Escritório de advocacia dos EUA confirmado: dados publicados na dark web
A Greenberg Traurig confirmou acesso não autorizado a documentos de clientes — dados publicados na dark web — após negociação frustrada com o Silent Ransom Group (SRG). O escritório admite o incidente em filings regulatórios, mas minimiza o escopo; a cifra de 126 mil afetados vem exclusivamente do ator, sem confirmação oficial até agora.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
O incidente é real e confirmado pela própria vítima em comunicado à imprensa (Reuters) e em notificações aos Attorneys General da Califórnia e do Vermont — as versões divergem sobre o escopo, não sobre o fato da intrusão. Confiança alta.
O número de 126 mil afetados parte unicamente do SRG, grupo com interesse direto em inflar percepção de dano para pressionar pagamento. O único número oficial confirmado em filing é 10 residentes no Vermont, com o escritório alegando impacto em 'small number of clients'. A distância entre 126 mil e o admitido pela vítima é informação crítica e ainda não resolvida. Confiança baixa para o número do ator.
A atribuição ao SRG (UNC3753/Luna Moth) é corroborada por logs de negociação compartilhados com DataBreaches.net e pelo padrão operacional documentado por Mandiant e FBI — mas a Greenberg Traurig não atribuiu publicamente o ataque ao grupo. Confiança moderada.
O vetor mais provável é vishing/social engineering seguido de acesso remoto via ferramenta RMM legítima, conforme TTP documentado pelo FBI (FLASH-20260526-01) e Google Mandiant para o SRG. O SRG afirmou que cinco pessoas na firma foram comprometidas e que permaneceram não detectados até o terceiro acesso em 26 de agosto. Confiança moderada — a alegação do ator não é verificável independentemente.
A Greenberg Traurig é a quarta grande firma de advocacia dos EUA a confirmar incidente em menos de três semanas, o que indica campanha ativa e segmentada do SRG contra o setor jurídico, não comprometimento oportunístico. Confiança alta.
A questão de quem notifica os afetados — a Greenberg Traurig ou seus clientes cujos dados foram expostos — permanece aberta e representa risco regulatório significativo, dado que o escritório age como custodiante de dados de terceiros, não como controladora direta em todos os casos. Confiança alta para o risco; baixa para a resolução.
Análisis
O incidente da Greenberg Traurig é real e confirmado — mas há uma tensão central entre o que o escritório admite e o que a evidência disponível sugere. A firma declarou à Reuters que um 'unauthorized actor' acessou 'a limited number of documents' e que seus 'firm systems were not compromised or breached'. Essa formulação é cuidadosamente restritiva: documentos foram acessados e publicados, mas o escritório insiste que a infraestrutura central não foi comprometida. Os filings regulatórios corroboram o fato do incidente, mas não resolvem o escopo.
O número de 126 mil afetados, que dá título ao artigo do DataBreaches.net, vem integralmente do SRG. Grupos de extorsão têm interesse estrutural em exagerar o volume de dados obtidos para maximizar pressão sobre vítimas e criar urgência pública. O único número verificado em fonte A é 10 residentes no Vermont — suficiente para confirmar o incidente, insuficiente para validar a escala alegada. O filing da Califórnia indica mais de 500 afetados naquele estado, o que é relevante mas ainda distante de 126 mil. A distância entre essas ordens de grandeza é informação, não ruído.
A atribuição ao SRG é tecnicamente plausível e corroborada por múltiplas fontes. O FBI, em advisory de maio de 2026 (FLASH-20260526-01), documentou que o SRG usa vishing para induzir funcionários a instalar ferramentas RMM legítimas (AnyDesk, Bomgar, Zoho Assist, SuperOps), exfiltra dados e, quando o acesso remoto falha, envia operativos fisicamente ao local. O DataBreaches.net teve acesso a logs de negociação fornecidos pelo SRG. Esses logs mostram que a Greenberg Traurig negociou entre 27 de agosto e 1º de setembro, pediu mais tempo em múltiplas ocasiões e questionou a metodologia de precificação do SRG — consistente com tentativa de ganhar tempo ou reduzir o valor demandado. O SRG indica que o pedido do resgate era de oito dígitos. A Greenberg Traurig não confirmou ou desmentiu publicamente a identidade do ator.
A insistência do escritório de que 'firm systems were not compromised' merece escrutínio. Dados de SSN, data de nascimento, informações fiscais e registros médicos de parceiros e clientes aparecem no tranche segundo o DataBreaches.net. Arquivos marcados como 'Privileged and Confidential' foram encontrados sem proteção por senha. Isso é coerente com comprometimento de sistemas de gerenciamento de documentos (como iManage, comum em firmas jurídicas de grande porte) sem necessariamente atingir infraestrutura core — mas o impacto sobre as pessoas cujos dados foram expostos é o mesmo.
Há uma questão de governança que transcende este caso específico: quando uma firma de advocacia é comprometida, ela age como custodiante de dados de seus clientes, não como controladora direta. Isso levanta a pergunta que o DataBreaches.net colocou explicitamente e que a Greenberg Traurig não respondeu: quem notifica as mais de 120 mil pessoas potencialmente afetadas — o escritório ou cada cliente cujos processos continham esses dados? Essa lacuna de responsabilidade não é exclusiva deste incidente, mas raramente é tão diretamente colocada.
O contexto setorial reforça a gravidade: a Greenberg Traurig é a quarta grande firma de advocacia a confirmar um incidente em menos de três semanas. Troutman Pepper Locke, McDermott Will & Schulte e Eckert Seamans precederam. O SRG tinha 64 firmas listadas em 21 de agosto; em 14 de setembro chegou a
108. A campanha é sistemática, documentada pelo FBI e por Mandiant, e ainda ativa.
Cronología
- 01 abr 2026Mandiant documenta início de reconhecimento do SRG/UNC3753 contra firmas jurídicas norte-americanas, com primeiras intrusões confirmadas no final de abril (Google Cloud Blog).
- 26 may 2026FBI emite advisory FLASH-20260526-01 (TLP:CLEAR) alertando que o SRG está realizando ataques de social engineering e intrusão física contra escritórios de advocacia nos EUA (IC3/FBI).
- 26 ago 2026Data que a Greenberg Traurig declara nos filings regulatórios como data do incidente — ou seja, data de detecção, não necessariamente de entrada do ator. O SRG afirma que essa foi a terceira vez que acessou os sistemas e que permaneceu não detectado nas duas anteriores.
- 27 ago 2026Representante da Greenberg Traurig ingressa no chat de negociação com o SRG após receber e-mail do grupo. Logs parciais foram posteriormente compartilhados pelo SRG com o DataBreaches.net.
- 29 ago 2026Greenberg Traurig, em troca com o SRG, pede mais tempo e recebe arquivos como prova do comprometimento (DataBreaches.net, com base em logs fornecidos pelo SRG).
- 01 sep 2026Prazo do SRG é descumprido; negociação encerrada. O grupo publica o tranche de dados na dark web.
- 02 sep 2026SRG lista a Greenberg Traurig em seu leak site. Múltiplos rastreadores de ransomware (ransomware.live, GalaxyWarden) registram a publicação.
- 08 sep 2026Greenberg Traurig notifica afetados individualmente. Filing com o Vermont Attorney General confirma 10 residentes afetados e SSNs como categoria de dado comprometida.
- 09 sep 2026Greenberg Traurig submete draft de notificação ao California Attorney General, o que implica mais de 500 residentes afetados na Califórnia. Filing lista data do incidente como 26 de agosto de 2026.
- 11 sep 2026Greenberg Traurig confirma o incidente em declaração à Reuters: 'unauthorized actor' acessou 'limited number of documents' posteriormente publicados na dark web. O escritório afirma que 'firm systems were not compromised or breached'.
- 14 sep 2026DataBreaches.net publica análise do tranche de dados com detalhes sobre os tipos de arquivo encontrados, o histórico de negociação e a questão de responsabilidade pela notificação dos mais de 120 mil afetados que o SRG alega. Escritório não respondeu às perguntas do veículo.
Datos involucrados
Impacto
Afetados confirmados: mínimo de 500 residentes na Califórnia (implícito pelo filing ao California OAG) e 10 no Vermont, com SSNs, datas de nascimento, informações fiscais, endereços e correspondência jurídica confidencial comprometidos. O escopo real nacional é desconhecido. Dados publicados incluem registros médicos e documentos de parceiros do escritório, além de arquivos de clientes — o que expande o universo de risco além dos clientes diretos da firma. A publicação na dark web é permanente: dados estão disponíveis para atores secundários. Múltiplas ações de classe já foram abertas ou investigadas por escritórios especializados nos EUA. A Greenberg Traurig afirma que operações continuam sem interrupção.
Enlaces técnicos
Recomendaciones
- Implementar controles de allowlist para ferramentas RMM: bloquear instalação de AnyDesk, Bomgar, Zoho Assist, SuperOps e similares em endpoints de usuários jurídicos a menos que aprovados explicitamente pelo time de TI por ticket rastreável — esse é o vetor documentado do SRG.
- Treinar especificamente recepcionistas, assistentes jurídicos e pessoal administrativo para o pretext de 'suporte de TI' — o SRG não foca em perfis técnicos; foca em quem vai instalar o RMM sem questionar.
- Auditar permissões no sistema de gerenciamento de documentos (ex: iManage, NetDocuments): verificar quais contas têm acesso de leitura em massa a pastas de múltiplos clientes e restringir a least-privilege. Acesso irrestrito é o que torna a exfiltração em larga escala possível após a entrada inicial.
- Revisar e testar o plano de notificação de violação com foco na cadeia de custódia de dados: mapear quais dados pertencem a clientes (não ao escritório) e definir antecipadamente o protocolo de quem notifica quem — a lacuna de responsabilidade exposta neste caso deve ser resolvida antes do próximo incidente, não durante.
- Habilitar detecção de sessões de screen-sharing não iniciadas pelo helpdesk (Teams, Zoom, Quick Assist) em horários fora do padrão e para contas sem histórico de uso dessas ferramentas — o SRG opera dentro de aplicações legítimas que não disparam alertas de AV.
- Implementar controle de acesso físico com verificação de identidade para qualquer pessoa alegando ser suporte de TI externo ou parceiro de manutenção — o FBI documentou que o SRG envia operativos pessoalmente quando o acesso remoto é bloqueado.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
Escopo total de afetados: a Greenberg Traurig não divulgou o número total de indivíduos notificados. Divulgação proativa com número consolidado de afetados resolveria esta lacuna.
Atribuição formal: o escritório não confirmou publicamente que o ator é o SRG. Declaração oficial ou laudo forense independente resolveria a atribuição.
Vetor de entrada específico: o SRG afirmou que cinco pessoas foram comprometidas e que permaneceu ativo em pelo menos três acessos distintos, mas o método exato (vishing remoto, intrusão física, ou combinação) não foi confirmado pela vítima. Laudo de resposta a incidente resolveria.
Responsabilidade de notificação: não está claro se clientes cujos arquivos foram acessados foram notificados pelo escritório ou se a Greenberg Traurig delegou essa responsabilidade aos clientes. Declaração pública ou filing regulatório adicional resolveria.
Data real de entrada: o SRG afirma que 26 de agosto foi apenas a data de detecção e que houve acessos anteriores. A janela real de comprometimento é desconhecida. Forense de endpoint/DMS resolveria.
Valor do resgate e status das negociações: o SRG indicou demanda de oito dígitos; nenhuma fonte confirmou se houve pagamento. Confirmação oficial ou investigação independente resolveria.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.