سگ من در برابر وکلای برتر (بخش دوم): آسیبپذیری ۵ ساله PDF که شرکتهای بزرگ جهانی را لو داد
ما تصور میکردیم که تیلور وِسینگ یک اشتباه دستی مرتکب شده است. ما اشتباه میکردیم. این یک فاجعه خودکار و سازمانی است که شرکتهای فایزر، جاست ایت، SAP، چاب و والو را درگیر کرده است.
اسکریپت محو (Redaction) مورد استفاده توسط تیلور وِسینگ با استفاده از یک کتابخانه منسوخشده کامپایل میشود (Aspose.PDF برای .NET 20.8) که همچنین به دلیل آسیبپذیریهای اجرای از راه دور (RCE) بدون رفع آسیبپذیری (Unpatched) شناخته میشود.
پس از انتشار نخستین گزارش که نحوه نشت تصادفی ۸۳۰ صفحه از دادههای حساس کاربران استیم توسط شرکت تیلور وِسینگ را آشکار میکرد، به نکتهای بنیادین درباره وکلای شرکتی پی بردیم: آنها بهطور کلی آنقدر خود را بزرگ میدانند که حاضر نیستند بهصورت دستی روی بیش از ۸۰۰ صفحه، جعبههای سیاه بکشند. خیر، آنها این کار را بهصورت دستی انجام ندادند؛ از یک اسکریپت استفاده کردند. و دقیقاً در همین لحظه بود که شوخی از حالت طنز خارج شد و به یک بحران امنیتی سایبری سیستمی و جهانی تبدیل گردید.
نرمافزارهای ارزانقیمت پشت نقابِ نخبگان
استخراج متادیتای کارشناسی از پاسخ ۸۳۰ صفحهای شرکت تیلور wesینگ، زمان پردازش دقیقاً ۳۶ ثانیه. این مدرک قطعی است: آنها ویرایش دستی انجام ندادند؛ بلکه از یک اسکریپت خودکار و معیوب استفاده کردند.
برای صرفهجویی در هزینههای نرمافزارهای استاندارد سازمانی برای پاکسازی دادهها، سیستمهای آنها به یک کتابخانه عمومی و قدیمی متکی هستند: Aspose.PDF برای .NET 20.8مسئلهٔ اصلی این است که اسکریپت آنها از این نرمافزار قدیمی برای ترسیم مستطیلهای برداری سیاه (با استفاده از re/f اپراتورهای موجود در کد PDF) بر روی مختصات متن، بهجای پاکسازی صحیح و حذف لایهٔ متنی زیرین.
شعاع انفجار: تیلور وِسینگ دادههای چه کسانی را پردازش کرد؟
ما فایلهای دیگری که توسط تیلور وِسینگ برای مشتریان غیرمرتبط پردازش شده بودند را آزمایش کردیم. این فایلها دارای متادیتای کاملاً یکسان، آسیبپذیری کاملاً یکسان و اسکریپت ویرایش (Redaction) معیوب کاملاً یکسان بودند.
این آسیبپذیری به احتمال زیاد از زمان پردازش اسناد توسط تیلور وِسینگ در آنها وجود داشته است 2019بر اساس فهرستهای عمومی مشتریان آنها و یافتههای ما در حوزهٔ جنایی دیجیتال، باید پرسش ترسناکی را دربارهٔ دادههایی که در طول پنج سال گذشته پردازش کردهاند، مطرح کنیم:
- چه میشود درباره میلیونها گیمر در ولو (استیم) اکوسیستم
- در مورد اسناد انطباق جهانی با GDPR جاست ای?
- در مورد انتقال دادههای اروپایی برای غولهای فناوری مانند SAP و وینتد?
- در مورد گزارشهای حوادث حساس مربوط به بیمه چاب (تیلور وِسینگ در «تیم پاسخ به حوادث سایبری» خود چه نقشی ایفا میکنند؟)
- اما در مورد دادههای بالینی فوقالعاده محرمانهای که توسط ... مدیریت میشوند، چه؟ فایزر?
اگر تیلور wesing از همین اسکریپت ارزانقیمت برای «حذف» اطلاعات از اسناد این شرکتها استفاده کرده باشد، هیچ چیزی را پنهان نکردهاند. آنها عمداً آن را افشا کردهاند.
⚡️ ترفندهای کاربردی بدون نیاز به نصب (نحوه بررسی)
- تقلب «انتخاب همه»: PDF را در مرورگر خود باز کنید. کلید
Ctrl + A(انتخاب همه)، سپسCtrl + C(کپی) کنید و آن را در Notepad پیست کنید. اگر سانسور جعلی باشد، متن پنهان نیز همراه با آن پیست خواهد شد. - هک «جستجوی کور» پرس
Ctrl + Fو به دنبال کاراکترهای رایج مانند «a» یا «1» بگردید. اگر مرورگر یک برخورد (hit) را ثبت کند و جعبهٔ سیاه را برجسته کند، لایهٔ متنی هنوز زنده است.
🛠️ ممیزی آفلاین ایمن
- LibreOffice Draw: فایل PDF را باز کنید، روی کادر سیاه کلیک کنید و با فشردن کلید Delete، متن زیرین را آشکار کنید.
- Adobe Acrobat Pro: از ابزار «ویرایش PDF» برای جابهجایی سادهٔ اشکال سیاه استفاده کنید.
اسناد حقوقی حساس را به ویرایشگرهای آنلاین تصادفی PDF بارگذاری نکنید — ممکن است خودتان در حال ارتکاب نقض داده باشید. فقط از نرمافزارهای محلی استفاده کنید.
یادآوری حقوقی: قانون ۷۲ ساعته
ما بهشدت توصیه میکنیم که شرکت تیلور وِسینگ، تمام فایلهای PDF را که تاکنون ارسال کردهاند، مورد ممیزی قرار دهد. در ماده ۳۳ آییننامه حفاظت دادههای عمومی (GDPR)، به محض اینکه مسئول پردازش دادهها از نقض دادههای شخصی آگاه شود، موظف است در مهلت زمانی مشخص به مرجع نظارتی ذیصلاح اطلاعرسانی کند ۷۲ ساعتسعی در پنهانکاری این موضوع تنها منجر به تحمیل حداکثر جریمههای نظارتی خواهد شد. زمان در حال گذشت است.
