הכלב שלי מול עורכי דין איליטים (חלק 2): חולשת PDF בת חמש שנים החושפת את ענקיות העולם
חשבנו שטילור וסינג (Taylor Wessing) ביצעה טעות ידנית. טעינו. מדובר בקטסטרופה אוטומטית ברמה של כל המשרד, המשפיעה על פייזר (Pfizer), Just Eat, SAP, Chubb ו-Valve.
סקריפט הסוואה (redaction) המנוצל על ידי Taylor Wessing מתקמפל באמצעות ספרייה מיושנת (Aspose.PDF ל־.NET 20.8) המוכרת גם כחשופה לנזקים בביצוע קוד מרחוק (RCE) שלא תוקנו.
לאחר פרסום הכתבה הראשונה, חושפת את הדליפה האקראית של 830 עמודים של מידע רגיש של משתמשי Steam על ידי Taylor Wessing, הבנונה משהו מהותי לגבי עורכי דין תאגידיים: הם בדרך כלל חשובים מדי לעצמם כדי לצייר ידנית ריבועים שחורים על יותר מ-800 עמודים. לא, הם לא עשו זאת ידנית. הם השתמשו בסקריפט. וזהו הרגע שבו הבדיחה הפסיקה להיות מצחיקה, והפכה למשבר אבטחת מידע מערכתי וגלובלי.
התוכנה הזולה מאחורי המראה האליטית
החילוץ של מטא־נתונים פורנזיים מתוך תגובתה של Taylor Wessing, המונה 830 עמודים, חשף זמן עיבוד של בדיוק 36 שניות. זוהי ההוכחה המוחצת: הם לא ביצעו חסימה ידנית; הם השתמשו בסקריפט אוטומטי פגום.
כדי לחסוך בהוצאות על תוכנת סניטציה של נתונים ברמת ארגונים (Enterprise-Grade) ומתאימה, מערכותיהם מסתמכות על ספרייה כללית ומיושנת: Aspose.PDF ל־.NET 20.8. הבעיה המרכזית היא שהסקריפט שלהם משתמש בתוכנה ישנה זו כדי לצייר מלבנים וקטוריים שחורים (באמצעות re/f אופרטורים בקוד ה-PDF) על תיאורי הקואורדינטות של הטקסט, במקום לבצע חיטוב נאותב ומחיקה של שכבת הטקסט הבסיסית.
הטווח הפגיעות: אילו נתונים עיבדה Taylor Wessing?
בדקנו קבצים אחרים שעובדו על ידי Taylor Wessing עבור לקוחות שאינם קשורים. הקבצים כללו את אותם נתוני מטא בדיוק, את אותה חולשה בדיוק ואת אותה סקריפט הסתרה פגומה בדיוק.
סביר להניח כי פגיעות זו נמצאת במסמכים שעובדו על ידי Taylor Wessing מאז 2019בהתבסס על רשימות הלקוחות הציבוריות שלהם ועל ממצאי החקירה הפורנזית שלנו, עלינו לשאול שאלה מפחידה לגבי הנתונים שעובדו על ידם במהלך חמש השנים האחרונות:
- מה לגבי מיליוני השחקנים ב Valve (Steam) אקוסיסטמה?
- מה לגבי מסמכי העמידה ל-GDPR הגלובליים של Just Eat?
- מה לגבי העברת הנתונים באירופה עבור ענקיות הטכנולוגיה כמו SAP וגם Vinted?
- מה לגבי דוחות האירועים הרגישים עבור חוב אינסורנס (בהם מיושבים חברי "צוות התגובה לאירועי סייבר" של Taylor Wessing)?
- מה לגבי הנתונים הקליניים הסודיים ביותר המנוהלים על ידי פייזר?
אם טיילור וסינג השתמשו בסקריפט זול זהה כדי "למחוק" מסמכים עבור תאגידים אלה, הם לא הסתירו דבר. הם חשפו זאת במכוון.
⚡️ טריקים לחיים ללא התקנה (איך לבדוק)
- ההאק "בחר הכל": פתח את קובץ ה-PDF בדפדפן. לחץ
Ctrl + A(בחר הכל), ואזCtrl + C(העתקה), והדבק אותו ב-Notepad. אם הסוואה היא מזויפת, הטקסט הסמוי יודבק יחד איתו. - ההאק "חיפוש עיוור": לחץ
Ctrl + Fולחפש תווים נפוצים כמו "a" או "1". אם הדפדפן מזהה התאמה ומדגיש את התיבה השחורה – שכבת הטקסט עדיין פעילה.
🛠️ בדיקות אבטחה לא מקוונות ובטוחות
- LibreOffice Draw: פתחו את קובץ ה-PDF, לחצו על התיבה השחורה ולחצו על Delete כדי לחשוף את הטקסט התחתון.
- Adobe Acrobat Pro: השתמשו בכלי "עריכת PDF" כדי לגרור את הצורות השחורות הצידה.
אל תעלו מסמכים משפטיים רגישים לעורכי PDF מקוונים אקראיים — ייתכן שאתם גורמים לדליפת נתונים בעצמכם. השתמשו בתוכנה מקומית בלבד.
תזכורת משפטית: כלל 72 השעות
אנו ממליצים בחום ל-Taylor Wessing לבצע ביקורת על כל קובץ PDF ששלחו אי-פעם. מתחת סעיף 33 לרגולציית GDPR, ברגע שגוף המבקר נתון מודע להפרכת נתונים אישיים, הוא מחויב על פי החוק להודיע לרשות הפיקוח המוסמכת תוך 72 שעותניסיון להסתיר את הנושא יוביל אך ורק להטלת קנסות רגולטוריים מקסימליים. השעון מתקתק.
