Dwie z największych kancelarii prawnych na świecie potwierdziły, że skradziono poufne pliki, a w co najmniej jednym przypadku opublikowano je online po tym, jak żądania okupu nie zostały spełnione. Jones Day potwierdziła w kwietniu, że Silent Ransom Group, znana również jako Luna Moth, opublikowała skradzione pliki po tym, jak żądanie okupu w wysokości 13 milionów dolarów nie zostało spełnione. Dane Mayer Brown pojawiły się później na stronie wyciekowej powiązanej z tą samą grupą, zgodnie z doniesieniami Cyber Risk Insurer. Firma zajmująca się cyberbezpieczeństwem Halcyon odnotowała do tej pory ponad 200 incydentów ransomware wymierzonych w kancelarie prawne w latach 2025–2026, co pokazuje, że sektor prawny stał się jedną z najczęściej atakowanych branż pod kątem wymuszeń danych.

Te incydenty mają znaczenie wykraczające poza same kancelarie. Klienci kancelarii, w tym korporacje, kadra zarządzająca i osoby prywatne, często nie mają wglądu w to, jak biuro ich prawnika podchodzi do cyberbezpieczeństwa, a mimo to ich najbardziej wrażliwe dokumenty (umowy, warunki ugodowe, ujawnienia medyczne i finansowe, strategia procesowa) znajdują się w tych systemach.

Dlaczego kancelarie prawne są głównym celem wymuszeń

Kancelarie prawne zajmują wyjątkową pozycję w gospodarce danych. Serwery jednej kancelarii mogą zawierać szczegóły fuzji przed ich upublicznieniem, akta procesowe z kompromitującymi danymi osobowymi, dokumenty regulacyjne oraz komunikację objętą przywilejem dla setek klientów z różnych branż. Ta koncentracja danych o wysokiej wartości i wysokiej wrażliwości sprawia, że kancelarie prawne są atrakcyjnym celem bez konieczności włamywania się do samych zaangażowanych firm. Atakujący mogą uzyskać taką samą dźwignię, a nawet większą, atakując pośrednika.

W przeciwieństwie do typowego naruszenia w korporacji, gdzie poszkodowana firma kontroluje reakcję, naruszenia w kancelariach prawnych oddają podejmowanie decyzji w ręce podmiotu, który może mieć sprzeczne interesy: ochronę własnej reputacji, utrzymanie relacji z klientami i rozważenie kosztu okupu w zestawieniu z kosztem publicznego wycieku. Ta dynamika uczyniła kancelarie prawne powtarzającym się celem, a śledzenie przez Halcyon ponad 200 incydentów w ciągu około roku sugeruje, że atakujący postrzegają ten sektor jako niezawodnie dochodowy.

Jak działa Luna Moth, nie szyfrując ani jednego pliku

To, co wyróżnia Luna Moth i blisko powiązaną Silent Ransom Group na tle wcześniejszych fal ransomware, to fakt, że często całkowicie pomijają szyfrowanie. Zamiast blokować systemy złośliwym oprogramowaniem, grupa opiera się na inżynierii społecznej, w tym na telefonach podszywających się pod personel IT, aby nakłonić pracowników do przyznania zdalnego dostępu lub przekazania poświadczeń. Po dostaniu się do środka grupa po cichu eksfiltruje pliki, a następnie grozi ich publikacją, jeśli okup nie zostanie zapłacony.

Takie podejście omija wiele narzędzi wykrywających stworzonych do wychwytywania ransomware opartego na szyfrowaniu, ponieważ nie ma oczywistego zdarzenia blokowania plików, które wywołałoby alert. Oznacza to również, że zagrożenie wymuszeniem utrzymuje się bezterminowo: kancelaria może przywrócić własne systemy z kopii zapasowej, ale nie może cofnąć kradzieży dokumentów, które mogą już znajdować się na serwerze atakującego. Czytelnicy, którzy chcą głębiej przyjrzeć się mechanizmom stojącym za tym podejściem, mogą przejrzeć nasze wcześniejsze materiały o tym, jak Luna Moth uderzyła w Jones Day i WilmerHale z żądaniem 13 milionów dolarów oraz nasze wyjaśnienie na temat jak Silent Ransom Group kradnie dane przez telefon zamiast szyfrowania.

Co Jones Day i Mayer Brown ujawniają o lukach w branży

Jones Day i Mayer Brown to nie małe, niedofinansowane operacje. Obie należą do największych kancelarii prawnych na świecie, z pokaźnymi budżetami IT i ugruntowanymi zespołami ds. bezpieczeństwa. Ich obecność na liście ofiar Luna Moth podkreśla szerszy punkt: sam rozmiar i zasoby nie neutralizują taktyk inżynierii społecznej, które celują w ludzki osąd, a nie w luki techniczne. Liczba ponad 200 incydentów w kancelariach prawnych odnotowanych przez Halcyon w tym samym okresie sugeruje, że te dwa przypadki nie są odosobnione, lecz częścią trwałej kampanii obejmującej kancelarie wielu rozmiarów.

Wzorzec ten pokazuje również, że publikacja skradzionych danych, a nie zablokowanie systemu, jest obecnie głównym punktem nacisku. Kiedy pliki Jones Day nie zostały wykupione w terminie okupu, grupa dotrzymała groźby i opublikowała je — konsekwencja, która przetrwa każdy pojedynczy wysiłek reagowania na incydent.

Co to oznacza dla Ciebie

Jeśli jesteś klientem kancelarii prawnej — jako osoba fizyczna, mała firma lub część większej organizacji — Twoje dokumenty mogą znajdować się w systemach, nad którymi nie masz bezpośredniej kontroli. Naruszenie w biurze Twojego prawnika może ujawnić te same kategorie wrażliwych materiałów, o które martwiłbyś się w przypadku naruszenia w Twoim banku lub placówce opieki zdrowotnej: umowy, dane identyfikacyjne, warunki finansowe i komunikację, którą uważałeś za prywatną.

Nie możesz audytować serwerów swojej kancelarii, ale możesz zadawać bezpośrednie pytania i podjąć kroki po swojej stronie. Zapytaj swoją kancelarię, jakie szyfrowanie i kontrole dostępu chronią pliki klientów oraz czy miały miejsce jakiekolwiek incydenty bezpieczeństwa. Ogranicz to, co wysyłasz e-mailem lub niezabezpieczonymi linkami do udostępniania plików, i poproś o szyfrowane portale do wrażliwych dokumentów, gdy są dostępne. Przechowuj własne kopie kluczowych dokumentów osobno, aby naruszenie po stronie kancelarii nie pozostawiło Cię bez dokumentacji.

Najważniejsze wnioski

Ataki ransomware na kancelarie prawne, takie jak kampanie Luna Moth i Silent Ransom Group, pokazują, że kradzież danych nie wymaga szyfrowania ani dramatycznej blokady systemu — wystarczy cierpliwość i przekonujący telefon. Biorąc pod uwagę, że Halcyon odnotowała ponad 200 incydentów wymierzonych w kancelarie prawne w ciągu około roku, a wśród potwierdzonych ofiar są Jones Day i Mayer Brown, klienci powinni traktować praktyki cyberbezpieczeństwa swojego doradcy prawnego jako część własnego obrazu ryzyka. Zadawaj pytania, zanim udostępnisz wrażliwe pliki, naciskaj na szyfrowane metody przesyłania i bądź czujny na powiadomienia o naruszeniach od każdej kancelarii, z którą współpracowałeś. Wybór, w jaki sposób Twoje informacje trafiają do i od Twojego prawnika, często wciąż należy do Ciebie.

FAQ: Q1: Czym jest Luna Moth i które kancelarie prawne zaatakowała? A1: Luna Moth, znana również jako Silent Ransom Group, to aktor zagrożenia, który ukradł i opublikował poufne pliki z Jones Day i Mayer Brown po tym, jak żądania okupu nie zostały spełnione. Jones Day potwierdziła w kwietniu, że skradzione pliki zostały ujawnione po tym, jak żądanie okupu w wysokości 13 milionów dolarów nie zostało spełnione, a dane Mayer Brown pojawiły się później na stronie wyciekowej powiązanej z tą samą grupą. Q2: Ile incydentów ransomware wymierzono ostatnio w kancelarie prawne? A2: Firma zajmująca się cyberbezpieczeństwem Halcyon odnotowała ponad 200 incydentów ransomware wymierzonych w kancelarie prawne w latach 2025–2026. Takie tempo pokazuje, że sektor prawny stał się jedną z najczęściej atakowanych branż pod kątem wymuszeń danych. Q3: Dlaczego kancelarie prawne są tak atrakcyjnym celem wymuszeń? A3: Serwery jednej kancelarii prawnej mogą zawierać szczegóły fuzji, akta procesowe, dokumenty regulacyjne i komunikację objętą przywilejem dla setek klientów, koncentrując dane o wysokiej wartości i wysokiej wrażliwości. Atakujący mogą uzyskać taką samą dźwignię, a nawet większą, atakując pośrednika zamiast samych zaangażowanych firm. Q4: Jak działa Luna Moth, nie szyfrując plików? A4: Luna Moth opiera się na inżynierii społecznej, w tym na telefonach podszywających się pod personel IT, aby nakłonić pracowników do przyznania zdalnego dostępu lub przekazania poświadczeń, a następnie po cichu eksfiltruje pliki i grozi ich publikacją. Takie podejście omija narzędzia wykrywające stworzone do wychwytywania ransomware opartego na szyfrowaniu, ponieważ nie ma zdarzenia blokowania plików, które wywołałoby alert. Q5: Co odróżnia zagrożenie wymuszeniem ze strony Luna Moth od tradycyjnego ransomware? A5: Ponieważ Luna Moth często całkowicie pomija szyfrowanie, zagrożenie wymuszeniem utrzymuje się bezterminowo: kancelaria może przywrócić własne systemy z kopii zapasowej, ale nie może cofnąć kradzieży dokumentów, które mogą już znajdować się na serwerze atakującego. ---END---