern tilgang eller overlevere påloggingsinformasjon. Når de først er inne, eksfiltrerer gruppen filer i det stille og truer deretter med å publisere dem med mindre en løsepenge betales.

Denne tilnærmingen omgår mange av deteksjonsverktøyene som er bygget for å fange opp krypteringsbasert løsepengevirus, siden det ikke finnes noen åpenbar fil-låsingshendelse som utløser en alarm. Det betyr også at utpressingstrusselen vedvarer på ubestemt tid: et firma kan gjenopprette sine egne systemer fra sikkerhetskopi, men det kan ikke angre tyveriet av dokumenter som kanskje allerede befinner seg på en angripers server. Lesere som ønsker et dypere innblikk i mekanismene bak denne tilnærmingen, kan se vår tidligere dekning av hvordan Luna Moth rammet Jones Day og WilmerHale med et krav på 13 millioner dollar og vår forklaring på hvordan Silent Ransom Group stjeler data per telefon i stedet for kryptering.

Hva Jones Day og Mayer Brown avslører om bransjens svakheter

Jones Day og Mayer Brown er ikke små virksomheter med knappe ressurser. Begge er blant de største advokatfirmaene globalt, med betydelige IT-budsjetter og etablerte sikkerhetsteam. Deres opptreden på Luna Moths liste over ofre understreker et bredere poeng: størrelse og ressurser alene nøytraliserer ikke sosial manipulering som retter seg mot menneskelig dømmekraft snarere enn tekniske sårbarheter. Halcyons telling på mer enn 200 advokatfirmahendelser i samme tidsrom tyder på at disse to sakene ikke er avvik, men en del av en vedvarende kampanje som spenner over firmaer i mange størrelser.

Mønsteret viser også at publisering av stjålne data, snarere enn systemlåsing, nå er det primære presspunktet. Da Jones Days filer ikke ble innfridd ved løsepengefristen, fulgte gruppen opp og publiserte dem, en konsekvens som varer lenger enn noen enkelt hendelsesrespons.

Hva dette betyr for deg

Hvis du er klient hos et advokatfirma, enten som privatperson, småbedrift eller del av et større selskap, kan dokumentene dine befinne seg inne i systemer du ikke har direkte kontroll over. Et brudd hos advokaten din kan eksponere de samme kategoriene av sensitivt materiale som du ville bekymre deg for ved et brudd hos banken eller helseleverandøren din: kontrakter, personidentifikatorer, økonomiske vilkår og kommunikasjon du antok var privat.

Du kan ikke revidere advokatfirmaets servere, men du kan stille direkte spørsmål og ta grep på din side. Spør firmaet ditt hvilken kryptering og tilgangskontroll som beskytter klientfiler, og om de har hatt noen sikkerhetshendelser. Begrens hva du sender via e-post eller usikrede fildelingslenker, og be om krypterte portaler for sensitive dokumenter når det er tilgjengelig. Oppbevar dine egne kopier av kritiske dokumenter separat, slik at et brudd på firmasiden ikke etterlater deg uten dokumentasjon.

Viktige punkter

Løsepengevirusangrep mot advokatfirmaer som kampanjene til Luna Moth og Silent Ransom Group viser at datatyveri ikke krever kryptering eller en dramatisk systemlåsing, bare tålmodighet og en overbevisende telefonsamtale. Med Halcyon som sporer over 200 hendelser mot advokatfirmaer i løpet av omtrent ett år, og bekreftede ofre inkludert Jones Day og Mayer Brown, bør klienter behandle advokatenes cybersikkerhetspraksis som en del av sitt eget risikobilde. Still spørsmål før du deler sensitive filer, krev krypterte overføringsmetoder, og vær oppmerksom på bruddvarsler fra ethvert firma du har jobbet med. Valget av hvordan informasjonen din overføres til og fra advokaten din, er ofte fortsatt ditt å ta.

FAQ: Q1: Hva er Luna Moth, og hvilke advokatfirmaer målrettet det seg mot? A1: Luna Moth, også kjent som Silent Ransom Group, er en trusselaktør som stjal og publiserte sensitive filer fra Jones Day og Mayer Brown etter at utpressingskrav ikke ble betalt. Jones Day bekreftet i april at stjålne filer ble frigitt etter at et løsepengekrav på 13 millioner dollar ikke ble innfridd, og Mayer Brown-data dukket senere opp på en lekkeside knyttet til den samme gruppen. Q2: Hvor mange løsepengevirushendelser har rettet seg mot advokatfirmaer nylig? A2: Cybersikkerhetsfirmaet Halcyon sporet mer enn 200 løsepengevirushendelser rettet mot advokatfirmaer mellom 2025 og tidlig 2026. Dette tempoet viser at advokatbransjen har blitt en av de mest konsekvent utsatte bransjene for datautpressing. Q3: Hvorfor er advokatfirmaer så attraktive mål for utpressing? A3: En enkelt advokatfirmas servere kan inneholde fusjonsdetaljer, rettsdokumenter, regulatoriske innleveringer og privilegerte kommunikasjoner for hundrevis av klienter, noe som konsentrerer data med høy verdi og høy sensitivitet. Angripere kan oppnå samme innflytelse, eller mer, ved å målrette seg mot mellomleddfirmaet i stedet for de faktiske selskapene som er involvert. Q4: Hvordan opererer Luna Moth uten å kryptere filer? A4: Luna Moth baserer seg på sosial manipulering, inkludert telefonsamtaler hvor de utgir seg for å være IT-ansatte, for å lure ansatte til å gi fjern tilgang eller overlevere påloggingsinformasjon, og eksfiltrerer deretter filer i det stille og truer med å publisere dem. Denne tilnærmingen omgår deteksjonsverktøy bygget for å fange opp krypteringsbasert løsepengevirus, siden det ikke finnes noen fil-låsingshendelse som utløser en alarm. Q5: Hva gjør Luna Moths utpressingstrussel annerledes enn tradisjonelt løsepengevirus? A5: Fordi Luna Moth ofte hopper helt over kryptering, vedvarer utpressingstrusselen på ubestemt tid: et firma kan gjenopprette sine egne systemer fra sikkerhetskopi, men det kan ikke angre tyveriet av dokumenter som kanskje allerede befinner seg på en angripers server.

---END---