Två av världens största advokatbyråer har bekräftat att känsliga filer stals och, i åtminstone ett fall, publicerades online efter att utpressningskrav inte betalats. Jones Day bekräftade i april att Silent Ransom Group, även känd som Luna Moth, släppte stulna filer efter att ett lösenskrav på 13 miljoner dollar inte uppfyllts. Mayer Browns data dök senare upp på en läckagesajt kopplad till samma grupp, enligt rapportering från Cyber Risk Insurer. Cybersäkerhetsföretaget Halcyon har nu spårat mer än 200 ransomware-incidenter riktade mot advokatbyråer mellan 2025 och början av 2026, en takt som visar att juristsektorn har blivit en av de mest konsekvent utsatta branscherna för datautpressning.

Dessa incidenter har betydelse bortom byråerna själva. Advokatbyråers klienter, inklusive företag, chefer och privatpersoner, har ofta ingen insyn i hur deras advokats kontor hanterar cybersäkerhet, ändå finns deras mest känsliga uppgifter (avtal, förlikningsvillkor, medicinska och finansiella upplysningar, rättegångsstrategi) inuti dessa system.

Varför advokatbyråer är ett förstahandsmål för utpressning

Advokatbyråer intar en unik position i dataekonomin. En enda byrås servrar kan innehålla fusiondetaljer innan de blir offentliga, rättegångsprotokoll med pinsam personlig information, regulatoriska inlämningar och privilegierade kommunikationer för hundratals klienter över branscher. Denna koncentration av data med högt värde och hög känslighet gör advokatbyråer attraktiva utan att angripare behöver bryta sig in i de faktiska inblandade företagen. Angripare kan få samma hävstång, eller mer, genom att rikta in sig på mellanhanden i stället.

Till skillnad från ett typiskt företagsintrång där det drabbade företaget kontrollerar responsen, sätter intrång hos advokatbyråer beslutsfattandet i händerna på en enhet som kan ha motstridiga intressen: att skydda sitt eget rykte, bevara klientrelationer och väga kostnaden för en lösensumma mot kostnaden för ett offentligt läckage. Denna dynamik har gjort advokatbyråer till ett återkommande mål, och Halcyons spårning av över 200 incidenter under ungefär ett år tyder på att angripare ser sektorn som pålitligt lönsam.

Hur Luna Moth opererar utan att någonsin kryptera en fil

Det som skiljer Luna Moth och den nära kopplade Silent Ransom Group från tidigare ransomware-vågor är att de ofta hoppar över kryptering helt. I stället för att låsa system med skadlig programvara har gruppen förlitat sig på social manipulation, inklusive telefonsamtal där de utger sig för att vara IT-personal, för att lura anställda att bevilja fjärråtkomst eller lämna över inloggningsuppgifter. Väl inne exfiltrerar gruppen tyst filer och hotar sedan att publicera dem om inte en lösensumma betalas.

Detta tillvägagångssätt kringgår många av de detektionsverktyg som byggts för att upptäcka krypteringsbaserad ransomware, eftersom det inte finns någon uppenbar filåsningshändelse som utlöser en varning. Det innebär också att utpressningshotet kvarstår på obestämd tid: en byrå kan återställa sina egna system från backup, men den kan inte ogöra stölden av dokument som kanske redan finns på en angripares server. Läsare som vill ta en djupare titt på mekaniken bakom detta tillvägagångssätt kan granska vår tidigare rapportering om hur Luna Moth träffade Jones Day och WilmerHale med ett krav på 13 miljoner dollar och vår förklaring om hur Silent Ransom Group stjäl data via telefon i stället för kryptering.

Vad Jones Day och Mayer Brown avslöjar om branschens brister

Jones Day och Mayer Brown är inte små verksamheter med begränsade resurser. Båda tillhör de största advokatbyråerna globalt, med betydande IT-budgetar och etablerade säkerhetsteam. Deras närvaro på Luna Moths lista över offer understryker en bredare poäng: storlek och resurser ensamma neutraliserar inte sociala manipulationstaktiker som riktar sig mot mänskligt omdöme snarare än tekniska sårbarheter. Halcyons räkning på mer än 200 incidenter hos advokatbyråer under samma period tyder på att dessa två fall inte är avvikelser utan en del av en ihållande kampanj som spänner över byråer av många storlekar.

Mönstret visar också att publicering av stulen data, snarare än systemlåsning, nu är den primära tryckpunkten. När Jones Days filer inte återlämnades vid lösensdeadline, fullföljde gruppen och publicerade dem, en konsekvens som överlever varje enskild incidentresponsinsats.

Vad detta innebär för dig

Om du är klient hos en advokatbyrå, vare sig som individ, småföretag eller del av ett större företag, kan dina dokument finnas inuti system som du inte har direkt kontroll över. Ett intrång hos din advokat kan exponera samma kategorier av känsligt material som du skulle oroa dig för vid ett intrång hos din bank eller vårdgivare: avtal, personliga identifierare, finansiella villkor och kommunikation som du antog var privat.

Du kan inte granska din advokatbyrås servrar, men du kan ställa direkta frågor och vidta åtgärder på din sida. Fråga din byrå vilken kryptering och vilka åtkomstkontroller som skyddar klientfiler, och om de har haft några säkerhetsincidenter. Begränsa vad du skickar via e-post eller osäkra fildelningslänkar, och begär krypterade portaler för känsliga dokument när sådana finns. Behåll dina egna kopior av kritiska dokument separat, så att ett intrång på byråsidan inte lämnar dig utan dokumentation.

Viktiga slutsatser

Ransomware-attacker mot advokatbyråer som kampanjerna med Luna Moth och Silent Ransom Group visar att datastöld inte kräver kryptering eller en dramatisk systemutlåsning, bara tålamod och ett övertygande telefonsamtal. Med Halcyon som spårar över 200 incidenter mot advokatbyråer under ungefär ett år, och bekräftade offer inklusive Jones Day och Mayer Brown, bör klienter betrakta sina juridiska rådgivares cybersäkerhetspraxis som en del av sin egen riskbild. Ställ frågor innan du delar känsliga filer, kräv krypterade överföringsmetoder och var uppmärksam på intrångsmeddelanden från alla byråer du har arbetat med. Valet av hur din information färdas till och från din advokat är ofta fortfarande ditt att göra.