Dois dos maiores escritórios de advocacia do mundo confirmaram que arquivos sensíveis foram roubados e, em pelo menos um caso, publicados online depois que as exigências de extorsão não foram pagas. A Jones Day confirmou em abril que o Silent Ransom Group, também conhecido como Luna Moth, divulgou arquivos roubados após uma exigência de resgate de US$ 13 milhões não ser atendida. Dados da Mayer Brown posteriormente apareceram em um site de vazamentos ligado ao mesmo grupo, segundo reportagem da Cyber Risk Insurer. A empresa de cibersegurança Halcyon já rastreou mais de 200 incidentes de ransomware direcionados a escritórios de advocacia entre 2025 e o início de 2026, um ritmo que mostra que o setor jurídico se tornou uma das indústrias mais consistentemente visadas para extorsão de dados.

Esses incidentes importam além dos próprios escritórios. Clientes de escritórios de advocacia, incluindo corporações, executivos e indivíduos privados, muitas vezes não têm visibilidade sobre como o escritório de seu advogado lida com cibersegurança, mas seus registros mais sensíveis (contratos, termos de acordos, divulgações médicas e financeiras, estratégia de litígio) estão dentro desses sistemas.

Por que escritórios de advocacia são um alvo privilegiado para extorsão

Os escritórios de advocacia ocupam uma posição única na economia de dados. Os servidores de um único escritório podem conter detalhes de fusões antes de se tornarem públicos, registros de litígios com informações pessoais embaraçosas, registros regulatórios e comunicações privilegiadas de centenas de clientes em diversos setores. Essa concentração de dados de alto valor e alta sensibilidade torna os escritórios de advocacia atraentes sem a necessidade de invadir as empresas envolvidas. Os atacantes podem obter a mesma vantagem, ou mais, atacando o intermediário.

Diferentemente de uma violação corporativa típica, em que a empresa afetada controla a resposta, violações em escritórios de advocacia colocam a tomada de decisão nas mãos de uma entidade que pode ter interesses conflitantes: proteger sua própria reputação, preservar relacionamentos com clientes e pesar o custo de um resgate contra o custo de um vazamento público. Essa dinâmica tornou os escritórios de advocacia um alvo recorrente, e o rastreamento da Halcyon de mais de 200 incidentes em aproximadamente um ano sugere que os atacantes veem o setor como confiavelmente lucrativo.

Como o Luna Moth opera sem nunca criptografar um arquivo

O que diferencia o Luna Moth e o estreitamente ligado Silent Ransom Group das ondas anteriores de ransomware é que eles frequentemente ignoram completamente a criptografia. Em vez de bloquear sistemas com malware, o grupo tem se baseado em engenharia social, incluindo ligações telefônicas se passando por equipe de TI, para enganar funcionários e obter acesso remoto ou entregar credenciais. Uma vez dentro, o grupo exfiltra arquivos silenciosamente e então ameaça publicá-los a menos que um resgate seja pago.

Essa abordagem contorna muitas das ferramentas de detecção criadas para capturar ransomware baseado em criptografia, já que não há um evento óbvio de bloqueio de arquivos para acionar um alerta. Também significa que a ameaça de extorsão persiste indefinidamente: um escritório pode restaurar seus próprios sistemas a partir de backup, mas não pode desfazer o roubo de documentos que podem já estar no servidor de um atacante. Leitores que desejam uma visão mais aprofundada da mecânica por trás dessa abordagem podem consultar nossa cobertura anterior sobre como o Luna Moth atingiu a Jones Day e a WilmerHale com uma exigência de US$ 13 milhões e nosso explicativo sobre como o Silent Ransom Group rouba dados por telefone em vez de criptografia.

O que Jones Day e Mayer Brown revelam sobre as lacunas do setor

A Jones Day e a Mayer Brown não são operações pequenas e com poucos recursos. Ambos estão entre os maiores escritórios de advocacia do mundo, com orçamentos substanciais de TI e equipes de segurança estabelecidas. Sua inclusão na lista de vítimas do Luna Moth ressalta um ponto mais amplo: tamanho e recursos por si só não neutralizam táticas de engenharia social que visam o julgamento humano em vez de vulnerabilidades técnicas. A contagem da Halcyon de mais de 200 incidentes em escritórios de advocacia na mesma janela sugere que esses dois casos não são exceções, mas parte de uma campanha sustentada que abrange escritórios de diversos tamanhos.

O padrão também mostra que a publicação de dados roubados, em vez do bloqueio de sistemas, é agora o principal ponto de pressão. Quando o prazo do resgate da Jones Day expirou sem pagamento, o grupo cumpriu a ameaça e publicou os arquivos, uma consequência que perdura além de qualquer esforço único de resposta a incidentes.

O que isso significa para você

Se você é cliente de um escritório de advocacia, seja como indivíduo, pequena empresa ou parte de uma empresa maior, seus documentos podem estar dentro de sistemas sobre os quais você não tem controle direto. Uma violação no escritório do seu advogado pode expor as mesmas categorias de material sensível que você temeria em uma violação do seu banco ou prestador de serviços de saúde: contratos, identificadores pessoais, termos financeiros e comunicações que você presumia serem privadas.

Você não pode auditar os servidores do seu escritório de advocacia, mas pode fazer perguntas diretas e tomar medidas do seu lado. Pergunte ao seu escritório quais controles de criptografia e acesso protegem os arquivos dos clientes, e se eles tiveram algum incidente de segurança. Limite o que você envia por e-mail ou links de compartilhamento de arquivos não seguros, e solicite portais criptografados para documentos sensíveis quando disponíveis. Mantenha suas próprias cópias de registros críticos separadamente, para que uma violação do lado do escritório não o deixe sem documentação.

Principais conclusões

Ataques de ransomware a escritórios de advocacia, como as campanhas do Luna Moth e do Silent Ransom Group, mostram que o roubo de dados não exige criptografia ou um bloqueio dramático de sistemas, apenas paciência e uma ligação telefônica convincente. Com a Halcyon rastreando mais de 200 incidentes contra escritórios de advocacia em aproximadamente um ano, e vítimas confirmadas incluindo Jones Day e Mayer Brown, os clientes devem tratar as práticas de cibersegurança de seus advogados como parte de seu próprio quadro de riscos. Faça perguntas antes de compartilhar arquivos sensíveis, pressione por métodos de transferência criptografados e fique atento a notificações de violação de qualquer escritório com o qual você tenha trabalhado. A escolha de como suas informações vão e voltam do seu advogado muitas vezes ainda é sua.