律师事务所长期以来一直为客户提供如何应对勒索软件的建议。如今,它们自己正日益成为攻击目标。根据近期报道,网络安全已从后台IT问题转变为法律行业的核心专业与治理义务,因为犯罪团伙认识到律师事务所掌握着任何行业中最敏感的数据:特权通信、财务记录和机密诉讼策略。

这一转变不仅对律所合伙人和IT部门意义重大,对任何曾经聘请过律师的人也是如此。如果你的法律事务——无论多么常规——曾经过律所的电子邮件服务器或文档管理系统,它就可能在你完全未参与造成的泄露事件中被暴露。

为什么律师事务所是勒索软件的主要目标

律师事务所之所以成为有吸引力的目标,恰恰是因为客户首先信任它们的那些原因。它们集中了大量敏感信息,包括并购细节、诉讼策略、与家庭或刑事事务相关的个人记录,以及与重大交易相关的财务数据。这种高价值数据的集中,加上律所对泄露事件声誉敏感性的考量,形成了强大的动机,促使受害者迅速支付赎金,而不是冒险公开曝光。

许多律所,尤其是中小型律所,相对于其所持有数据的敏感性,其IT安全团队配置较为精简。数据价值与用于保护数据的资源之间的这种不匹配,并未逃过勒索软件运营者的注意,他们越来越多地将专业服务行业(不仅仅是银行或医院)视为可靠的支付目标。更广泛的勒索软件生态系统也显著多元化,2026年全年报告显示更多团伙、更多受害者,且无放缓迹象,风险正蔓延至此前自认为不受这些威胁影响的各个行业。

语音钓鱼:绕过技术防御的人为突破口

当前报道中强调的一个更令人担忧的趋势是语音钓鱼(vishing)在针对律师事务所的攻击中扮演着越来越重要的角色。与传统通过恶意电子邮件附件或利用软件漏洞传播勒索软件的方式不同,语音钓鱼依赖于直接电话联系。攻击者冒充IT支持人员、供应商甚至同事,说服员工交出凭据、安装远程访问工具或批准欺诈性请求。

这种方法之所以有效,正是因为它绕过了律所投资部署的许多技术防御措施,如垃圾邮件过滤器、端点检测和网络监控。防火墙无法阻止员工在电话中被社会工程学手段攻破。语音钓鱼攻击利用信任和紧迫感,通常在高压力时刻(如密码重置或账户锁定)冒充内部帮助台,此时员工最不可能质疑请求的合法性。

哪些客户数据和特权通信面临风险

客户面临的利害关系非常重大。律师事务所系统通常存储律师-客户特权邮件、案件策略文件、和解谈判内容、个人身份信息和与交易或争议相关的财务记录。当勒索软件团伙在加密系统之前先窃取这些数据(即现代双重勒索模式),即使律所从备份中恢复了文件,他们也能以此威胁公开泄露。

这一风险的真实案例涉及Mayer Brown律所,尽管该律所坚称其核心系统从未被直接入侵,但勒索团伙Luna Moth仍公布了其内部文件。此类事件表明,泄露可能通过冒充和社会工程手段而非常规网络入侵发生,而且无论入侵方式如何,客户数据都可能最终出现在泄露网站上。类似模式在其他地方也出现过,包括一个案例中某个勒索软件团伙在单次发布周期内将三家新受害者添加到其泄露网站,这凸显了此类披露在专业服务行业中已变得多么司空见惯。

这对你意味着什么

如果你是律师事务所的现有客户或前客户,你可能无法直接控制该律所的网络安全实践,但你并非完全无能为力。向你的法律顾问询问他们采取了哪些数据保护和事件响应措施,特别是关于电子邮件安全和社会工程攻击的员工培训。尽可能要求通过安全、加密的门户网站而非普通电子邮件共享敏感文件。考虑特权通信(尤其是涉及高度敏感的个人或财务事项的通信)是否有必要无限期保留在律所的服务器上,或者较旧的记录是否可以安全地离线归档。

律师事务所的员工应以对待可疑电子邮件的同样怀疑态度对待未经请求的要求重置凭据或紧急账户访问的电话。在采取行动之前,通过独立的、已知的通信渠道核实请求,是抵御语音钓鱼最简单也最有效的防御措施之一。

可操作要点

律师事务所勒索软件攻击不再是仅限于大型机构头条新闻中的假设性风险。它们反映了法律行业更广泛的趋势,客户应保持关注,而不是假定自己的信息自动受到保护。向你的律所询问其安全实践,坚持使用安全渠道传输敏感文件,并对可能直接针对你的钓鱼或语音钓鱼尝试保持警惕,因为这类攻击往往是更大范围入侵的一部分。了解这些攻击如何发生,以及像Mayer Brown这样的律所如何不得不应对这些攻击,是保护你从未预料会面临风险的信息最实际可行的方法之一。