Mon chien contre des avocats d'élite (Partie 2) : La vulnérabilité PDF de 5 ans exposant les entreprises mondiales
Nous pensions que Taylor Wessing avait commis une erreur manuelle. Nous avions tort. C'est une catastrophe automatisée à l'échelle du cabinet, touchant Pfizer, Just Eat, SAP, Chubb et Valve.
Le script de rédaction utilisé par Taylor Wessing compile à l’aide d’une bibliothèque obsolète (Aspose.PDF pour .NET 20.8) qui est également connu pour souffrir de failles non corrigées d'exécution de code à distance (RCE).
Après la publication du premier article révélant comment Taylor Wessing a accidentellement divulgué 830 pages de données sensibles d'utilisateurs Steam, nous avons réalisé quelque chose de fondamental à propos des avocats d'entreprise : ils sont généralement trop imbus d'eux-mêmes pour dessiner manuellement des boîtes noires sur plus de 800 pages. Non, ils ne l'ont pas fait à la main. Ils ont utilisé un script. Et c'est à ce moment-là que la plaisanterie a cessé d'être drôle pour devenir une crise systémique de cybersécurité à l'échelle mondiale.
Le logiciel bon marché derrière la façade élitiste
L'extraction des métadonnées forensiques de la réponse de 830 pages de Taylor Wessing a révélé un temps de traitement d'exactement 36 secondesVoici la preuve irréfutable : ils n'ont pas procédé à une rédaction manuelle ; ils ont utilisé un script automatisé et défectueux.
Pour économiser sur un logiciel professionnel de nettoyage de données de qualité entreprise, leurs systèmes s'appuient sur une bibliothèque générique et obsolète : Aspose.PDF pour .NET 20.8Le problème central est que leur script utilise ce logiciel obsolète pour dessiner des rectangles vectoriels noirs (en utilisant re/f les opérateurs dans le code PDF) sur les coordonnées du texte au lieu de nettoyer et de supprimer correctement la couche de texte sous-jacente.
Le Rayon d'Impact : Quelles Données Taylor Wessing a-t-elles Traitées ?
Nous avons testé d'autres fichiers traités par Taylor Wessing pour des clients sans lien entre eux. Ils contenaient exactement les mêmes métadonnées, la même vulnérabilité et le même script de rédaction défectueux.
Cette vulnérabilité est probablement présente dans les documents traités par Taylor Wessing depuis 2019D'après leurs listes de clients publiques et nos conclusions médico-légales, nous devons nous poser une question terrifiante concernant les données qu'ils ont traitées au cours des cinq dernières années :
- Qu'en est-il des millions de joueurs dans le Valve (Steam) écosystème ?
- Qu'en est-il des documents mondiaux de conformité au RGPD de Just Eat?
- Qu'en est-il des transferts de données européens pour les géants de la technologie comme SAP et Vinted?
- Qu'en est-il des rapports d'incidents sensibles pour Assurance Chubb (où se situe Taylor Wessing au sein de leur « équipe de réponse aux incidents cyber ») ?
- Qu'en est-il des données cliniques hautement confidentielles traitées par Pfizer?
Si Taylor Wessing a utilisé ce même script bon marché pour « caviarder » des documents pour ces entreprises, ils n’ont rien caché. Ils l’ont volontairement divulgué.
⚡️ Astuces sans installation (Comment vérifier)
- Le hack « Tout sélectionner » : Ouvrez le PDF dans votre navigateur. Appuyez sur
Ctrl + A(Tout sélectionner)Ctrl + C(Copiez) et collez-le dans le Bloc-notes. Si la rédaction est factice, le texte masqué sera collé en même temps. - La faille « Blind Search » : Appuyez
Ctrl + Fet recherchez des caractères courants comme « a » ou « 1 ». Si le navigateur enregistre une correspondance et met en surbrillance la boîte noire—la couche de texte est toujours active.
🛠️ Audit hors ligne sécurisé
- LibreOffice Draw : Ouvrez le PDF, cliquez sur la zone noire, puis appuyez sur Suppr pour révéler le texte en dessous.
- Adobe Acrobat Pro : Utilisez l'outil « Modifier le PDF » pour simplement écarter les formes noires du chemin.
Ne téléversez pas de documents juridiques sensibles sur des éditeurs PDF en ligne au hasard — vous pourriez commettre vous-même une violation de données. Utilisez uniquement un logiciel local.
Rappel juridique : La règle des 72 heures
Nous recommandons vivement à Taylor Wessing d'auditer chaque PDF qu'ils ont jamais envoyé. Sous Article 33 du RGPDdès qu’un responsable de traitement prend connaissance d’une violation de données à caractère personnel, il est légalement tenu d’en informer l’autorité de contrôle compétente dans un délai de 72 heuresTenter de passer cela sous silence ne fera que déclencher les sanctions réglementaires maximales. Le compte à rebours est lancé.
