Две крупнейшие юридические фирмы мира подтвердили, что конфиденциальные файлы были украдены и, по крайней мере в одном случае, опубликованы в сети после того, как требования о выкупе остались невыполненными. Jones Day подтвердила в апреле, что Silent Ransom Group, также известная как Luna Moth, опубликовала украденные файлы после того, как требование о выкупе в размере 13 миллионов долларов не было выполнено. Позднее данные Mayer Brown всплыли на сайте утечек, связанном с той же группировкой, согласно отчёту Cyber Risk Insurer. Компания по кибербезопасности Halcyon на данный момент отследила более 200 инцидентов с программами-вымогателями, нацеленных на юридические фирмы, в период с 2025 года до начала 2026 года — темпы, которые показывают, что юридический сектор стал одной из наиболее последовательно атакуемых отраслей для вымогательства данных.
Эти инциденты важны не только для самих фирм. Клиенты юридических фирм, включая корпорации, руководителей и частных лиц, зачастую не имеют никакого представления о том, как офис их юриста обеспечивает кибербезопасность, однако их самые конфиденциальные записи (контракты, условия урегулирования, медицинские и финансовые данные, стратегия судебных разбирательств) находятся внутри этих систем.
Почему юридические фирмы — главная цель для вымогателей
Юридические фирмы занимают уникальное положение в экономике данных. Серверы одной фирмы могут хранить детали слияний до их публичного раскрытия, судебные записи с компрометирующей личной информацией, регуляторные документы и конфиденциальные коммуникации для сотен клиентов из разных отраслей. Такая концентрация высокоценных и высокочувствительных данных делает юридические фирмы привлекательными без необходимости взламывать сами компании, участвующие в сделках. Атакующие могут получить тот же рычаг воздействия, а то и больше, напав вместо этого на посредника.
В отличие от типичной корпоративной утечки, где пострадавшая компания контролирует ответные действия, утечки в юридических фирмах передают принятие решений в руки организации, которая может иметь конкурирующие интересы: защита собственной репутации, сохранение отношений с клиентами и взвешивание стоимости выкупа против стоимости публичной утечки. Эта динамика сделала юридические фирмы повторяющейся целью, и отслеживание Halcyon более 200 инцидентов примерно за год говорит о том, что атакующие считают этот сектор надёжно прибыльным.
Как Luna Moth действует, не шифруя ни одного файла
Что отличает Luna Moth и тесно связанную с ней Silent Ransom Group от более ранних волн программ-вымогателей, так это то, что они зачастую полностью отказываются от шифрования. Вместо блокировки систем с помощью вредоносного ПО группировка полагается на социальную инженерию, включая телефонные звонки с выдачей себя за сотрудников ИТ-отдела, чтобы обманом заставить сотрудников предоставить удалённый доступ или передать учётные данные. Оказавшись внутри, группировка тихо похищает файлы, а затем угрожает опубликовать их, если выкуп не будет выплачен.
Такой подход обходит многие инструменты обнаружения, созданные для выявления программ-вымогателей на основе шифрования, поскольку нет очевидного события блокировки файлов, которое могло бы вызвать оповещение. Это также означает, что угроза вымогательства сохраняется бессрочно: фирма может восстановить свои системы из резервной копии, но она не может отменить кражу документов, которые, возможно, уже находятся на сервере атакующего. Читатели, желающие глубже изучить механику этого подхода, могут ознакомиться с нашим предыдущим материалом о том, как Luna Moth атаковала Jones Day и WilmerHale с требованием в 13 миллионов долларов, и нашим разбором того, как Silent Ransom Group крадёт данные по телефону вместо шифрования.
Что Jones Day и Mayer Brown раскрывают о пробелах в отрасли
Jones Day и Mayer Brown — это не небольшие операции с недостатком ресурсов. Обе входят в число крупнейших юридических фирм мира, располагая значительными ИТ-бюджетами и сформированными командами безопасности. Их включение в список жертв Luna Moth подчёркивает более широкий тезис: размер и ресурсы сами по себе не нейтрализуют тактики социальной инженерии, которые нацелены на человеческое суждение, а не на технические уязвимости. Подсчёт Halcyon более 200 инцидентов в юридических фирмах за тот же период говорит о том, что эти два случая — не отклонения, а часть продолжительной кампании, охватывающей фирмы разных размеров.
Эта закономерность также показывает, что публикация украденных данных, а не блокировка систем, теперь является основной точкой давления. Когда файлы Jones Day не были выкуплены к крайнему сроку, группировка выполнила угрозу и опубликовала их — последствие, которое переживёт любые единичные усилия по реагированию на инцидент.
Что это значит для вас
Если вы клиент юридической фирмы — будь то частное лицо, малый бизнес или часть крупной компании, — ваши документы могут находиться внутри систем, над которыми у вас нет прямого контроля. Утечка в офисе вашего юриста может раскрыть те же категории конфиденциальных материалов, о которых вы беспокоились бы при утечке в вашем банке или медицинском учреждении: контракты, персональные идентификаторы, финансовые условия и коммуникации, которые вы считали приватными.
Вы не можете провести аудит серверов вашей юридической фирмы, но вы можете задавать прямые вопросы и предпринимать шаги со своей стороны. Спросите у своей фирмы, какое шифрование и контроль доступа защищают клиентские файлы и были ли у них какие-либо инциденты безопасности. Ограничьте то, что вы отправляете по электронной почте или через незащищённые ссылки для обмена файлами, и запрашивайте зашифрованные порталы для конфиденциальных документов, когда они доступны. Храните собственные копии критически важных записей отдельно, чтобы утечка на стороне фирмы не оставила вас без документации.
Ключевые выводы
Атаки программ-вымогателей на юридические фирмы, такие как кампании Luna Moth и Silent Ransom Group, показывают, что кража данных не требует шифрования или драматической блокировки систем — только терпения и убедительного телефонного звонка. Поскольку Halcyon отследила более 200 инцидентов против юридических фирм примерно за год, а подтверждённые жертвы включают Jones Day и Mayer Brown, клиентам следует рассматривать практики кибербезопасности своих юристов как часть собственной картины рисков. Задавайте вопросы, прежде чем делиться конфиденциальными файлами, настаивайте на зашифрованных методах передачи и будьте внимательны к уведомлениям об утечках от любой фирмы, с которой вы работали. Выбор того, как ваша информация попадает к вашему юристу и обратно, зачастую всё ещё за вами.
FAQ: Q1: Что такое Luna Moth и на какие юридические фирмы она напала? A1: Luna Moth, также известная как Silent Ransom Group, — это субъект угрозы, который украл и опубликовал конфиденциальные файлы из Jones Day и Mayer Brown после того, как требования о выкупе остались невыполненными. Jones Day подтвердила в апреле, что украденные файлы были опубликованы после того, как требование о выкупе в размере 13 миллионов долларов не было выполнено, а данные Mayer Brown позднее всплыли на сайте утечек, связанном с той же группировкой. Q2: Сколько инцидентов с программами-вымогателями было нацелено на юридические фирмы за последнее время? A2: Компания по кибербезопасности Halcyon отследила более 200 инцидентов с программами-вымогателями, нацеленных на юридические фирмы, в период с 2025 года до начала 2026 года. Эти темпы показывают, что юридический сектор стал одной из наиболее последовательно атакуемых отраслей для вымогательства данных. Q3: Почему юридические фирмы являются столь привлекательными целями для вымогателей? A3: Серверы одной юридической фирмы могут хранить детали слияний, судебные записи, регуляторные документы и конфиденциальные коммуникации для сотен клиентов, концентрируя высокоценные и высокочувствительные данные. Атакующие могут получить тот же рычаг воздействия, а то и больше, напав на фирму-посредника вместо самих участвующих компаний. Q4: Как Luna Moth действует, не шифруя файлы? A4: Luna Moth полагается на социальную инженерию, включая телефонные звонки с выдачей себя за сотрудников ИТ-отдела, чтобы обманом заставить сотрудников предоставить удалённый доступ или передать учётные данные, затем тихо похищает файлы и угрожает их опубликовать. Такой подход обходит инструменты обнаружения, созданные для выявления программ-вымогателей на основе шифрования, поскольку нет события блокировки файлов, которое могло бы вызвать оповещение. Q5: Чем угроза вымогательства Luna Moth отличается от традиционных программ-вымогателей? A5: Поскольку Luna Moth зачастую полностью отказывается от шифрования, угроза вымогательства сохраняется бессрочно: фирма может восстановить свои системы из резервной копии, но она не может отменить кражу документов, которые, возможно, уже находятся на сервере атакующего. ---END---




