律師事務所面臨網路攻擊激增,被竊文件出現在暗網
前言
概覽: 近幾個月來,針對律師事務所的網路攻擊顯著增加,被竊文件出現在暗網,多家事務所通報資料外洩。本文彙整相關事件,說明攻擊者如何取得存取權,並將這些事件置於各產業違規事件增加的廣泛脈絡中。目的在於提供清楚、事實性的更新,並強調律師事務所作為敏感客戶資訊保管者所面臨的日益風險。
重點摘要
主要結論: 律師事務所越來越成為網路犯罪分子的目標,導致被竊文件在網路上張貼並多次揭露個人資料。數家大型事務所已通報違規,產業資料顯示事件年增率急遽上升。
正文
法律產業已成為網路犯罪分子顯著的目標,最近的披露顯示多家事務所被竊的客戶檔案已在暗網出現。國際事務所 Greenberg Traurig 已確認有未經授權的行為者存取了有限的文件集,並將部分文件張貼在線上。該事務所已通知受影響的客戶;至少在一個案例中,向佛蒙特州提交的通知指出社會安全號碼已被揭露。此類事件凸顯了律師事務所所存儲資訊的敏感性,以及違規帶來的聲譽與法律風險。
事故回應供應商蒐集的資料描繪出明顯的上升趨勢。BakerHostetler 最近的報告記錄到 2025 年涉及律師事務所的資安事件幾乎是 2024 年的兩倍。他們基於 2025 年逾 1,250 件跨產業事件編製的 2026 年資料安全事件回應報告,將大約 30% 的事件歸因於魚叉式網路釣魚。這種模式強化了攻擊者常利用人為弱點與以電子郵件為基礎的管道來獲取含機密客戶紀錄的系統初始存取權。
其他事務所也披露了類似事件。2026 年 3 月,Taft Stettinius & Hollister 報告系統出現異常活動,導致客戶社會安全號碼外洩。5 月,位於倫敦的 Herbert Smith Freehills Kramer 表示未經授權的存取導致社會安全號碼、政府身分證號碼與健康記錄被揭露。另一起 5 月據稱發生在 WilmerHale 的違規引發了擬議的集體訴訟。較近的事件包括 Goodwin Procter 在 8 月 7 日的披露,以及 Quinn Emanuel 表示 8 月 14 日的一起社交工程攻擊影響到單一帳戶並導致儲存檔案外洩。這些不同的事件說明技術性漏洞與針對性欺騙都會促成違規。
針對專業服務的網路威脅不限於律師事務所。加密貨幣領域也遭遇顯著外洩。2025 年 5 月,Coinbase 揭露惡意行為者賄賂海外客服人員以竊取 69,461 名使用者的個人資料——包括姓名、地址、電話號碼與政府身分證影像。Coinbase 表示未有帳戶資金、密碼或私鑰被竊;該公司拒絕支付 2,000 萬美元贖金,並改以相同金額懸賞逮捕攻擊者的線索。2026 年 1 月,Ledger 確認其電子商務合作夥伴 Global-e 發生未授權存取,導致部分 Ledger.com 客戶的訂單資料外洩。8 月,SafePal 報告一個訂單追蹤外掛的漏洞導致約 39,798 名客戶的個人資訊外洩,儘管錢包憑證與付款資訊未受影響。
供應鏈與第三方風險仍是反覆出現的主題。Trezor 最近披露駭客入侵第三方電子郵件供應商,並利用該存取發送偽裝成安全警示的釣魚郵件,虛稱有硬體漏洞威脅使用者的恢復助記詞。Trezor 已移除惡意網域並正在調查入侵。這些事件強調攻擊者如何利用周邊供應商與服務接觸主要目標,使得強健的供應商風險管理成為要務。
持續的違規模式引發了關於準備與應對能力的重要問題。律師事務所是富含資料的目標:他們掌握客戶身分、財務紀錄、健康資訊與特權法律文件。保護這些資料需要多層次的安全控制、對異常活動的持續監控、主動的防釣魚與員工訓練、嚴格的存取控制以及明確的事件回應計畫。當違規發生時,及時通知受影響客戶並與監管機構及執法部門協調對限制損害與符合法律義務至關重要。
最後,這些發展對客戶與法律產業具有更廣泛的影響。客戶應詢問其事務所的資安狀況、資料處理作法以及違規應對計畫。事務所則必須將資安視為核心營運重點,並在技術防護與以使用者為中心的控制上投入資源。事件增加凸顯一個現實:法律組織正成為擴張中的攻擊面的一部分,降低此風險需持續的關注與投資。
結論: 近期一波網路攻擊與暗網披露突顯了對律師事務所與其他專業服務日益增加的威脅。隨著攻擊者持續利用釣魚、社交工程與第三方妥協,事務所必須採取全面的安全策略,以保護敏感客戶資訊並維持信任。
重點摘要表
| 面向 | 說明 |
|---|---|
| 關鍵事實 1 | 多家律師事務所(包括 Greenberg Traurig)通報未經授權存取並有文件張貼在暗網上。 |
| 關鍵事實 2 | 產業資料顯示 2025 年律師事務所事件數接近 2024 年的兩倍,且釣魚為常見的入侵管道。 |