Hai trong số các công ty luật lớn nhất thế giới đã xác nhận rằng các tệp tin nhạy cảm đã bị đánh cắp và, trong ít nhất một trường hợp, bị công bố trực tuyến sau khi các yêu cầu tống tiền không được đáp ứng. Jones Day xác nhận vào tháng 4 rằng Silent Ransom Group, còn được gọi là Luna Moth, đã phát tán các tệp tin bị đánh cắp sau khi yêu cầu tiền chuộc 13 triệu đô la không được đáp ứng. Dữ liệu của Mayer Brown sau đó xuất hiện trên một trang web rò rỉ gắn liền với cùng nhóm này, theo báo cáo từ Cyber Risk Insurer. Công ty an ninh mạng Halcyon hiện đã theo dõi hơn 200 sự cố ransomware nhắm vào các công ty luật từ năm 2025 đến đầu năm 2026, một tốc độ cho thấy lĩnh vực pháp lý đã trở thành một trong những ngành bị nhắm mục tiêu liên tục nhất cho các vụ tống tiền dữ liệu.
Những sự cố này quan trọng không chỉ đối với bản thân các công ty luật. Khách hàng của các công ty luật, bao gồm các tập đoàn, giám đốc điều hành và cá nhân tư nhân, thường không có khả năng nhìn thấy cách văn phòng luật sư của họ xử lý an ninh mạng, nhưng những hồ sơ nhạy cảm nhất của họ (hợp đồng, điều khoản dàn xếp, tiết lộ y tế và tài chính, chiến lược tranh tụng) lại nằm trong những hệ thống đó.
Tại sao các công ty luật là mục tiêu hàng đầu cho tống tiền
Các công ty luật chiếm một vị trí độc đáo trong nền kinh tế dữ liệu. Máy chủ của một công ty luật duy nhất có thể chứa chi tiết về thương vụ sáp nhập trước khi chúng được công bố, hồ sơ tranh tụng với thông tin cá nhân gây bối rối, hồ sơ pháp lý và các liên lạc được bảo mật cho hàng trăm khách hàng thuộc nhiều ngành khác nhau. Sự tập trung dữ liệu có giá trị cao, độ nhạy cảm cao đó khiến các công ty luật trở nên hấp dẫn mà không cần phải xâm nhập vào chính các công ty liên quan. Kẻ tấn công có thể có được cùng đòn bẩy, hoặc nhiều hơn, bằng cách nhắm vào bên trung gian thay vì.
Khác với một vụ vi phạm doanh nghiệp điển hình, nơi công ty bị ảnh hưởng kiểm soát phản ứng, các vụ vi phạm của công ty luật đặt việc ra quyết định vào tay một thực thể có thể có những lợi ích xung đột: bảo vệ danh tiếng của chính mình, duy trì mối quan hệ với khách hàng và cân nhắc chi phí tiền chuộc so với chi phí rò rỉ công khai. Động thái đó đã khiến các công ty luật trở thành mục tiêu lặp đi lặp lại, và việc Halcyon theo dõi hơn 200 sự cố trong khoảng một năm cho thấy kẻ tấn công coi lĩnh vực này là có lợi nhuận đáng tin cậy.
Luna Moth hoạt động như thế nào mà không cần mã hóa bất kỳ tệp nào
Điều khiến Luna Moth và Silent Ransom Group có liên kết chặt chẽ trở nên khác biệt so với các làn sóng ransomware trước đó là chúng thường bỏ qua hoàn toàn việc mã hóa. Thay vì khóa hệ thống bằng malware, nhóm này đã dựa vào kỹ thuật lừa đảo xã hội, bao gồm các cuộc gọi điện thoại mạo danh nhân viên IT, để lừa nhân viên cấp quyền truy cập từ xa hoặc giao nộp thông tin đăng nhập. Sau khi vào được bên trong, nhóm này âm thầm trích xuất tệp tin và sau đó đe dọa công bố chúng trừ khi tiền chuộc được trả.
Cách tiếp cận này lách qua nhiều công cụ phát hiện được xây dựng để bắt ransomware dựa trên mã hóa, vì không có sự kiện khóa tệp rõ ràng nào để kích hoạt cảnh báo. Điều đó cũng có nghĩa là mối đe dọa tống tiền kéo dài vô thời hạn: một công ty luật có thể khôi phục hệ thống của chính mình từ bản sao lưu, nhưng không thể hoàn tác việc đánh cắp tài liệu có thể đã nằm trên máy chủ của kẻ tấn công. Độc giả muốn tìm hiểu sâu hơn về cơ chế đằng sau cách tiếp cận này có thể xem lại bài viết trước đây của chúng tôi về cách Luna Moth tấn công Jones Day và WilmerHale với yêu cầu 13 triệu đô la và bài giải thích của chúng tôi về cách Silent Ransom Group đánh cắp dữ liệu qua điện thoại thay vì mã hóa.
Jones Day và Mayer Brown tiết lộ điều gì về lỗ hổng của ngành
Jones Day và Mayer Brown không phải là những hoạt động nhỏ, thiếu nguồn lực. Cả hai đều nằm trong số các công ty luật lớn nhất toàn cầu, với ngân sách IT đáng kể và đội ngũ bảo mật được thiết lập. Việc họ nằm trong danh sách nạn nhân của Luna Moth nhấn mạnh một điểm rộng hơn: quy mô và nguồn lực một mình không vô hiệu hóa các chiến thuật lừa đảo xã hội nhắm vào phán đoán của con người thay vì các lỗ hổng kỹ thuật. Con số hơn 200 sự cố tại công ty luật của Halcyon trong cùng khoảng thời gian cho thấy hai trường hợp này không phải là ngoại lệ mà là một phần của chiến dịch kéo dài bao trùm các công ty ở nhiều quy mô khác nhau.
Mô hình này cũng cho thấy rằng việc công bố dữ liệu bị đánh cắp, thay vì khóa hệ thống, giờ đây là điểm gây áp lực chính. Khi các tệp tin của Jones Day không được đáp ứng tại thời hạn tiền chuộc, nhóm này đã làm đúng như đe dọa và công bố chúng, một hậu quả kéo dài hơn bất kỳ nỗ lực ứng phó sự cố đơn lẻ nào.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn là khách hàng của một công ty luật, dù là cá nhân, doanh nghiệp nhỏ hay một phần của công ty lớn hơn, tài liệu của bạn có thể đang nằm trong các hệ thống mà bạn không có quyền kiểm soát trực tiếp. Một vụ vi phạm tại văn phòng luật sư của bạn có thể phơi bày cùng các loại tài liệu nhạy cảm mà bạn sẽ lo lắng trong một vụ vi phạm tại ngân hàng hoặc nhà cung cấp dịch vụ chăm sóc sức khỏe của bạn: hợp đồng, thông tin nhận dạng cá nhân, điều khoản tài chính và các liên lạc mà bạn tưởng là riêng tư.
Bạn không thể kiểm toán máy chủ của công ty luật, nhưng bạn có thể đặt câu hỏi trực tiếp và thực hiện các bước từ phía mình. Hãy hỏi công ty luật của bạn rằng những biện pháp mã hóa và kiểm soát truy cập nào bảo vệ tệp tin khách hàng, và liệu họ đã từng có sự cố bảo mật nào chưa. Hạn chế những gì bạn gửi qua email hoặc liên kết chia sẻ tệp không an toàn, và yêu cầu cổng thông tin được mã hóa cho các tài liệu nhạy cảm khi có sẵn. Giữ bản sao của riêng bạn đối với các hồ sơ quan trọng một cách riêng biệt, để một vụ vi phạm từ phía công ty luật không khiến bạn không còn tài liệu.
Những điểm chính cần ghi nhớ
Các cuộc tấn công ransomware vào công ty luật như các chiến dịch của Luna Moth và Silent Ransom Group cho thấy rằng việc đánh cắp dữ liệu không cần mã hóa hay khóa hệ thống kịch tính, chỉ cần sự kiên nhẫn và một cuộc gọi điện thoại đủ thuyết phục. Với việc Halcyon theo dõi hơn 200 sự cố nhắm vào các công ty luật trong khoảng một năm, và các nạn nhân được xác nhận bao gồm Jones Day và Mayer Brown, khách hàng nên coi các thực hành an ninh mạng của cố vấn pháp lý như một phần trong bức tranh rủi ro của chính họ. Hãy đặt câu hỏi trước khi bạn chia sẻ tệp tin nhạy cảm, thúc đẩy các phương thức truyền tải được mã hóa, và cảnh giác với các thông báo vi phạm từ bất kỳ công ty luật nào bạn đã từng làm việc. Việc lựa chọn cách thông tin của bạn di chuyển đến và đi từ luật sư của bạn thường vẫn thuộc quyền của bạn.




