Mi perro contra abogados de élite (Parte 2): La vulnerabilidad de PDF de 5 años que expone a corporaciones globales
Creímos que Taylor Wessing había cometido un error manual. Estábamos equivocados. Es una catástrofe automatizada que afecta a toda la firma, impactando a Pfizer, Just Eat, SAP, Chubb y Valve.
El script de redacción utilizado por Taylor Wessing se compila utilizando una biblioteca obsoleta (Aspose.PDF para .NET 20.8) que también es conocido por sufrir vulnerabilidades de Ejecución Remota de Código (RCE) sin parchear.
Tras publicar la primera pieza revelando cómo Taylor Wessing filtró accidentalmente 830 páginas de datos sensibles de usuarios de Steam, nos dimos cuenta de algo fundamental sobre los abogados corporativos: generalmente son demasiado engreídos como para dibujar manualmente cajas negras en más de 800 páginas. No, no lo hicieron manualmente. Usaron un script. Y fue entonces cuando la broma dejó de ser graciosa y se convirtió en una crisis sistémica de ciberseguridad a nivel global.
El software barato detrás de la fachada de élite
La extracción de metadatos forenses de la respuesta de 830 páginas de Taylor Wessing reveló un tiempo de procesamiento de exactamente 36 segundosEsta es la prueba irrefutable: no redactaron manualmente; usaron un script automatizado y defectuoso.
Para ahorrar dinero en software adecuado de nivel empresarial para la sanitización de datos, sus sistemas dependen de una biblioteca genérica y obsoleta: Aspose.PDF para .NET 20.8El problema central es que su script utiliza este software obsoleto para dibujar rectángulos vectoriales negros (usando re/f operadores en el código PDF) sobre coordenadas de texto en lugar de sanear y eliminar adecuadamente la capa de texto subyacente.
El radio de explosión: ¿De quién procesó datos Taylor Wessing?
Probamos otros archivos procesados por Taylor Wessing para clientes no relacionados. Contenían exactamente los mismos metadatos, la misma vulnerabilidad y el mismo script de redacción defectuoso.
Esta vulnerabilidad probablemente ha estado presente en documentos procesados por Taylor Wessing desde 2019Basándonos en sus listas públicas de clientes y en nuestros hallazgos forenses, debemos plantearnos una pregunta aterradora respecto a los datos que han procesado durante los últimos cinco años:
- ¿Qué hay de los millones de jugadores en el Valve (Steam) ¿ecosistema?
- ¿Qué hay de los documentos globales de cumplimiento del RGPD de Solo Come?
- ¿Qué hay de las transferencias de datos europeas para gigantes tecnológicos como SAP y Vinted?
- ¿Qué hay de los informes de incidentes sensibles para...? Seguros Chubb (¿dónde se ubica Taylor Wessing en su "Equipo de Respuesta a Incidentes Cibernéticos")?
- ¿Qué hay de los datos clínicos altamente confidenciales gestionados por Pfizer?
Si Taylor Wessing utilizó este mismo script barato para "redactar" documentos para estas corporaciones, no ocultaron nada. Lo divulgaron intencionalmente.
⚡️ Trucos de vida sin instalación (Cómo verificar)
- El truco de "Seleccionar todo": Abre el PDF en tu navegador. Pulsa
Ctrl + A(Selccionar todo)Ctrl + C(Copiar) y pegarlo en el Bloc de notas. Si la redacción es falsa, el texto oculto se pegará junto con ella. - El hackeo de "Búsqueda Ciega": Prensa
Ctrl + Fy busca caracteres comunes como "a" o "1". Si el navegador registra una coincidencia y resalta el cuadro negro—la capa de texto sigue activa.
🛠️ Auditoría Segura Sin Conexión
- LibreOffice Draw: Abre el PDF, haz clic en el cuadro negro y presiona Suprimir para revelar el texto que se encuentra debajo.
- Adobe Acrobat Pro: Utilice la herramienta "Editar PDF" para simplemente arrastrar las formas negras fuera del camino.
No subas documentos legales sensibles a editores de PDF en línea al azar; podrías estar cometiendo una filtración de datos tú mismo. Utiliza únicamente software local.
Un Recordatorio Legal: La Regla de las 72 Horas
Recomendamos encarecidamente a Taylor Wessing que audite cada uno de los PDF que hayan enviado alguna vez. Bajo Artículo 33 del RGPDuna vez que el responsable del tratamiento tiene conocimiento de una violación de datos personales, está legalmente obligado a notificarlo a la autoridad de control competente en un plazo de 72 horasIntentar ocultar esto bajo la alfombra solo provocará las sanciones regulatorias máximas. El reloj está corriendo.
