كلبي ضد نخبة المحامين (الجزء الثاني): ثغرة PDF استمرت 5 سنوات تكشف الشركات العالمية
ظننا أن شركة تايلور ويسينغ ارتكبت خطأً يدويًا. كنا مخطئين. إنها كارثة آلية على مستوى الشركة بأكملها تؤثر على فايزر، وجاست إيت، وساب، وتشب، وفالف.
نص إزالة التعديلات الذي تستخدمه شركة تايلور ويسينغ يتم تجميعه باستخدام مكتبة قديمة (Aspose.PDF لـ .NET 20.8) والذي يُعرف أيضًا بمعاناته من ثغرات تنفيذ التعليمات البرمجية عن بُعد (RCE) غير المُعالَجة.
بعد نشر التقرير الأول الذي كشف كيف قامت شركة "تايلور ويسينغ" بتسريب 830 صفحة من بيانات مستخدمي "ستيم" الحساسة عن طريق الخطأ، أدركنا شيئًا جوهريًا بشأن محامي الشركات: إنهم عمومًا شديدو التعاظم بأنفسهم لدرجة أنهم لا يقومون يدويًا برسم صناديق سوداء على أكثر من 800 صفحة. لا، لم يفعلوا ذلك يدويًا. لقد استخدموا سكربتًا. وهنا توقف الأمر عن كونه مجرد مزحة، ليصبح أزمة أمن سيبراني منهجية وعالمية.
البرمجيات الرخيصة خلف الواجهة الفاخرة
كشف استخراج البيانات الوصفية الجنائية من ردّ شركة تايلور ويسينغ المكوّن من 830 صفحة عن وقت معالجة يبلغ بالضبط ٣٦ ثانيةهذا هو الدليل القاطع: لم يقوموا بالتنقيح يدويًا؛ بل استخدموا سكربتًا آليًا معيبًا.
لتوفير التكاليف على برامج تنظيف البيانات الاحترافية بمستوى المؤسسات، تعتمد أنظمتهم على مكتبة عامة وقديمة: Aspose.PDF لـ .NET 20.8المشكلة الأساسية هي أن السكربت الخاص بهم يستخدم هذا البرنامج القديم لرسم مستطيلات متجهة سوداء (باستخدام re/f مشغّلو (operators) في كود ملف PDF عبر إحداثيات النص بدلاً من تنظيف وحذف طبقة النص الأساسية بشكل صحيح.
نصف قطر الانفجار: ما البيانات التي عالجتها شركة تايلور ويسينغ؟
اختبرنا ملفات أخرى عالجتها شركة تايلور ويسينغ لعملاء غير مرتبطين ببعضهم. احتوت تلك الملفات على نفس بيانات التعريف تمامًا، ونفس الثغرة الأمنية تمامًا، ونفس البرنامج النصي المعيب المستخدم في إخفاء المعلومات.
من المرجح أن هذه الثغرة الأمنية كانت موجودة في المستندات التي عالجتها شركة تايلور ويسينغ منذ 2019بناءً على قوائم عملائهم العامة ونتائج تحقيقاتنا الجنائية الرقمية، يتعين علينا طرح سؤال مرعب بشأن البيانات التي عالجوها على مدى السنوات الخمس الماضية:
- وماذا عن ملايين اللاعبين في صمام (ستيم) النظام البيئي؟
- ماذا عن وثائق الامتثال العامة للائحة العامة لحماية البيانات (GDPR)؟ جاست إيت?
- ماذا عن نقل البيانات الأوروبية للشركات التقنية العملاقة مثل نظام SAP و فينتيد?
- ماذا عن تقارير الحوادث الحساسة الخاصة بـ تأمين تشب (حيث يقع فريق تايلور ويسينغ للاستجابة للحوادث السيبرانية)؟
- ماذا عن البيانات السريرية شديدة السرية التي يتعامل معها فايزر?
إذا استخدمت شركة تايلور ويسينغ هذا البرنامج النصي الرخيص نفسه "لتنقيح" المستندات لهذه الشركات، فإنها لم تُخفِ أي شيء. بل كشفت ذلك عمدًا.
⚡️ حيل بدون تثبيت (كيفية التحقق)
- خدعة "تحديد الكل": افتح ملف PDF في متصفحك. اضغط
Ctrl + A(تحديد الكل)، ثمCtrl + Cانسخه والصقه في "المفكرة". إذا كان التعتيم مزيفًا، فسيتم لصق النص المخفي معه مباشرةً. - هجوم "البحث الأعمى": اضغط
Ctrl + Fوابحث عن الأحرف الشائعة مثل "a" أو "1". إذا سجّل المتصفح إصابةً وقام بتمييز الصندوق الأسود—فإن طبقة النص لا تزال نشطة.
🛠️ التدقيق الآمن دون اتصال بالإنترنت
- ليبر أوفيس درو: افتح ملف PDF، وانقر على الصندوق الأسود، ثم اضغط على زر الحذف Delete لإظهار النص الموجود تحته.
- أدوبي أكروبات برو: استخدم أداة "تحرير PDF" لسحب الأشكال السوداء بعيدًا عن المسار ببساطة.
لا تقم برفع المستندات القانونية الحساسة إلى محررات PDF العشوائية عبر الإنترنت — فقد ترتكب بذلك خرقًا للبيانات بنفسك. استخدم البرامج المحلية فقط.
تذكير قانوني: قاعدة الـ72 ساعة
ننصح بشدة شركة تايلور ويسينغ بمراجعة تدقيقية لكل ملف PDF أرسلوه على الإطلاق. تحت المادة 33 من اللائحة العامة لحماية البياناتبمجرد أن يصبح المتحكم في البيانات على علم بانتهاك البيانات الشخصية، فإنه ملزم قانونًا بإخطار السلطة الإشرافية المختصة خلال ٧٢ ساعةمحاولة التغطية على هذا الأمر لن تؤدي إلا إلى فرض أقصى العقوبات التنظيمية. الوقت يداهمنا.
