Goodwin Procter, одна з найбільших юридичних фірм у США, заплатила приблизно $10 млн угрупованню вимагачів, відомому як Luna Moth, після витоку даних, про який фірма повідомила раніше цього року, за словами осіб, знайомих із ситуацією. Виплата, про яку повідомлялося, що провідну роль у реагуванні, ймовірно, взяла на себе компанія Brit, є однією з найбільших публічно відомих сум викупу, пов'язаних із витоком в одній юридичній фірмі, і привертає увагу до того, як правничі установи поводяться з даними клієнтів, коли нападники стукають у двері.
Що сталося в Goodwin Procter
Деталі залишаються обмеженими, але ключові факти прості: Goodwin Procter зазнала витоку даних на початку року, про інцидент було повідомлено, і фірма зрештою заплатила угрупованню вимагачів приблизно $10 млн, щоб не допустити витоку або продажу викрадених даних. Luna Moth, угруповання, яке стоїть за вимаганням, не є широко відомим, як деякі банди програм-вимагачів, але його активність відповідає дедалі поширенішій схемі: зловмисники отримують доступ до конфіденційних файлів, викрадають їх, а потім вимагають оплату, щоб запобігти публічному розголошенню, а не обов'язково шифрують системи безпосередньо.
Масштаб виплати помітний. Вимоги викупу в десятки мільйонів історично пов'язували з великими лікарняними системами, виробниками або фінансовими установами. Те, що юридична фірма досягла цієї цифри, свідчить про те, наскільки цінними стали юридичні файли справ, комунікації з клієнтами та привілейовані записи для операторів вимагання, і скільки фірми готові витратити, щоб утримати ці дані від публічного розголосу.
Чому юридичні фірми є привабливими цілями
Юридичні фірми зосереджують незвичайну концентрацію конфіденційних матеріалів. Судові справи, документи про злиття та поглинання, особисті записи, пов'язані з сімейними та майновими справами, а також привілейовані комунікації з клієнтами проходять через сервери фірм. На відміну від роздрібного продавця чи медичного закладу, дані юридичної фірми часто стосуються кількох третіх сторін одночасно: клієнтів, опонуючих радників, судів і регуляторів. Ця мережа вразливостей дає значний важіль впливу групам вимагачів, оскільки витік завдає шкоди не лише самій фірмі, а й може порушити зобов'язання конфіденційності перед кожним клієнтом, чиї файли були зачеплені.
Ця динаміка віддзеркалює те, що відбувалося в інших секторах нещодавно. Атака на Cushman & Wakefield через вішинг показала, як зловмисники можуть використовувати соціальну інженерію, щоб проникнути глибоко в записи організації, тоді як інциденти, подібні до витоку даних Napoleon Perdis, демонструють, як швидко витіклі дані клієнтів починають циркулювати публічно, щойно зловмисник вирішить їх монетизувати. В обох випадках, і тепер у випадку Goodwin Procter, основний розрахунок для жертв однаковий: зважити вартість виплати проти вартості та репутаційних наслідків публічного витоку.
Що це означає для вас
Для широкої громадськості виплата викупу юридичною фірмою може здаватися далекою від повсякденних проблем конфіденційності, але наслідки реальні. Якщо ви є поточним або колишнім клієнтом фірми, яка постраждала від такого витоку, ваші особисті записи, фінансові дані чи історія справ могли бути серед викрадених даних, незалежно від того, чи було зрештою виплачено викуп. Виплата не гарантує, що дані були знищені або не були скопійовані будь-куди ще.
Це частина ширшої тенденції, коли конфіденційна особиста інформація, будь то юридичні записи, файли виборців чи бази даних клієнтів, розглядається як товар угрупованнями вимагачів. Дискусія щодо поводження з даними не обмежується лише юридичними фірмами; вона перегукується з занепокоєннями, висловленими в обговореннях щодо обміну даними виборців та прав на конфіденційність, де установи, що зберігають великі обсяги особистих даних, стикаються з дедалі більшою увагою до того, як ця інформація захищається та розголошується.
Якщо ви отримали повідомлення про витік від будь-якої організації, включаючи юридичну фірму, поставтеся до нього серйозно, навіть якщо в ньому сказано, що викуп було виплачено або ситуацію вирішено. Виплата угрупованню вимагачів купує тишу в короткостроковій перспективі, але не гарантує, що ваші дані не були скопійовані, продані або збережені іншою стороною.
Висновки для читачів
Ось що ви можете зробити, якщо ви стурбовані вразливістю через подібний інцидент:
- Уважно відстежуйте будь-яку кореспонденцію про повідомлення про витік і не припускайте, що вирішений інцидент означає безпеку ваших даних.
- Скористайтеся послугами моніторингу кредитоспроможності або захисту від крадіжки особистості, якщо ви отримали повідомлення про те, що були задіяні фінансові чи особисті записи.
- Змініть паролі та увімкніть багатофакторну автентифікацію на всіх облікових записах, пов'язаних із постраждалою організацією.
- Залишайтеся скептичними щодо подальших електронних листів або дзвінків, які посилаються на витік, оскільки зловмисники іноді використовують витік деталей для проведення вторинних фішингових спроб.
Випадок Goodwin Procter є нагадуванням про те, що виплати викупу, навіть великі, не усувають основний ризик для конфіденційності людей, чиї дані були викрадені. Оскільки угруповання вимагачів продовжують атакувати організації, які зберігають конфіденційні записи, залишатися пильними щодо повідомлень про витоки та вживати базових захисних заходів залишається найнадійнішим захистом, доступним для окремих осіб.




