律师事务所持有医院和政府机构以外最为敏感的信息:并购细节、诉讼策略、客户财务数据以及正在进行的案件相关的个人记录。这种高价值与许多情况下薄弱的网络安全预算相结合,使得法律行业越来越成为一个名为 Silent Ransom Group(SRG)的组织所青睐的目标。该组织也被追踪为 Luna Moth、Chatty Spider 和 UNC3753,它构建了一套勒索剧本,完全跳过了大多数人联想到的勒索软件环节。
一种不同的勒索方式
传统勒索软件攻击遵循熟悉的模式:恶意软件锁定受害者的文件,攻击者要求支付解密密钥。SRG 的做法更安静,某种程度上也更危险。该组织并非加密系统,而是专注于直接窃取数据,并威胁除非律所付款否则将公开这些数据。没有可检测的勒索软件,没有乱码文件来提醒 IT 人员出了问题。麻烦的第一个迹象往往就是勒索要求本身。
初始入侵通常始于一种简单但有效的社交工程伎俩:SRG 的成员冒充 IT 支持人员,打电话或发邮件给员工,诱使他们交出凭证或安装远程访问工具。一旦进入内部,该组织会悄悄地将文件外传,而不是引发那种会拉响警报的网络中断。等到律师事务所意识到发生了什么时,数据早已被窃,公开曝光的威胁已经摆在桌面上了。
这种方法反映了勒索组织向受害者施压的更广泛转变。一些勒索软件运营者甚至开始用伪造的法律语言包装威胁,使勒索要求听起来更正式、更难忽视,勒索软件团伙在勒索信中加入虚假 AI 法律威胁一文中详细介绍了这一策略。无论压力来自伪造的法律备忘录,还是单纯的客户文件泄露威胁,目标都是一样的:让付款感觉像是唯一合理的选择。
为什么律师事务所特别脆弱
律师事务所在网络安全领域处于一个不寻常的位置。它们是极其敏感的第三方数据的保管者,常常同时为多个企业客户服务,但许多律所的 IT 团队规模较小,安全培训也不如其服务的行业那样正式。律师和支持人员经常面临时间压力,要同时应付供应商、法院和客户的电话,这使得一次令人信服的 IT 冒充电话更容易蒙混过关。
还存在一个结构性的激励机制问题。律师事务所的泄露不仅暴露其自身的数据,还会暴露每个涉及其系统的客户的机密信息。这放大了任何泄露事件的声誉和法律风险,这正是像 SRG 这样的组织在威胁公开数据而非加密数据时所倚重的筹码。
这对您意味着什么
如果您在律师事务所工作,或者您是敏感记录经过律所的客户,即使您从未亲眼见到勒索信,这一趋势也至关重要。通过冒充进行的数据窃取不需要复杂的技术漏洞利用。它只需要一名员工相信了错误的电话或邮件。这意味着任何规模的律所,而不仅仅是大型公司制律所,都是潜在的目标。
对客户而言,值得询问处理您案件或交易的律所,他们在授予远程访问权限或重置凭证之前需要哪些验证步骤。一家制定了明确、经过测试的 IT 请求确认程序的律所,不太可能落入 SRG 所依赖的那种冒充陷阱。
现在值得采取的实际措施
好消息是,这种特定的攻击方法有一个相当狭窄的失效点:人工验证。一些具体的步骤可以切实降低风险。
- 对任何涉及凭证、远程访问或软件安装的 IT 请求,建立严格的回拨政策。员工应通过已知的内部号码独立核实请求,而不是仅凭来电者声称的身份就信任。
- 培训员工将未经请求的 IT 联系,特别是听起来紧急的请求,视为危险信号而不是例行任务。
- 限制并监控远程访问工具,以便异常的安装或登录触发警报,而不是被忽视。
- 制定假设发生数据窃取而不仅仅是加密的事件响应计划,因为围绕勒索软件症状构建的检测方法会漏掉这类入侵。
Silent Ransom Group 的成功依赖于速度和信任:说服某人在停下来核实之前迅速采取行动。在这个过程中设置障碍的律师事务所,哪怕只是像回拨政策这样简单的措施,都会消除该组织的大部分优势。法律行业的网络安全不需要一夜之间进行大规模改革,但确实需要像对待任何技术漏洞一样认真对待社交工程。现在就做出这一转变的律所,处境将远好于那些坐等勒索要求来迫使对话的律所。




