Două dintre cele mai mari firme de avocatură din lume au confirmat că fișiere sensibile au fost furate și, în cel puțin un caz, publicate online după ce cererile de extorcare nu au fost plătite. Jones Day a confirmat în aprilie că Silent Ransom Group, cunoscut și sub numele de Luna Moth, a publicat fișiere furate după ce o cerere de răscumpărare de 13 milioane de dolari nu a fost satisfăcută. Datele Mayer Brown au apărut ulterior pe un site de scurgeri de informații legat de același grup, conform relatărilor de la Cyber Risk Insurer. Firma de securitate cibernetică Halcyon a urmărit acum peste 200 de incidente de ransomware care au vizat firme de avocatură între 2025 și începutul lui 2026, un ritm care arată că sectorul juridic a devenit una dintre cele mai vizate industrii în mod constant pentru extorcare de date.

Aceste incidente contează dincolo de firmele în sine. Clienții firmelor de avocatură, inclusiv corporații, directori executivi și persoane private, adesea nu au nicio vizibilitate asupra modului în care biroul avocatului lor gestionează securitatea cibernetică, totuși cele mai sensibile dosare ale lor (contracte, termeni de soluționare, dezvăluiri medicale și financiare, strategie de litigiu) se află în interiorul acelor sisteme.

De ce firmele de avocatură sunt o țintă principală pentru extorcare

Firmele de avocatură ocupă o poziție unică în economia datelor. Serverele unei singure firme pot conține detalii despre fuziuni înainte ca acestea să fie publice, dosare de litigiu cu informații personale jenante, depuneri de reglementare și comunicări privilegiate pentru sute de clienți din diverse industrii. Această concentrare de date de mare valoare și mare sensibilitate face firmele de avocatură atractive fără a avea nevoie să spargă companiile reale implicate. Atacatorii pot obține aceeași pârghie, sau mai mult, vizând intermediarul în schimb.

Spre deosebire de o breșă corporativă tipică în care compania afectată controlează răspunsul, breșele firmelor de avocatură pun luarea deciziilor în mâinile unei entități care poate avea interese concurente: protejarea propriei reputații, păstrarea relațiilor cu clienții și cântărirea costului unei răscumpărări față de costul unei scurgeri publice. Această dinamică a făcut firmele de avocatură o țintă repetată, iar urmărirea de către Halcyon a peste 200 de incidente în aproximativ un an sugerează că atacatorii văd sectorul ca fiind profitabil în mod fiabil.

Cum operează Luna Moth fără a cripta vreodată un fișier

Ceea ce diferențiază Luna Moth și Silent Ransom Group, strâns legat, de valurile anterioare de ransomware este că adesea omit complet criptarea. În loc să blocheze sistemele cu malware, grupul s-a bazat pe inginerie socială, inclusiv apeluri telefonice care impersonau personalul IT, pentru a păcăli angajații să acorde acces de la distanță sau să predea credențiale. Odată ajunși înăuntru, grupul exfiltrează în liniște fișiere și apoi amenință să le publice dacă nu se plătește o răscumpărare.

Această abordare ocolește multe dintre instrumentele de detectare create pentru a prinde ransomware bazat pe criptare, deoarece nu există un eveniment evident de blocare a fișierelor care să declanșeze o alertă. De asemenea, înseamnă că amenințarea de extorcare persistă la nesfârșit: o firmă își poate restaura propriile sisteme din backup, dar nu poate anula furtul documentelor care s-ar putea afla deja pe serverul unui atacator. Cititorii care doresc o privire mai profundă asupra mecanismelor din spatele acestei abordări pot consulta relatarea noastră anterioară despre cum a lovit Luna Moth Jones Day și WilmerHale cu o cerere de 13 milioane de dolari și explicația noastră despre cum Silent Ransom Group fură date prin telefon în loc de criptare.

Ce dezvăluie Jones Day și Mayer Brown despre lacunele din industrie

Jones Day și Mayer Brown nu sunt operațiuni mici, cu resurse insuficiente. Ambele sunt printre cele mai mari firme de avocatură la nivel global, cu bugete IT substanțiale și echipe de securitate consacrate. Includerea lor pe lista de victime a Luna Moth subliniază un punct mai amplu: dimensiunea și resursele singure nu neutralizează tacticile de inginerie socială care vizează judecata umană mai degrabă decât vulnerabilitățile tehnice. Numărul Halcyon de peste 200 de incidente la firme de avocatură în aceeași perioadă sugerează că aceste două cazuri nu sunt excepții, ci parte a unei campanii susținute care cuprinde firme de multe dimensiuni.

Tiparul arată, de asemenea, că publicarea datelor furate, mai degrabă decât blocarea sistemelor, este acum principalul punct de presiune. Când fișierele Jones Day nu au fost recuperate la termenul limită al răscumpărării, grupul și-a dus amenințarea la îndeplinire și le-a publicat, o consecință care depășește orice efort unic de răspuns la incident.

Ce înseamnă acest lucru pentru dumneavoastră

Dacă sunteți client al unei firme de avocatură, fie ca persoană fizică, întreprindere mică sau parte a unei companii mai mari, documentele dumneavoastră s-ar putea afla în interiorul unor sisteme asupra cărora nu aveți control direct. O breșă la biroul avocatului dumneavoastră poate expune aceleași categorii de materiale sensibile de care v-ați îngrijora în cazul unei breșe la banca sau furnizorul dumneavoastră de servicii medicale: contracte, identificatori personali, termeni financiari și comunicări pe care le-ați presupus private.

Nu puteți audita serverele firmei dumneavoastră de avocatură, dar puteți pune întrebări directe și puteți lua măsuri la nivelul dumneavoastră. Întrebați firma ce criptare și controale de acces protejează fișierele clienților și dacă au avut incidente de securitate. Limitați ceea ce trimiteți prin e-mail sau prin linkuri de partajare nesecurizate și solicitați portaluri criptate pentru documente sensibile atunci când sunt disponibile. Păstrați-vă propriile copii ale înregistrărilor critice separat, astfel încât o breșă la nivelul firmei să nu vă lase fără documentație.

Concluzii principale

Atacurile de ransomware asupra firmelor de avocatură, precum campaniile Luna Moth și Silent Ransom Group, arată că furtul de date nu necesită criptare sau o blocare dramatică a sistemelor, doar răbdare și un apel telefonic convingător. Cu Halcyon urmărind peste 200 de incidente împotriva firmelor de avocatură în aproximativ un an, și cu victime confirmate incluzând Jones Day și Mayer Brown, clienții ar trebui să trateze practicile de securitate cibernetică ale consilierului lor juridic ca parte a propriei imagini de risc. Puneți întrebări înainte de a partaja fișiere sensibile, solicitați metode de transfer criptate și rămâneți atenți la notificările de breșă de la orice firmă cu care ați lucrat. Alegerea modului în care informațiile dumneavoastră circulă către și de la avocatul dumneavoastră este adesea încă a dumneavoastră de făcut.