Дві з найбільших юридичних фірм світу підтвердили, що конфіденційні файли було викрадено, а в принаймні одному випадку — опубліковано в мережі після того, як вимоги про викуп залишилися невиконаними. Jones Day підтвердила у квітні, що Silent Ransom Group, також відома як Luna Moth, оприлюднила викрадені файли після того, як вимогу про викуп у розмірі 13 мільйонів доларів не було задоволено. Дані Mayer Brown згодом з'явилися на сайті для зливу, пов'язаному з тією ж групою, згідно з повідомленням Cyber Risk Insurer. Кібербезпечна компанія Halcyon наразі відстежила понад 200 інцидентів із програмами-вимагачами, націлених на юридичні фірми, у період з 2025 року до початку 2026 року — це темп, який свідчить, що юридичний сектор став однією з найбільш послідовно атакованих галузей для вимагання даних.
Ці інциденти мають значення не лише для самих фірм. Клієнти юридичних фірм, зокрема корпорації, керівники та приватні особи, часто не мають жодної видимості щодо того, як офіс їхнього адвоката забезпечує кібербезпеку, і все ж їхні найбільш конфіденційні записи (контракти, умови врегулювання, медичні та фінансові розкриття, стратегія судових спорів) зберігаються в цих системах.
Чому юридичні фірми є головною ціллю для вимагання
Юридичні фірми займають унікальне становище в економіці даних. Сервери однієї фірми можуть містити деталі злиттів до їх оприлюднення, судові записи з незручною особистою інформацією, регуляторні документи та привілейовані комунікації для сотень клієнтів із різних галузей. Така концентрація високоцінних і високочутливих даних робить юридичні фірми привабливими без необхідності зламувати самі компанії, що беруть участь у справах. Зловмисники можуть отримати той самий важіль впливу, або навіть більший, атакуючи замість цього посередника.
На відміну від типового корпоративного зламу, де постраждала компанія контролює реагування, злами юридичних фірм передають прийняття рішень до рук суб'єкта, який може мати конкуруючі інтереси: захист власної репутації, збереження клієнтських відносин і зважування вартості викупу проти вартості публічного зливу. Ця динаміка зробила юридичні фірми повторною ціллю, і відстеження Halcyon понад 200 інцидентів приблизно за рік свідчить, що зловмисники вважають цей сектор надійно прибутковим.
Як Luna Moth діє, жодного разу не шифруючи файл
Що відрізняє Luna Moth і тісно пов'язану з нею Silent Ransom Group від попередніх хвиль програм-вимагачів, так це те, що вони часто повністю пропускають шифрування. Замість блокування систем за допомогою шкідливого програмного забезпечення група покладалася на соціальну інженерію, зокрема телефонні дзвінки з видаванням себе за співробітників ІТ-відділу, щоб обманом змусити працівників надати віддалений доступ або передати облікові дані. Опинившись усередині, група тихо викрадає файли, а потім погрожує їх опублікувати, якщо викуп не буде сплачено.
Цей підхід обходить багато інструментів виявлення, створених для виявлення програм-вимагачів на основі шифрування, оскільки немає очевидної події блокування файлів, яка б спричинила сигнал тривоги. Це також означає, що загроза вимагання зберігається безстроково: фірма може відновити власні системи з резервної копії, але вона не може скасувати крадіжку документів, які можуть уже зберігатися на сервері зловмисника. Читачі, які хочуть глибше ознайомитися з механікою цього підходу, можуть переглянути наше попереднє висвітлення про те, як Luna Moth вдарила по Jones Day і WilmerHale з вимогою у 13 мільйонів доларів, та наш пояснювальний матеріал про те, як Silent Ransom Group викрадає дані по телефону замість шифрування.
Що Jones Day і Mayer Brown розкривають про прогалини в галузі
Jones Day і Mayer Brown — це не маленькі операції з недостатніми ресурсами. Обидві належать до найбільших юридичних фірм світу зі значними ІТ-бюджетами та сформованими командами безпеки. Їхнє включення до списку жертв Luna Moth підкреслює ширший момент: розмір і ресурси самі по собі не нейтралізують тактики соціальної інженерії, які націлені на людське судження, а не на технічні вразливості. Підрахунок Halcyon у понад 200 інцидентів з юридичними фірмами за той самий період свідчить, що ці два випадки не є відхиленнями, а частиною тривалої кампанії, що охоплює фірми багатьох розмірів.
Ця закономірність також показує, що публікація викрадених даних, а не блокування систем, тепер є основною точкою тиску. Коли файли Jones Day залишилися невикупленими до кінцевого терміну викупу, група виконала свою погрозу й опублікувала їх — наслідок, який переживає будь-які окремі зусилля з реагування на інцидент.
Що це означає для вас
Якщо ви є клієнтом юридичної фірми — як приватна особа, малий бізнес або частина більшої компанії — ваші документи можуть зберігатися в системах, над якими ви не маєте прямого контролю. Злам в офісі вашого адвоката може розкрити ті самі категорії чутливих матеріалів, про які ви хвилювалися б у разі зламу вашого банку чи постачальника медичних послуг: контракти, персональні ідентифікатори, фінансові умови та комунікації, які ви вважали приватними.
Ви не можете провести аудит серверів вашої юридичної фірми, але ви можете ставити прямі запитання та вживати заходів зі свого боку. Запитайте у своєї фірми, яке шифрування та засоби контролю доступу захищають клієнтські файли, і чи мали вони будь-які інциденти безпеки. Обмежте те, що ви надсилаєте електронною поштою або через незахищені посилання для обміну файлами, і запитуйте зашифровані портали для чутливих документів, коли вони доступні. Зберігайте власні копії критичних записів окремо, щоб злам на боці фірми не залишив вас без документації.
Ключові висновки
Атаки програм-вимагачів на юридичні фірми, як-от кампанії Luna Moth і Silent Ransom Group, показують, що крадіжка даних не вимагає шифрування чи драматичного блокування систем — лише терпіння та переконливий телефонний дзвінок. Оскільки Halcyon відстежила понад 200 інцидентів проти юридичних фірм приблизно за рік, а підтверджені жертви включають Jones Day і Mayer Brown, клієнти мають розглядати практики кібербезпеки свого юридичного радника як частину власної картини ризиків. Ставте запитання, перш ніж ділитися чутливими файлами, наполягайте на зашифрованих методах передачі та будьте уважні до повідомлень про злам від будь-якої фірми, з якою ви працювали. Вибір того, як ваша інформація подорожує до вашого адвоката і від нього, часто все ще за вами.
FAQ: Q1: Що таке Luna Moth і на які юридичні фірми вона націлилася? A1: Luna Moth, також відома як Silent Ransom Group, — це загрозливий суб'єкт, який викрав і опублікував конфіденційні файли з Jones Day і Mayer Brown після того, як вимоги про викуп залишилися невиконаними. Jones Day підтвердила у квітні, що викрадені файли було оприлюднено після того, як вимогу про викуп у розмірі 13 мільйонів доларів не було задоволено, а дані Mayer Brown згодом з'явилися на сайті для зливу, пов'язаному з тією ж групою. Q2: Скільки інцидентів із програмами-вимагачами було націлено на юридичні фірми останнім часом? A2: Кібербезпечна компанія Halcyon відстежила понад 200 інцидентів із програмами-вимагачами, націлених на юридичні фірми, у період з 2025 року до початку 2026 року. Цей темп свідчить, що юридичний сектор став однією з найбільш послідовно атакованих галузей для вимагання даних. Q3: Чому юридичні фірми є такими привабливими цілями для вимагання? A3: Сервери однієї юридичної фірми можуть містити деталі злиттів, судові записи, регуляторні документи та привілейовані комунікації для сотень клієнтів, концентруючи високоцінні та високочутливі дані. Зловмисники можуть отримати той самий важіль впливу, або навіть більший, націлившись на фірму-посередника замість самих компаній, що беруть участь у справах. Q4: Як Luna Moth діє без шифрування файлів? A4: Luna Moth покладається на соціальну інженерію, зокрема телефонні дзвінки з видаванням себе за співробітників ІТ-відділу, щоб обманом змусити працівників надати віддалений доступ або передати облікові дані, а потім тихо викрадає файли й погрожує їх опублікувати. Цей підхід обходить інструменти виявлення, створені для виявлення програм-вимагачів на основі шифрування, оскільки немає події блокування файлів, яка б спричинила сигнал тривоги. Q5: Чим загроза вимагання Luna Moth відрізняється від традиційних програм-вимагачів? A5: Оскільки Luna Moth часто повністю пропускає шифрування, загроза вимагання зберігається безстроково: фірма може відновити власні системи з резервної копії, але вона не може скасувати крадіжку документів, які можуть уже зберігатися на сервері зловмисника.
---END---




