两家全球最大的律师事务所已确认敏感文件被盗,且至少在其中一起案件中,由于勒索要求未获满足,文件被公开发布。Jones Day于4月确认,在1300万美元赎金要求未获满足后,Silent Ransom Group(又称Luna Moth)发布了被盗文件。据Cyber Risk Insurer报道,Mayer Brown的数据随后出现在与该组织有关的泄露网站上。网络安全公司Halcyon目前已在2025年至2026年初追踪到200多起针对律师事务所的勒索软件事件,这一速度表明法律行业已成为数据勒索中最常被针对的行业之一。

这些事件的影响远不止于律师事务所本身。律师事务所的客户,包括企业、高管和私人个人,往往无法了解其律师办公室如何处理网络安全,但他们最敏感的记录(合同、和解条款、医疗和财务披露、诉讼策略)就存放在这些系统中。

为什么律师事务所是勒索的主要目标

律师事务所在数据经济中占据着独特的位置。一家律所的服务器可能存有尚未公开的并购细节、包含令人尴尬个人信息在内的诉讼记录、监管备案文件,以及横跨多个行业的数百名客户的受特权保护的通信内容。这种高价值、高敏感性数据的集中,使得律师事务所无需入侵实际涉及的公司本身就具有吸引力。攻击者可以通过瞄准中间机构获得同等甚至更大的筹码。

与受影响公司掌控应对措施的典型企业数据泄露不同,律师事务所的数据泄露将决策权交到了一家可能存在利益冲突的实体手中:保护自身声誉、维护客户关系,以及权衡支付赎金的成本与公开泄露的成本。这种动态使律师事务所成为反复被攻击的目标,而Halcyon在大约一年内追踪到的200多起事件表明,攻击者认为该行业具有可靠的获利能力。

Luna Moth如何在不加密任何文件的情况下运作

Luna Moth及其密切关联的Silent Ransom Group与早期勒索软件浪潮的不同之处在于,他们往往完全跳过加密环节。该组织不利用恶意软件锁定系统,而是依赖社会工程手段,包括冒充IT人员的电话,诱骗员工授予远程访问权限或交出凭证。一旦进入内部,该组织便悄悄地窃取文件,然后威胁若不支付赎金就将其公开。

这种方法绕过了许多为捕捉基于加密的勒索软件而构建的检测工具,因为没有明显的文件锁定事件来触发警报。这也意味着勒索威胁会无限期持续:律所可以从备份中恢复自己的系统,但无法撤销已被盗文件——这些文件可能已经存放在攻击者的服务器上。希望深入了解这种方法背后机制的读者,可以参阅我们此前的报道:Luna Moth如何以1300万美元的赎金要求攻击Jones Day和WilmerHale,以及我们的解析文章:Silent Ransom Group如何通过电话而非加密窃取数据

Jones Day和Mayer Brown揭示了哪些行业缺口

Jones Day和Mayer Brown并非规模小、资源不足的机构。两者均为全球最大的律师事务所之一,拥有充裕的IT预算和成熟的安全团队。它们出现在Luna Moth的受害者名单上,凸显了一个更广泛的问题:仅凭规模和资源并不能化解那些针对人类判断力而非技术漏洞的社会工程手段。Halcyon在同一时间段内统计到的200多起律师事务所事件表明,这两起案件并非异常值,而是一场跨越多种规模律所的持续性攻击活动的一部分。

这一模式还表明,被盗数据的公开发布——而非系统锁定——现已成为主要的施压点。当Jones Day的文件在赎金截止日期前未获回应时,该组织兑现了威胁并将其公开,这一后果远比任何单一的事件响应努力更为持久。

这对你意味着什么

如果你是律师事务所的客户,无论是个人、小型企业还是大型公司的一员,你的文件可能正存放在你无法直接控制的系统中。你的律师办公室遭到入侵,可能会暴露与银行或医疗保健提供商遭泄露时你所担心的相同类别的敏感材料:合同、个人身份信息、财务条款,以及你认为属于私密的通信内容。

你无法审计律师事务所的服务器,但你可以直接提出问题并在自己这一端采取措施。询问你的律所采取了哪些加密和访问控制措施来保护客户文件,以及他们是否发生过任何安全事件。限制通过电子邮件或不安全的文件共享链接发送的内容,并在可用时要求使用加密门户传输敏感文件。单独保留关键记录的自有副本,这样律所方面的泄露就不会让你失去文件凭证。

关键要点

Luna Moth和Silent Ransom Group等针对律师事务所的勒索软件攻击表明,数据窃取不需要加密或戏剧性的系统锁定,只需要耐心和一通有说服力的电话。随着Halcyon在大约一年内追踪到200多起针对律师事务所的事件,且已确认的受害者包括Jones Day和Mayer Brown,客户应将法律顾问的网络安全实践视为自身风险图景的一部分。在分享敏感文件之前提出问题,推动使用加密传输方式,并对你合作过的任何律所发出的泄露通知保持警惕。你的信息如何发送至律师以及从律师处接收,选择权往往仍在你自己手中。