RealConfirmedTLP:CLEAR

Escritório de advocacia dos EUA confirmado: dados publicados na dark web

Greenberg Traurig
🇺🇸 Estados UnidosJurídicoSilent Ransom Group (SRG / UNC3753 / Luna Moth)claimed on 14 Sep 2026assessed on 14 Sep 2026
Bottom line

A Greenberg Traurig confirmou acesso não autorizado a documentos de clientes — dados publicados na dark web — após negociação frustrada com o Silent Ransom Group (SRG). O escritório admite o incidente em filings regulatórios, mas minimiza o escopo; a cifra de 126 mil afetados vem exclusivamente do ator, sem confirmação oficial até agora.

claimed
126,000

Analytic judgments

Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.

high confidence

O incidente é real e confirmado pela própria vítima em comunicado à imprensa (Reuters) e em notificações aos Attorneys General da Califórnia e do Vermont — as versões divergem sobre o escopo, não sobre o fato da intrusão. Confiança alta.

low confidence

O número de 126 mil afetados parte unicamente do SRG, grupo com interesse direto em inflar percepção de dano para pressionar pagamento. O único número oficial confirmado em filing é 10 residentes no Vermont, com o escritório alegando impacto em 'small number of clients'. A distância entre 126 mil e o admitido pela vítima é informação crítica e ainda não resolvida. Confiança baixa para o número do ator.

moderate confidence

A atribuição ao SRG (UNC3753/Luna Moth) é corroborada por logs de negociação compartilhados com DataBreaches.net e pelo padrão operacional documentado por Mandiant e FBI — mas a Greenberg Traurig não atribuiu publicamente o ataque ao grupo. Confiança moderada.

moderate confidence

O vetor mais provável é vishing/social engineering seguido de acesso remoto via ferramenta RMM legítima, conforme TTP documentado pelo FBI (FLASH-20260526-01) e Google Mandiant para o SRG. O SRG afirmou que cinco pessoas na firma foram comprometidas e que permaneceram não detectados até o terceiro acesso em 26 de agosto. Confiança moderada — a alegação do ator não é verificável independentemente.

high confidence

A Greenberg Traurig é a quarta grande firma de advocacia dos EUA a confirmar incidente em menos de três semanas, o que indica campanha ativa e segmentada do SRG contra o setor jurídico, não comprometimento oportunístico. Confiança alta.

moderate confidence

A questão de quem notifica os afetados — a Greenberg Traurig ou seus clientes cujos dados foram expostos — permanece aberta e representa risco regulatório significativo, dado que o escritório age como custodiante de dados de terceiros, não como controladora direta em todos os casos. Confiança alta para o risco; baixa para a resolução.

Analysis

O incidente da Greenberg Traurig é real e confirmado — mas há uma tensão central entre o que o escritório admite e o que a evidência disponível sugere. A firma declarou à Reuters que um 'unauthorized actor' acessou 'a limited number of documents' e que seus 'firm systems were not compromised or breached'. Essa formulação é cuidadosamente restritiva: documentos foram acessados e publicados, mas o escritório insiste que a infraestrutura central não foi comprometida. Os filings regulatórios corroboram o fato do incidente, mas não resolvem o escopo.

O número de 126 mil afetados, que dá título ao artigo do DataBreaches.net, vem integralmente do SRG. Grupos de extorsão têm interesse estrutural em exagerar o volume de dados obtidos para maximizar pressão sobre vítimas e criar urgência pública. O único número verificado em fonte A é 10 residentes no Vermont — suficiente para confirmar o incidente, insuficiente para validar a escala alegada. O filing da Califórnia indica mais de 500 afetados naquele estado, o que é relevante mas ainda distante de 126 mil. A distância entre essas ordens de grandeza é informação, não ruído.

A atribuição ao SRG é tecnicamente plausível e corroborada por múltiplas fontes. O FBI, em advisory de maio de 2026 (FLASH-20260526-01), documentou que o SRG usa vishing para induzir funcionários a instalar ferramentas RMM legítimas (AnyDesk, Bomgar, Zoho Assist, SuperOps), exfiltra dados e, quando o acesso remoto falha, envia operativos fisicamente ao local. O DataBreaches.net teve acesso a logs de negociação fornecidos pelo SRG. Esses logs mostram que a Greenberg Traurig negociou entre 27 de agosto e 1º de setembro, pediu mais tempo em múltiplas ocasiões e questionou a metodologia de precificação do SRG — consistente com tentativa de ganhar tempo ou reduzir o valor demandado. O SRG indica que o pedido do resgate era de oito dígitos. A Greenberg Traurig não confirmou ou desmentiu publicamente a identidade do ator.

A insistência do escritório de que 'firm systems were not compromised' merece escrutínio. Dados de SSN, data de nascimento, informações fiscais e registros médicos de parceiros e clientes aparecem no tranche segundo o DataBreaches.net. Arquivos marcados como 'Privileged and Confidential' foram encontrados sem proteção por senha. Isso é coerente com comprometimento de sistemas de gerenciamento de documentos (como iManage, comum em firmas jurídicas de grande porte) sem necessariamente atingir infraestrutura core — mas o impacto sobre as pessoas cujos dados foram expostos é o mesmo.

Há uma questão de governança que transcende este caso específico: quando uma firma de advocacia é comprometida, ela age como custodiante de dados de seus clientes, não como controladora direta. Isso levanta a pergunta que o DataBreaches.net colocou explicitamente e que a Greenberg Traurig não respondeu: quem notifica as mais de 120 mil pessoas potencialmente afetadas — o escritório ou cada cliente cujos processos continham esses dados? Essa lacuna de responsabilidade não é exclusiva deste incidente, mas raramente é tão diretamente colocada.

O contexto setorial reforça a gravidade: a Greenberg Traurig é a quarta grande firma de advocacia a confirmar um incidente em menos de três semanas. Troutman Pepper Locke, McDermott Will & Schulte e Eckert Seamans precederam. O SRG tinha 64 firmas listadas em 21 de agosto; em 14 de setembro chegou a

108. A campanha é sistemática, documentada pelo FBI e por Mandiant, e ainda ativa.

Timeline

  1. 01 Apr 2026Mandiant documenta início de reconhecimento do SRG/UNC3753 contra firmas jurídicas norte-americanas, com primeiras intrusões confirmadas no final de abril (Google Cloud Blog).
  2. 26 May 2026FBI emite advisory FLASH-20260526-01 (TLP:CLEAR) alertando que o SRG está realizando ataques de social engineering e intrusão física contra escritórios de advocacia nos EUA (IC3/FBI).
  3. 26 Aug 2026Data que a Greenberg Traurig declara nos filings regulatórios como data do incidente — ou seja, data de detecção, não necessariamente de entrada do ator. O SRG afirma que essa foi a terceira vez que acessou os sistemas e que permaneceu não detectado nas duas anteriores.
  4. 27 Aug 2026Representante da Greenberg Traurig ingressa no chat de negociação com o SRG após receber e-mail do grupo. Logs parciais foram posteriormente compartilhados pelo SRG com o DataBreaches.net.
  5. 29 Aug 2026Greenberg Traurig, em troca com o SRG, pede mais tempo e recebe arquivos como prova do comprometimento (DataBreaches.net, com base em logs fornecidos pelo SRG).
  6. 01 Sep 2026Prazo do SRG é descumprido; negociação encerrada. O grupo publica o tranche de dados na dark web.
  7. 02 Sep 2026SRG lista a Greenberg Traurig em seu leak site. Múltiplos rastreadores de ransomware (ransomware.live, GalaxyWarden) registram a publicação.
  8. 08 Sep 2026Greenberg Traurig notifica afetados individualmente. Filing com o Vermont Attorney General confirma 10 residentes afetados e SSNs como categoria de dado comprometida.
  9. 09 Sep 2026Greenberg Traurig submete draft de notificação ao California Attorney General, o que implica mais de 500 residentes afetados na Califórnia. Filing lista data do incidente como 26 de agosto de 2026.
  10. 11 Sep 2026Greenberg Traurig confirma o incidente em declaração à Reuters: 'unauthorized actor' acessou 'limited number of documents' posteriormente publicados na dark web. O escritório afirma que 'firm systems were not compromised or breached'.
  11. 14 Sep 2026DataBreaches.net publica análise do tranche de dados com detalhes sobre os tipos de arquivo encontrados, o histórico de negociação e a questão de responsabilidade pela notificação dos mais de 120 mil afetados que o SRG alega. Escritório não respondeu às perguntas do veículo.

Data involved

nome_completocpf_equivalente_ssndata_de_nascimentoendereçonúmero_de_conta_financeiradeclaração_de_imposto_de_rendainformação_salarialcorrespondência_jurídica_confidencialregistro_médico

Impact

Afetados confirmados: mínimo de 500 residentes na Califórnia (implícito pelo filing ao California OAG) e 10 no Vermont, com SSNs, datas de nascimento, informações fiscais, endereços e correspondência jurídica confidencial comprometidos. O escopo real nacional é desconhecido. Dados publicados incluem registros médicos e documentos de parceiros do escritório, além de arquivos de clientes — o que expande o universo de risco além dos clientes diretos da firma. A publicação na dark web é permanente: dados estão disponíveis para atores secundários. Múltiplas ações de classe já foram abertas ou investigadas por escritórios especializados nos EUA. A Greenberg Traurig afirma que operações continuam sem interrupção.

Technical links

T1566.004T1219T1052.001T1567.002

Recommendations

  • Implementar controles de allowlist para ferramentas RMM: bloquear instalação de AnyDesk, Bomgar, Zoho Assist, SuperOps e similares em endpoints de usuários jurídicos a menos que aprovados explicitamente pelo time de TI por ticket rastreável — esse é o vetor documentado do SRG.
  • Treinar especificamente recepcionistas, assistentes jurídicos e pessoal administrativo para o pretext de 'suporte de TI' — o SRG não foca em perfis técnicos; foca em quem vai instalar o RMM sem questionar.
  • Auditar permissões no sistema de gerenciamento de documentos (ex: iManage, NetDocuments): verificar quais contas têm acesso de leitura em massa a pastas de múltiplos clientes e restringir a least-privilege. Acesso irrestrito é o que torna a exfiltração em larga escala possível após a entrada inicial.
  • Revisar e testar o plano de notificação de violação com foco na cadeia de custódia de dados: mapear quais dados pertencem a clientes (não ao escritório) e definir antecipadamente o protocolo de quem notifica quem — a lacuna de responsabilidade exposta neste caso deve ser resolvida antes do próximo incidente, não durante.
  • Habilitar detecção de sessões de screen-sharing não iniciadas pelo helpdesk (Teams, Zoom, Quick Assist) em horários fora do padrão e para contas sem histórico de uso dessas ferramentas — o SRG opera dentro de aplicações legítimas que não disparam alertas de AV.
  • Implementar controle de acesso físico com verificação de identidade para qualquer pessoa alegando ser suporte de TI externo ou parceiro de manutenção — o FBI documentou que o SRG envia operativos pessoalmente quando o acesso remoto é bloqueado.

Intelligence gaps

What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.

Escopo total de afetados: a Greenberg Traurig não divulgou o número total de indivíduos notificados. Divulgação proativa com número consolidado de afetados resolveria esta lacuna.

Atribuição formal: o escritório não confirmou publicamente que o ator é o SRG. Declaração oficial ou laudo forense independente resolveria a atribuição.

Vetor de entrada específico: o SRG afirmou que cinco pessoas foram comprometidas e que permaneceu ativo em pelo menos três acessos distintos, mas o método exato (vishing remoto, intrusão física, ou combinação) não foi confirmado pela vítima. Laudo de resposta a incidente resolveria.

Responsabilidade de notificação: não está claro se clientes cujos arquivos foram acessados foram notificados pelo escritório ou se a Greenberg Traurig delegou essa responsabilidade aos clientes. Declaração pública ou filing regulatório adicional resolveria.

Data real de entrada: o SRG afirma que 26 de agosto foi apenas a data de detecção e que houve acessos anteriores. A janela real de comprometimento é desconhecida. Forense de endpoint/DMS resolveria.

Valor do resgate e status das negociações: o SRG indicou demanda de oito dígitos; nenhuma fonte confirmou se houve pagamento. Confirmação oficial ou investigação independente resolveria.

Sources and rating

Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.

updated 14 Sep 2026

Report based exclusively on public, verifiable sources. We index incident metadata — we never host, link to, or redistribute leaked content. Assessments may be revised as new evidence emerges.

Share