Un fals equip d'IT convenç un advocat per lliurar arxius sensibles
El despatx Blank Rome va afrontar un incident en què uns atacants es van fer passar pel departament d'IT i van convèncer un advocat per a pujar fitxers, exposant dades personals de clients i contactes.

Resum de la notícia
El despatx Blank Rome va afrontar un incident en què uns atacants es van fer passar pel departament d'IT i van convèncer un advocat per a pujar fitxers, exposant dades personals de clients i contactes.
L'enginyeria social moderna imita processos interns. Confirmar peticions sensibles per un segon canal i entrenar específicament sobre fraus de suport tècnic redueix el risc.
Font: Reuters — 27 de juliol del 2026
Què va passar
El despatx d'advocats Blank Rome va patir un incident en què atacants es van fer passar pel seu propi departament d'IT. Mitjançant aquest engany van convèncer un advocat de la firma perquè pugés arxius a una ubicació controlada pels atacants.
Entre els fitxers exposats hi havia dades personals de clients i contactes del despatx. El cas s'emmarca en una onada d'atacs d'enginyeria social contra companyies nord-americanes documentada per Reuters, en què el punt d'entrada no va ser una vulnerabilitat tècnica sinó l'engany a una persona amb accés legítim.
Què ensenya a qualsevol organització amb dades de clients
Un despatx professional maneja informació sensible de tercers —clients, contraparts, empleats d'altres empreses— sense ser necessàriament conscient del seu valor per a un atacant. Suplantar el suport tècnic intern funciona perquè la víctima confia en un canal que creu segur per definició.
L'aprenentatge central és que la seguretat de la informació no depèn només de tallafocs o antivirus, sinó de com es verifiquen les peticions inusuals, sobretot quan demanen pujar, moure o compartir arxius fora del procediment habitual.
Què convé revisar
Mesures que redueixen el risc d'aquest tipus d'engany:
- Procediment per verificar per un segon canal qualsevol petició de l'«IT intern» que impliqui pujar o compartir arxius.
- Formació específica sobre fraus de suport tècnic, amb exemples reals i no només genèrics de pesca (phishing).
- Restriccions sobre on es pot pujar informació sensible des d'equips corporatius.
- Registre i alerta de pujades massives d'arxius a destins externs poc habituals.
Preguntes freqüents
- Com van aconseguir els atacants que l'advocat col·laborés?
- Es van fer passar pel departament d'IT del mateix despatx, un canal en què la víctima confiava per defecte.
- Quin tipus de dades es va exposar?
- Informació personal de clients i contactes del despatx, segons el que es va comunicar en el marc d'aquesta onada d'incidents.
- Com s'evita aquest engany en una empresa petita?
- Establint que cap petició de suport tècnic que impliqui compartir arxius s'atén sense verificar-la per un segon canal conegut.
A Seintec ajudem les empreses a convertir aquest tipus de riscos tecnològics en plans de millora realistes. Si vols revisar la teva situació, contacta amb nosaltres i un expert t'orientarà.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.