Escritório de advocacia dos EUA confirmado: dados publicados na dark web
A Greenberg Traurig confirmou acesso não autorizado a documentos de clientes — dados publicados na dark web — após negociação frustrada com o Silent Ransom Group (SRG). O escritório admite o incidente em filings regulatórios, mas minimiza o escopo; a cifra de 126 mil afetados vem exclusivamente do ator, sem confirmação oficial até agora.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O incidente é real e confirmado pela própria vítima em comunicado à imprensa (Reuters) e em notificações aos Attorneys General da Califórnia e do Vermont — as versões divergem sobre o escopo, não sobre o fato da intrusão. Confiança alta.
O número de 126 mil afetados parte unicamente do SRG, grupo com interesse direto em inflar percepção de dano para pressionar pagamento. O único número oficial confirmado em filing é 10 residentes no Vermont, com o escritório alegando impacto em 'small number of clients'. A distância entre 126 mil e o admitido pela vítima é informação crítica e ainda não resolvida. Confiança baixa para o número do ator.
A atribuição ao SRG (UNC3753/Luna Moth) é corroborada por logs de negociação compartilhados com DataBreaches.net e pelo padrão operacional documentado por Mandiant e FBI — mas a Greenberg Traurig não atribuiu publicamente o ataque ao grupo. Confiança moderada.
O vetor mais provável é vishing/social engineering seguido de acesso remoto via ferramenta RMM legítima, conforme TTP documentado pelo FBI (FLASH-20260526-01) e Google Mandiant para o SRG. O SRG afirmou que cinco pessoas na firma foram comprometidas e que permaneceram não detectados até o terceiro acesso em 26 de agosto. Confiança moderada — a alegação do ator não é verificável independentemente.
A Greenberg Traurig é a quarta grande firma de advocacia dos EUA a confirmar incidente em menos de três semanas, o que indica campanha ativa e segmentada do SRG contra o setor jurídico, não comprometimento oportunístico. Confiança alta.
A questão de quem notifica os afetados — a Greenberg Traurig ou seus clientes cujos dados foram expostos — permanece aberta e representa risco regulatório significativo, dado que o escritório age como custodiante de dados de terceiros, não como controladora direta em todos os casos. Confiança alta para o risco; baixa para a resolução.
Análise
O incidente da Greenberg Traurig é real e confirmado — mas há uma tensão central entre o que o escritório admite e o que a evidência disponível sugere. A firma declarou à Reuters que um 'unauthorized actor' acessou 'a limited number of documents' e que seus 'firm systems were not compromised or breached'. Essa formulação é cuidadosamente restritiva: documentos foram acessados e publicados, mas o escritório insiste que a infraestrutura central não foi comprometida. Os filings regulatórios corroboram o fato do incidente, mas não resolvem o escopo.
O número de 126 mil afetados, que dá título ao artigo do DataBreaches.net, vem integralmente do SRG. Grupos de extorsão têm interesse estrutural em exagerar o volume de dados obtidos para maximizar pressão sobre vítimas e criar urgência pública. O único número verificado em fonte A é 10 residentes no Vermont — suficiente para confirmar o incidente, insuficiente para validar a escala alegada. O filing da Califórnia indica mais de 500 afetados naquele estado, o que é relevante mas ainda distante de 126 mil. A distância entre essas ordens de grandeza é informação, não ruído.
A atribuição ao SRG é tecnicamente plausível e corroborada por múltiplas fontes. O FBI, em advisory de maio de 2026 (FLASH-20260526-01), documentou que o SRG usa vishing para induzir funcionários a instalar ferramentas RMM legítimas (AnyDesk, Bomgar, Zoho Assist, SuperOps), exfiltra dados e, quando o acesso remoto falha, envia operativos fisicamente ao local. O DataBreaches.net teve acesso a logs de negociação fornecidos pelo SRG. Esses logs mostram que a Greenberg Traurig negociou entre 27 de agosto e 1º de setembro, pediu mais tempo em múltiplas ocasiões e questionou a metodologia de precificação do SRG — consistente com tentativa de ganhar tempo ou reduzir o valor demandado. O SRG indica que o pedido do resgate era de oito dígitos. A Greenberg Traurig não confirmou ou desmentiu publicamente a identidade do ator.
A insistência do escritório de que 'firm systems were not compromised' merece escrutínio. Dados de SSN, data de nascimento, informações fiscais e registros médicos de parceiros e clientes aparecem no tranche segundo o DataBreaches.net. Arquivos marcados como 'Privileged and Confidential' foram encontrados sem proteção por senha. Isso é coerente com comprometimento de sistemas de gerenciamento de documentos (como iManage, comum em firmas jurídicas de grande porte) sem necessariamente atingir infraestrutura core — mas o impacto sobre as pessoas cujos dados foram expostos é o mesmo.
Há uma questão de governança que transcende este caso específico: quando uma firma de advocacia é comprometida, ela age como custodiante de dados de seus clientes, não como controladora direta. Isso levanta a pergunta que o DataBreaches.net colocou explicitamente e que a Greenberg Traurig não respondeu: quem notifica as mais de 120 mil pessoas potencialmente afetadas — o escritório ou cada cliente cujos processos continham esses dados? Essa lacuna de responsabilidade não é exclusiva deste incidente, mas raramente é tão diretamente colocada.
O contexto setorial reforça a gravidade: a Greenberg Traurig é a quarta grande firma de advocacia a confirmar um incidente em menos de três semanas. Troutman Pepper Locke, McDermott Will & Schulte e Eckert Seamans precederam. O SRG tinha 64 firmas listadas em 21 de agosto; em 14 de setembro chegou a
108. A campanha é sistemática, documentada pelo FBI e por Mandiant, e ainda ativa.
Cronologia
- 01 abr 2026Mandiant documenta início de reconhecimento do SRG/UNC3753 contra firmas jurídicas norte-americanas, com primeiras intrusões confirmadas no final de abril (Google Cloud Blog).
- 26 mai 2026FBI emite advisory FLASH-20260526-01 (TLP:CLEAR) alertando que o SRG está realizando ataques de social engineering e intrusão física contra escritórios de advocacia nos EUA (IC3/FBI).
- 26 ago 2026Data que a Greenberg Traurig declara nos filings regulatórios como data do incidente — ou seja, data de detecção, não necessariamente de entrada do ator. O SRG afirma que essa foi a terceira vez que acessou os sistemas e que permaneceu não detectado nas duas anteriores.
- 27 ago 2026Representante da Greenberg Traurig ingressa no chat de negociação com o SRG após receber e-mail do grupo. Logs parciais foram posteriormente compartilhados pelo SRG com o DataBreaches.net.
- 29 ago 2026Greenberg Traurig, em troca com o SRG, pede mais tempo e recebe arquivos como prova do comprometimento (DataBreaches.net, com base em logs fornecidos pelo SRG).
- 01 set 2026Prazo do SRG é descumprido; negociação encerrada. O grupo publica o tranche de dados na dark web.
- 02 set 2026SRG lista a Greenberg Traurig em seu leak site. Múltiplos rastreadores de ransomware (ransomware.live, GalaxyWarden) registram a publicação.
- 08 set 2026Greenberg Traurig notifica afetados individualmente. Filing com o Vermont Attorney General confirma 10 residentes afetados e SSNs como categoria de dado comprometida.
- 09 set 2026Greenberg Traurig submete draft de notificação ao California Attorney General, o que implica mais de 500 residentes afetados na Califórnia. Filing lista data do incidente como 26 de agosto de 2026.
- 11 set 2026Greenberg Traurig confirma o incidente em declaração à Reuters: 'unauthorized actor' acessou 'limited number of documents' posteriormente publicados na dark web. O escritório afirma que 'firm systems were not compromised or breached'.
- 14 set 2026DataBreaches.net publica análise do tranche de dados com detalhes sobre os tipos de arquivo encontrados, o histórico de negociação e a questão de responsabilidade pela notificação dos mais de 120 mil afetados que o SRG alega. Escritório não respondeu às perguntas do veículo.
Dados envolvidos
Impacto
Afetados confirmados: mínimo de 500 residentes na Califórnia (implícito pelo filing ao California OAG) e 10 no Vermont, com SSNs, datas de nascimento, informações fiscais, endereços e correspondência jurídica confidencial comprometidos. O escopo real nacional é desconhecido. Dados publicados incluem registros médicos e documentos de parceiros do escritório, além de arquivos de clientes — o que expande o universo de risco além dos clientes diretos da firma. A publicação na dark web é permanente: dados estão disponíveis para atores secundários. Múltiplas ações de classe já foram abertas ou investigadas por escritórios especializados nos EUA. A Greenberg Traurig afirma que operações continuam sem interrupção.
Elos técnicos
Recomendações
- Implementar controles de allowlist para ferramentas RMM: bloquear instalação de AnyDesk, Bomgar, Zoho Assist, SuperOps e similares em endpoints de usuários jurídicos a menos que aprovados explicitamente pelo time de TI por ticket rastreável — esse é o vetor documentado do SRG.
- Treinar especificamente recepcionistas, assistentes jurídicos e pessoal administrativo para o pretext de 'suporte de TI' — o SRG não foca em perfis técnicos; foca em quem vai instalar o RMM sem questionar.
- Auditar permissões no sistema de gerenciamento de documentos (ex: iManage, NetDocuments): verificar quais contas têm acesso de leitura em massa a pastas de múltiplos clientes e restringir a least-privilege. Acesso irrestrito é o que torna a exfiltração em larga escala possível após a entrada inicial.
- Revisar e testar o plano de notificação de violação com foco na cadeia de custódia de dados: mapear quais dados pertencem a clientes (não ao escritório) e definir antecipadamente o protocolo de quem notifica quem — a lacuna de responsabilidade exposta neste caso deve ser resolvida antes do próximo incidente, não durante.
- Habilitar detecção de sessões de screen-sharing não iniciadas pelo helpdesk (Teams, Zoom, Quick Assist) em horários fora do padrão e para contas sem histórico de uso dessas ferramentas — o SRG opera dentro de aplicações legítimas que não disparam alertas de AV.
- Implementar controle de acesso físico com verificação de identidade para qualquer pessoa alegando ser suporte de TI externo ou parceiro de manutenção — o FBI documentou que o SRG envia operativos pessoalmente quando o acesso remoto é bloqueado.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
Escopo total de afetados: a Greenberg Traurig não divulgou o número total de indivíduos notificados. Divulgação proativa com número consolidado de afetados resolveria esta lacuna.
Atribuição formal: o escritório não confirmou publicamente que o ator é o SRG. Declaração oficial ou laudo forense independente resolveria a atribuição.
Vetor de entrada específico: o SRG afirmou que cinco pessoas foram comprometidas e que permaneceu ativo em pelo menos três acessos distintos, mas o método exato (vishing remoto, intrusão física, ou combinação) não foi confirmado pela vítima. Laudo de resposta a incidente resolveria.
Responsabilidade de notificação: não está claro se clientes cujos arquivos foram acessados foram notificados pelo escritório ou se a Greenberg Traurig delegou essa responsabilidade aos clientes. Declaração pública ou filing regulatório adicional resolveria.
Data real de entrada: o SRG afirma que 26 de agosto foi apenas a data de detecção e que houve acessos anteriores. A janela real de comprometimento é desconhecida. Forense de endpoint/DMS resolveria.
Valor do resgate e status das negociações: o SRG indicou demanda de oito dígitos; nenhuma fonte confirmou se houve pagamento. Confirmação oficial ou investigação independente resolveria.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.