Um briefing da S-RM sobre o que ela chama de "arquivos do Luna Moth" está chamando a atenção para a forma como um grupo de extorsão de dados ataca o setor jurídico. O vazamento do grupo de extorsão Luna Moth oferece um raro vislumbre das operações de uma equipe que não depende do ransomware clássico. Para escritórios de advocacia, e para os clientes que lhes confiam material sensível, as lições são práticas e vale a pena compreendê-las.
Este post se atém ao que o resumo do briefing e a reportagem pública estabelecem. O grupo também é rastreado como Silent Ransom Group, UNC3753 e Storm-0252, e pesquisadores de segurança o descrevem como financeiramente motivado.
O que os arquivos do Luna Moth revelam
O briefing da S-RM descreve o vazamento como revelador de insights sobre as operações de um sofisticado grupo de ciberextorsão que ataca o setor jurídico. A conclusão central é sobre o método. O Luna Moth pula a etapa de criptografia que a maioria das pessoas associa ao ransomware. Ele rouba dados e então pressiona a vítima a pagar para impedir que sejam publicados.
Essa distinção importa. Sem sistemas criptografados, pode não haver interrupção óbvia e nenhuma nota de resgate na tela. Um escritório pode parecer operacional enquanto seus documentos já se foram. Backups, a resposta usual ao ransomware, não fazem nada para impedir que arquivos roubados sejam vazados.
As ameaças do grupo não são vazias. A reportagem sobre o Luna Moth vazando dados da Jones Day e Mayer Brown mostra que dois dos maiores escritórios de advocacia do mundo confirmaram que arquivos sensíveis foram roubados e, em pelo menos um caso, publicados online depois que as exigências de extorsão não foram pagas.
Como funcionam o phishing de callback e as falsas ligações de suporte
A dependência do grupo do phishing de callback é o que o torna distinto. Em vez de enviar um link ou anexo que um filtro de e-mail possa capturar, o atacante envia uma mensagem que contém apenas um número de telefone. A mensagem pode sugerir uma cobrança de assinatura ou um problema na conta. A vítima é incentivada a ligar.
Quando a vítima telefona, ela chega a alguém se passando por suporte de TI. Essa pessoa a conduz por etapas que dão ao atacante acesso remoto, frequentemente sob o pretexto de corrigir um problema ou cancelar uma cobrança. Como a vítima iniciou a ligação, a interação parece legítima, e a suspeita habitual desaparece.
A reportagem pública sobre um alerta do FBI descreve a personificação do suporte de TI por telefone, e-mail e pessoalmente, usada para roubar dados e extorquir vítimas, particularmente escritórios de advocacia dos EUA. Uma nota de pesquisa de segurança também descreve vishing e intrusão física em escritórios de advocacia. Em outras palavras, a engenharia social não se limita a um único canal.
Uma vez dentro, o objetivo é o roubo silencioso de dados. Esse padrão ecoa outros casos em que atacantes usam ferramentas legítimas e serviços de nuvem para mover dados para fora. Nossa cobertura sobre como o Vice Society abusou do OneDrive para roubo de dados mostra como softwares empresariais comuns podem se tornar a rota de exfiltração, o que torna a atividade mais difícil de detectar.
Por que escritórios de advocacia e seus clientes estão expostos
Escritórios de advocacia detêm material que é valioso justamente porque é confidencial: contratos, estratégia de litígio, planos de fusão, detalhes financeiros pessoais e comunicações privilegiadas. Para um grupo de extorsão, isso cria alavancagem. Mesmo que um escritório pudesse reconstruir seus sistemas em um dia, não pode facilmente desfazer a exposição dos assuntos privados de um cliente.
A pressão recai sobre mais do que o escritório. Clientes podem encontrar suas informações em um vazamento sobre o qual nunca tiveram qualquer controle. Funcionários também estão expostos, já que seus dados pessoais ficam em registros de RH e diretórios internos. E como o ponto de entrada é frequentemente um único funcionário atendendo uma ligação, até escritórios com fortes defesas técnicas podem ser pegos por um script convincente.
Há também um problema de confiança. Clientes escolhem escritórios em parte por sua discrição. Um vazamento público prejudica esse relacionamento independentemente de como o escritório responda tecnicamente.
O que fazer se seu escritório de advocacia ou prestador for invadido
Se você é cliente, geralmente fica sabendo de uma violação em segunda mão. Alguns passos podem limitar os danos:
- Pergunte o que foi levado. Solicite um relato claro de quais dos seus documentos e dados pessoais foram envolvidos, e quando o escritório soube pela primeira vez.
- Trate contato de acompanhamento com suspeita. Grupos de extorsão e oportunistas podem contatar pessoas afetadas diretamente. Verifique qualquer mensagem através de um número ou endereço em que você já confia, não um fornecido na mensagem.
- Altere credenciais e monitore contas. Se quaisquer senhas, números de conta ou documentos de identidade foram compartilhados com o escritório, troque as senhas e monitore contas financeiras.
- Não lide com exigências por conta própria. Reporte qualquer tentativa de extorsão, e considere falar com seus próprios assessores.
Se você trabalha em um escritório ou prestador, as prioridades são diferentes. Treine a equipe para tratar números de telefone inesperados em e-mails com cautela, e para verificar qualquer ligação de "suporte de TI" através de um canal interno antes de conceder acesso. Torne normal desligar e ligar de volta usando um número conhecido. Restrinja quem pode instalar softwares de acesso remoto, e certifique-se de que a equipe saiba como reportar uma ligação suspeita sem medo de culpa.
Se um incidente já está em andamento, nosso guia de resposta à extorsão por ransomware apresenta o que fazer primeiro, e os passos se aplicam igualmente à extorsão por roubo de dados onde nada foi criptografado.
O que isso significa para você
O vazamento do grupo de extorsão Luna Moth é um lembrete de que uma violação não precisa de arquivos criptografados para ser grave. Se você compartilha informações sensíveis com um escritório de advocacia, contador ou qualquer outro assessor, você está confiando em sua equipe para resistir a uma ligação convincente. Você não pode controlar isso, mas pode perguntar como eles se treinam para isso, limitar o que você entrega, e agir rapidamente se eles informarem que algo deu errado.
Principais conclusões
- A extorsão por roubo de dados funciona sem criptografia, então backups sozinhos não são uma defesa.
- O phishing de callback transforma a vítima em quem liga, o que reduz a suspeita.
- Verifique qualquer pedido de suporte de TI através de um canal que você já sabe ser real.
- Se um prestador que detém seus dados for invadido, pergunte o que foi levado, troque credenciais e desconfie de contato não solicitado.
Para impacto no mundo real, leia nossa cobertura sobre o Luna Moth e os vazamentos da Jones Day e Mayer Brown, e mantenha o guia de resposta à extorsão por ransomware à mão para passos concretos após uma violação ou tentativa de extorsão.




