RealConfirmadoTLP:CLEAR

Escritório de advocacia dos EUA confirmado: dados publicados na dark web

Greenberg Traurig
🇺🇸 Estados UnidosJurídicoSilent Ransom Group (SRG / UNC3753 / Luna Moth)alegado em 14 set 2026apurado em 14 set 2026
Linha de fundo

A Greenberg Traurig confirmou acesso não autorizado a documentos de clientes — dados publicados na dark web — após negociação frustrada com o Silent Ransom Group (SRG). O escritório admite o incidente em filings regulatórios, mas minimiza o escopo; a cifra de 126 mil afetados vem exclusivamente do ator, sem confirmação oficial até agora.

alegado
126.000

Juízos analíticos

Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.

confiança alta

O incidente é real e confirmado pela própria vítima em comunicado à imprensa (Reuters) e em notificações aos Attorneys General da Califórnia e do Vermont — as versões divergem sobre o escopo, não sobre o fato da intrusão. Confiança alta.

confiança baixa

O número de 126 mil afetados parte unicamente do SRG, grupo com interesse direto em inflar percepção de dano para pressionar pagamento. O único número oficial confirmado em filing é 10 residentes no Vermont, com o escritório alegando impacto em 'small number of clients'. A distância entre 126 mil e o admitido pela vítima é informação crítica e ainda não resolvida. Confiança baixa para o número do ator.

confiança moderada

A atribuição ao SRG (UNC3753/Luna Moth) é corroborada por logs de negociação compartilhados com DataBreaches.net e pelo padrão operacional documentado por Mandiant e FBI — mas a Greenberg Traurig não atribuiu publicamente o ataque ao grupo. Confiança moderada.

confiança moderada

O vetor mais provável é vishing/social engineering seguido de acesso remoto via ferramenta RMM legítima, conforme TTP documentado pelo FBI (FLASH-20260526-01) e Google Mandiant para o SRG. O SRG afirmou que cinco pessoas na firma foram comprometidas e que permaneceram não detectados até o terceiro acesso em 26 de agosto. Confiança moderada — a alegação do ator não é verificável independentemente.

confiança alta

A Greenberg Traurig é a quarta grande firma de advocacia dos EUA a confirmar incidente em menos de três semanas, o que indica campanha ativa e segmentada do SRG contra o setor jurídico, não comprometimento oportunístico. Confiança alta.

confiança moderada

A questão de quem notifica os afetados — a Greenberg Traurig ou seus clientes cujos dados foram expostos — permanece aberta e representa risco regulatório significativo, dado que o escritório age como custodiante de dados de terceiros, não como controladora direta em todos os casos. Confiança alta para o risco; baixa para a resolução.

Análise

O incidente da Greenberg Traurig é real e confirmado — mas há uma tensão central entre o que o escritório admite e o que a evidência disponível sugere. A firma declarou à Reuters que um 'unauthorized actor' acessou 'a limited number of documents' e que seus 'firm systems were not compromised or breached'. Essa formulação é cuidadosamente restritiva: documentos foram acessados e publicados, mas o escritório insiste que a infraestrutura central não foi comprometida. Os filings regulatórios corroboram o fato do incidente, mas não resolvem o escopo.

O número de 126 mil afetados, que dá título ao artigo do DataBreaches.net, vem integralmente do SRG. Grupos de extorsão têm interesse estrutural em exagerar o volume de dados obtidos para maximizar pressão sobre vítimas e criar urgência pública. O único número verificado em fonte A é 10 residentes no Vermont — suficiente para confirmar o incidente, insuficiente para validar a escala alegada. O filing da Califórnia indica mais de 500 afetados naquele estado, o que é relevante mas ainda distante de 126 mil. A distância entre essas ordens de grandeza é informação, não ruído.

A atribuição ao SRG é tecnicamente plausível e corroborada por múltiplas fontes. O FBI, em advisory de maio de 2026 (FLASH-20260526-01), documentou que o SRG usa vishing para induzir funcionários a instalar ferramentas RMM legítimas (AnyDesk, Bomgar, Zoho Assist, SuperOps), exfiltra dados e, quando o acesso remoto falha, envia operativos fisicamente ao local. O DataBreaches.net teve acesso a logs de negociação fornecidos pelo SRG. Esses logs mostram que a Greenberg Traurig negociou entre 27 de agosto e 1º de setembro, pediu mais tempo em múltiplas ocasiões e questionou a metodologia de precificação do SRG — consistente com tentativa de ganhar tempo ou reduzir o valor demandado. O SRG indica que o pedido do resgate era de oito dígitos. A Greenberg Traurig não confirmou ou desmentiu publicamente a identidade do ator.

A insistência do escritório de que 'firm systems were not compromised' merece escrutínio. Dados de SSN, data de nascimento, informações fiscais e registros médicos de parceiros e clientes aparecem no tranche segundo o DataBreaches.net. Arquivos marcados como 'Privileged and Confidential' foram encontrados sem proteção por senha. Isso é coerente com comprometimento de sistemas de gerenciamento de documentos (como iManage, comum em firmas jurídicas de grande porte) sem necessariamente atingir infraestrutura core — mas o impacto sobre as pessoas cujos dados foram expostos é o mesmo.

Há uma questão de governança que transcende este caso específico: quando uma firma de advocacia é comprometida, ela age como custodiante de dados de seus clientes, não como controladora direta. Isso levanta a pergunta que o DataBreaches.net colocou explicitamente e que a Greenberg Traurig não respondeu: quem notifica as mais de 120 mil pessoas potencialmente afetadas — o escritório ou cada cliente cujos processos continham esses dados? Essa lacuna de responsabilidade não é exclusiva deste incidente, mas raramente é tão diretamente colocada.

O contexto setorial reforça a gravidade: a Greenberg Traurig é a quarta grande firma de advocacia a confirmar um incidente em menos de três semanas. Troutman Pepper Locke, McDermott Will & Schulte e Eckert Seamans precederam. O SRG tinha 64 firmas listadas em 21 de agosto; em 14 de setembro chegou a

108. A campanha é sistemática, documentada pelo FBI e por Mandiant, e ainda ativa.

Cronologia

  1. 01 abr 2026Mandiant documenta início de reconhecimento do SRG/UNC3753 contra firmas jurídicas norte-americanas, com primeiras intrusões confirmadas no final de abril (Google Cloud Blog).
  2. 26 mai 2026FBI emite advisory FLASH-20260526-01 (TLP:CLEAR) alertando que o SRG está realizando ataques de social engineering e intrusão física contra escritórios de advocacia nos EUA (IC3/FBI).
  3. 26 ago 2026Data que a Greenberg Traurig declara nos filings regulatórios como data do incidente — ou seja, data de detecção, não necessariamente de entrada do ator. O SRG afirma que essa foi a terceira vez que acessou os sistemas e que permaneceu não detectado nas duas anteriores.
  4. 27 ago 2026Representante da Greenberg Traurig ingressa no chat de negociação com o SRG após receber e-mail do grupo. Logs parciais foram posteriormente compartilhados pelo SRG com o DataBreaches.net.
  5. 29 ago 2026Greenberg Traurig, em troca com o SRG, pede mais tempo e recebe arquivos como prova do comprometimento (DataBreaches.net, com base em logs fornecidos pelo SRG).
  6. 01 set 2026Prazo do SRG é descumprido; negociação encerrada. O grupo publica o tranche de dados na dark web.
  7. 02 set 2026SRG lista a Greenberg Traurig em seu leak site. Múltiplos rastreadores de ransomware (ransomware.live, GalaxyWarden) registram a publicação.
  8. 08 set 2026Greenberg Traurig notifica afetados individualmente. Filing com o Vermont Attorney General confirma 10 residentes afetados e SSNs como categoria de dado comprometida.
  9. 09 set 2026Greenberg Traurig submete draft de notificação ao California Attorney General, o que implica mais de 500 residentes afetados na Califórnia. Filing lista data do incidente como 26 de agosto de 2026.
  10. 11 set 2026Greenberg Traurig confirma o incidente em declaração à Reuters: 'unauthorized actor' acessou 'limited number of documents' posteriormente publicados na dark web. O escritório afirma que 'firm systems were not compromised or breached'.
  11. 14 set 2026DataBreaches.net publica análise do tranche de dados com detalhes sobre os tipos de arquivo encontrados, o histórico de negociação e a questão de responsabilidade pela notificação dos mais de 120 mil afetados que o SRG alega. Escritório não respondeu às perguntas do veículo.

Dados envolvidos

nome_completocpf_equivalente_ssndata_de_nascimentoendereçonúmero_de_conta_financeiradeclaração_de_imposto_de_rendainformação_salarialcorrespondência_jurídica_confidencialregistro_médico

Impacto

Afetados confirmados: mínimo de 500 residentes na Califórnia (implícito pelo filing ao California OAG) e 10 no Vermont, com SSNs, datas de nascimento, informações fiscais, endereços e correspondência jurídica confidencial comprometidos. O escopo real nacional é desconhecido. Dados publicados incluem registros médicos e documentos de parceiros do escritório, além de arquivos de clientes — o que expande o universo de risco além dos clientes diretos da firma. A publicação na dark web é permanente: dados estão disponíveis para atores secundários. Múltiplas ações de classe já foram abertas ou investigadas por escritórios especializados nos EUA. A Greenberg Traurig afirma que operações continuam sem interrupção.

Elos técnicos

T1566.004T1219T1052.001T1567.002

Recomendações

  • Implementar controles de allowlist para ferramentas RMM: bloquear instalação de AnyDesk, Bomgar, Zoho Assist, SuperOps e similares em endpoints de usuários jurídicos a menos que aprovados explicitamente pelo time de TI por ticket rastreável — esse é o vetor documentado do SRG.
  • Treinar especificamente recepcionistas, assistentes jurídicos e pessoal administrativo para o pretext de 'suporte de TI' — o SRG não foca em perfis técnicos; foca em quem vai instalar o RMM sem questionar.
  • Auditar permissões no sistema de gerenciamento de documentos (ex: iManage, NetDocuments): verificar quais contas têm acesso de leitura em massa a pastas de múltiplos clientes e restringir a least-privilege. Acesso irrestrito é o que torna a exfiltração em larga escala possível após a entrada inicial.
  • Revisar e testar o plano de notificação de violação com foco na cadeia de custódia de dados: mapear quais dados pertencem a clientes (não ao escritório) e definir antecipadamente o protocolo de quem notifica quem — a lacuna de responsabilidade exposta neste caso deve ser resolvida antes do próximo incidente, não durante.
  • Habilitar detecção de sessões de screen-sharing não iniciadas pelo helpdesk (Teams, Zoom, Quick Assist) em horários fora do padrão e para contas sem histórico de uso dessas ferramentas — o SRG opera dentro de aplicações legítimas que não disparam alertas de AV.
  • Implementar controle de acesso físico com verificação de identidade para qualquer pessoa alegando ser suporte de TI externo ou parceiro de manutenção — o FBI documentou que o SRG envia operativos pessoalmente quando o acesso remoto é bloqueado.

Lacunas de inteligência

O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.

Escopo total de afetados: a Greenberg Traurig não divulgou o número total de indivíduos notificados. Divulgação proativa com número consolidado de afetados resolveria esta lacuna.

Atribuição formal: o escritório não confirmou publicamente que o ator é o SRG. Declaração oficial ou laudo forense independente resolveria a atribuição.

Vetor de entrada específico: o SRG afirmou que cinco pessoas foram comprometidas e que permaneceu ativo em pelo menos três acessos distintos, mas o método exato (vishing remoto, intrusão física, ou combinação) não foi confirmado pela vítima. Laudo de resposta a incidente resolveria.

Responsabilidade de notificação: não está claro se clientes cujos arquivos foram acessados foram notificados pelo escritório ou se a Greenberg Traurig delegou essa responsabilidade aos clientes. Declaração pública ou filing regulatório adicional resolveria.

Data real de entrada: o SRG afirma que 26 de agosto foi apenas a data de detecção e que houve acessos anteriores. A janela real de comprometimento é desconhecida. Forense de endpoint/DMS resolveria.

Valor do resgate e status das negociações: o SRG indicou demanda de oito dígitos; nenhuma fonte confirmou se houve pagamento. Confirmação oficial ou investigação independente resolveria.

Fontes e avaliação

Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.

atualizado em 14 set 2026

Relatório baseado exclusivamente em fontes públicas e verificáveis. Indexamos metadados de incidentes — nunca hospedamos, linkamos ou redistribuímos conteúdo vazado. Avaliações podem ser revistas conforme nova evidência apareça.

Compartilhar