توصیه‌نامه آسیب‌پذیری سیستمی

سگ من در برابر وکلای برتر (بخش دوم): آسیب‌پذیری ۵ ساله PDF که شرکت‌های بزرگ جهانی را لو داد

ما تصور می‌کردیم که تیلور وِسینگ یک اشتباه دستی مرتکب شده است. ما اشتباه می‌کردیم. این یک فاجعه خودکار و سازمانی است که شرکت‌های فایزر، جاست ایت، SAP، چاب و والو را درگیر کرده است.

هشدار آسیب‌پذیری: Aspose.PDF 20.8

اسکریپت محو (Redaction) مورد استفاده توسط تیلور وِسینگ با استفاده از یک کتابخانه منسوخ‌شده کامپایل می‌شود (Aspose.PDF برای .NET 20.8) که همچنین به دلیل آسیب‌پذیری‌های اجرای از راه دور (RCE) بدون رفع آسیب‌پذیری (Unpatched) شناخته می‌شود.

پس از انتشار نخستین گزارش که نحوه نشت تصادفی ۸۳۰ صفحه از داده‌های حساس کاربران استیم توسط شرکت تیلور وِسینگ را آشکار می‌کرد، به نکته‌ای بنیادین درباره وکلای شرکتی پی بردیم: آن‌ها به‌طور کلی آن‌قدر خود را بزرگ می‌دانند که حاضر نیستند به‌صورت دستی روی بیش از ۸۰۰ صفحه، جعبه‌های سیاه بکشند. خیر، آن‌ها این کار را به‌صورت دستی انجام ندادند؛ از یک اسکریپت استفاده کردند. و دقیقاً در همین لحظه بود که شوخی از حالت طنز خارج شد و به یک بحران امنیتی سایبری سیستمی و جهانی تبدیل گردید.

Valve's Automated Data Exposure
شکست خودکار: اسکریپت خودکار تیلور wesing با استفاده از یک کتابخانه قدیمی و ناامن، متن‌های بدون سانسور را در کمتر از ۳۶ ثانیه آشکار می‌کند.

نرم‌افزارهای ارزان‌قیمت پشت نقابِ نخبگان

استخراج متادیتای کارشناسی از پاسخ ۸۳۰ صفحه‌ای شرکت تیلور wesینگ، زمان پردازش دقیقاً ۳۶ ثانیه. این مدرک قطعی است: آن‌ها ویرایش دستی انجام ندادند؛ بلکه از یک اسکریپت خودکار و معیوب استفاده کردند.

برای صرفه‌جویی در هزینه‌های نرم‌افزارهای استاندارد سازمانی برای پاک‌سازی داده‌ها، سیستم‌های آن‌ها به یک کتابخانه عمومی و قدیمی متکی هستند: Aspose.PDF برای .NET 20.8مسئلهٔ اصلی این است که اسکریپت آن‌ها از این نرم‌افزار قدیمی برای ترسیم مستطیل‌های برداری سیاه (با استفاده از re/f اپراتورهای موجود در کد PDF) بر روی مختصات متن، به‌جای پاک‌سازی صحیح و حذف لایهٔ متنی زیرین.

شعاع انفجار: تیلور وِسینگ داده‌های چه کسانی را پردازش کرد؟

ما فایل‌های دیگری که توسط تیلور وِسینگ برای مشتریان غیرمرتبط پردازش شده بودند را آزمایش کردیم. این فایل‌ها دارای متادیتای کاملاً یکسان، آسیب‌پذیری کاملاً یکسان و اسکریپت ویرایش (Redaction) معیوب کاملاً یکسان بودند.

این آسیب‌پذیری به احتمال زیاد از زمان پردازش اسناد توسط تیلور وِسینگ در آن‌ها وجود داشته است 2019بر اساس فهرست‌های عمومی مشتریان آن‌ها و یافته‌های ما در حوزهٔ جنایی دیجیتال، باید پرسش ترسناکی را دربارهٔ داده‌هایی که در طول پنج سال گذشته پردازش کرده‌اند، مطرح کنیم:

  • چه می‌شود درباره میلیون‌ها گیمر در ولو (استیم) اکوسیستم
  • در مورد اسناد انطباق جهانی با GDPR جاست ای?
  • در مورد انتقال داده‌های اروپایی برای غول‌های فناوری مانند SAP و وینتد?
  • در مورد گزارش‌های حوادث حساس مربوط به بیمه چاب (تیلور وِسینگ در «تیم پاسخ به حوادث سایبری» خود چه نقشی ایفا می‌کنند؟)
  • اما در مورد داده‌های بالینی فوق‌العاده محرمانه‌ای که توسط ... مدیریت می‌شوند، چه؟ فایزر?

اگر تیلور wesing از همین اسکریپت ارزان‌قیمت برای «حذف» اطلاعات از اسناد این شرکت‌ها استفاده کرده باشد، هیچ چیزی را پنهان نکرده‌اند. آن‌ها عمداً آن را افشا کرده‌اند.

⚡️ ترفندهای کاربردی بدون نیاز به نصب (نحوه بررسی)

  • تقلب «انتخاب همه»: PDF را در مرورگر خود باز کنید. کلید Ctrl + A (انتخاب همه)، سپس Ctrl + C (کپی) کنید و آن را در Notepad پیست کنید. اگر سانسور جعلی باشد، متن پنهان نیز همراه با آن پیست خواهد شد.
  • هک «جستجوی کور» پرس Ctrl + F و به دنبال کاراکترهای رایج مانند «a» یا «1» بگردید. اگر مرورگر یک برخورد (hit) را ثبت کند و جعبهٔ سیاه را برجسته کند، لایهٔ متنی هنوز زنده است.

🛠️ ممیزی آفلاین ایمن

  • LibreOffice Draw: فایل PDF را باز کنید، روی کادر سیاه کلیک کنید و با فشردن کلید Delete، متن زیرین را آشکار کنید.
  • Adobe Acrobat Pro: از ابزار «ویرایش PDF» برای جابه‌جایی سادهٔ اشکال سیاه استفاده کنید.

اسناد حقوقی حساس را به ویرایشگرهای آنلاین تصادفی PDF بارگذاری نکنید — ممکن است خودتان در حال ارتکاب نقض داده باشید. فقط از نرم‌افزارهای محلی استفاده کنید.

یادآوری حقوقی: قانون ۷۲ ساعته

ما به‌شدت توصیه می‌کنیم که شرکت تیلور وِسینگ، تمام فایل‌های PDF را که تاکنون ارسال کرده‌اند، مورد ممیزی قرار دهد. در ماده ۳۳ آیین‌نامه حفاظت داده‌های عمومی (GDPR)، به محض اینکه مسئول پردازش داده‌ها از نقض داده‌های شخصی آگاه شود، موظف است در مهلت زمانی مشخص به مرجع نظارتی ذی‌صلاح اطلاع‌رسانی کند ۷۲ ساعتسعی در پنهان‌کاری این موضوع تنها منجر به تحمیل حداکثر جریمه‌های نظارتی خواهد شد. زمان در حال گذشت است.