मेरा कुत्ता बनाम शीर्ष वकील (भाग 2): 5-वर्षीय PDF भेद्यता जो वैश्विक निगमों को उजागर कर रही है
हमने सोचा था कि टेलर वेसिंग ने मैन्युअल गलती की है। हम गलत थे। यह एक स्वचालित, फर्म-व्यापी आपदा है जो फाइज़र, जस्ट ईट, एसएपी, चब और वाल्व को प्रभावित कर रही है।
टेलर वेसिंग द्वारा उपयोग की जाने वाली रिडैक्शन स्क्रिप्ट एक पुरानी लाइब्रेरी का उपयोग करके संकलित होती है (Aspose.PDF for .NET 20.8) जो अनपैच्ड रिमोट कोड एक्ज़ीक्यूशन (RCE) कमजोरियों से ग्रस्त होने के लिए भी जाना जाता है।
पहला लेख प्रकाशित करने के बाद, जिसमें खुलासा हुआ कि कैसे टेलर वेसिंग ने गलती से स्टीम उपयोगकर्ताओं का 830 पृष्ठों का संवेदनशील डेटा लीक कर दिया, हमें कॉर्पोरेट वकीलों के बारे में एक बुनियादी सच्चाई समझ में आई: वे आम तौर पर 800+ पृष्ठों पर मैन्युअल रूप से काले बॉक्स बनाने के लिए खुद को बहुत महत्वपूर्ण मानते हैं। नहीं, उन्होंने इसे मैन्युअल रूप से नहीं किया। उन्होंने एक स्क्रिप्ट का उपयोग किया। और तभी यह मज़ाक मज़ाक नहीं रहा, बल्कि एक व्यवस्थित, वैश्विक साइबर सुरक्षा संकट बन गया।
अभिजात वर्ग के दिखावे के पीछे का सस्ता सॉफ्टवेयर
टेलर वेसिंग की 830-पृष्ठ प्रतिक्रिया के फोरेंसिक मेटाडेटा निष्कर्षण से प्रसंस्करण समय का पता चला जो बिल्कुल 36 सेकंडयह स्पष्ट प्रमाण है: उन्होंने मैन्युअल रूप से रिडैक्ट नहीं किया; उन्होंने एक स्वचालित, त्रुटिपूर्ण स्क्रिप्ट का उपयोग किया।
एंटरप्राइज़-ग्रेड डेटा सैनिटाइज़ेशन सॉफ़्टवेयर पर पैसा बचाने के लिए, उनके सिस्टम एक सामान्य, पुरानी लाइब्रेरी पर निर्भर हैं: Aspose.PDF for .NET 20.8. मूल समस्या यह है कि उनकी स्क्रिप्ट इस पुराने सॉफ्टवेयर का उपयोग करके काले वेक्टर आयत बनाती है ( re/f पीडीएफ कोड में ऑपरेटर) को टेक्स्ट निर्देशांकों पर लागू करना, बजाय अंतर्निहित टेक्स्ट परत को उचित रूप से साफ करने और हटाने के।
विस्फोट त्रिज्या: टेलर वेसिंग ने किसका डेटा संसाधित किया?
हमने टेलर वेसिंग द्वारा असंबंधित ग्राहकों के लिए संसाधित की गई अन्य फाइलों का परीक्षण किया। उनमें बिल्कुल वही मेटाडेटा, बिल्कुल वही भेद्यता, और बिल्कुल वही त्रुटिपूर्ण रिडक्शन स्क्रिप्ट मौजूद थी।
यह भेद्यता संभवतः टेलर वेसिंग द्वारा संसाधित दस्तावेज़ों में तब से मौजूद है जब से 2019उनकी सार्वजनिक ग्राहक सूचियों और हमारे फोरेंसिक निष्कर्षों के आधार पर, हमें पिछले पांच वर्षों में उनके द्वारा संसाधित किए गए डेटा के संबंध में एक भयावह प्रश्न पूछना होगा:
- उन लाखों गेमर्स के बारे में क्या जो वाल्व (स्टीम) पारिस्थितिकी तंत्र?
- वैश्विक GDPR अनुपालन दस्तावेज़ों के बारे में क्या जस्ट ईट?
- यूरोपीय डेटा ट्रांसफर के बारे में क्या, जैसे कि टेक दिग्गजों के लिए? SAP और विन्टेड?
- संवेदनशील घटना रिपोर्टों के बारे में क्या? चब्ब इंश्योरेंस (जहाँ टेलर वेसिंग अपनी "साइबर घटना प्रतिक्रिया टीम" में बैठते हैं)?
- उन अत्यधिक गोपनीय नैदानिक डेटा के बारे में क्या जिन्हें संभाला जाता है फाइज़र?
अगर टेलर विसिंग ने इन निगमों के लिए दस्तावेज़ों को "संपादित" करने के लिए यही सस्ता स्क्रिप्ट इस्तेमाल किया, तो उन्होंने कुछ भी छिपाया नहीं। उन्होंने जानबूझकर इसे उजागर किया।
⚡️ बिना इंस्टॉल किए लाइफहैक्स (कैसे जांचें)
- "सभी चुनें" हैक: अपने ब्राउज़र में PDF खोलें। दबाएँ
Ctrl + A(सभी का चयन करें), फिरCtrl + C(प्रतिलिपि बनाएं), और इसे नोटपैड में पेस्ट करें। यदि रिडक्शन नकली है, तो छिपा हुआ टेक्स्ट इसके साथ ही पेस्ट हो जाएगा। - "ब्लाइंड सर्च" हैक: प्रेस
Ctrl + Fऔर "a" या "1" जैसे सामान्य अक्षरों की खोज करें। यदि ब्राउज़र कोई मेल दर्ज करता है और काले बॉक्स को हाइलाइट करता है—तो टेक्स्ट परत अभी भी सक्रिय है।
🛠️ सुरक्षित ऑफ़लाइन ऑडिटिंग
- लीब्रेऑफिस ड्रॉ: PDF खोलें, काले बॉक्स पर क्लिक करें, और नीचे छिपे टेक्स्ट को प्रकट करने के लिए Delete दबाएँ।
- एडोब एक्रोबैट प्रो: "Edit PDF" टूल का उपयोग करके काले आकारों को आसानी से रास्ते से हटा दें।
संवेदनशील कानूनी दस्तावेज़ों को बेतरतीब ऑनलाइन PDF एडिटर्स पर अपलोड न करें — आप स्वयं डेटा उल्लंघन (डेटा ब्रीच) कर सकते हैं। केवल स्थानीय सॉफ़्टवेयर का उपयोग करें।
एक कानूनी अनुस्मारक: 72-घंटे का नियम
हम टेलर वेसिंग को दृढ़ता से सलाह देते हैं कि वे अपने द्वारा भेजे गए हर एक PDF की ऑडिट करें। अनुच्छेद 33एक बार जब कोई डेटा नियंत्रक व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक हो जाता है, तो वे कानूनी रूप से बाध्य होते हैं कि वे सक्षम पर्यवेक्षी प्राधिकरण को सूचित करें 72 घंटेइसे दबाने की कोशिश करने से केवल अधिकतम नियामक दंड भड़केगा। समय तेज़ी से बीत रहा है।
