```html ``` Anjing Saya vs. Pengacara Elit (Bagian 2) - PhishDestroy
Advisory Kerentanan Sistemik

Anjing Saya vs. Pengacara Elit (Bagian 2): Kerentanan PDF Selama 5 Tahun yang Mengekspos Perusahaan Global

Kami mengira Taylor Wessing melakukan kesalahan manual. Ternyata kami salah. Ini adalah bencana otomatis di seluruh firma yang memengaruhi Pfizer, Just Eat, SAP, Chubb, dan Valve.

Peringatan Kerentanan: Aspose.PDF 20.8

Skrip redaksi yang digunakan oleh Taylor Wessing dikompilasi menggunakan pustaka yang sudah usang (Aspose.PDF untuk .NET 20.8) yang juga dikenal rentan terhadap celah Remote Code Execution (RCE) yang belum ditambal.

Setelah menerbitkan laporan pertama yang mengungkap bagaimana Taylor Wessing secara tidak sengaja membocorkan 830 halaman data sensitif pengguna Steam, kami menyadari sesuatu yang mendasar tentang pengacara korporat: mereka umumnya terlalu angkuh untuk menggambar kotak hitam secara manual pada lebih dari 800 halaman. Tidak, mereka tidak melakukannya secara manual. Mereka menggunakan skrip. Dan saat itulah lelucon itu berhenti menjadi lucu, dan berubah menjadi krisis keamanan siber yang sistemik dan global.

Valve's Automated Data Exposure
Kegagalan Otomatis: Skrip otomatis Taylor Wessing mengekspos teks yang tidak disunting dalam waktu 36 detik menggunakan pustaka yang sudah usang dan tidak aman.

Perangkat Lunak Murah di Balik Tampilan Elit

Ekstraksi metadata forensik dari tanggapan Taylor Wessing yang terdiri dari 830 halaman mengungkapkan waktu pemrosesan yang tepat 36 detikIni adalah bukti yang memberatkan: mereka tidak menyunting secara manual; mereka menggunakan skrip otomatis yang cacat.

Untuk menghemat biaya pada perangkat lunak pembersihan data tingkat perusahaan yang layak, sistem mereka bergantung pada pustaka generik yang sudah usang: Aspose.PDF untuk .NET 20.8.Inti masalahnya adalah skrip mereka menggunakan perangkat lunak usang ini untuk menggambar persegi panjang vektor hitam (menggunakan re/f operator dalam kode PDF) berdasarkan koordinat teks, alih-alih membersihkan dan menghapus lapisan teks yang mendasarinya dengan benar.

Radius Ledakan: Data Siapa yang Diproses oleh Taylor Wessing?

Kami menguji file-file lain yang diproses oleh Taylor Wessing untuk klien-klien yang tidak terkait. File-file tersebut mengandung metadata yang sama persis, kerentanan yang sama persis, dan skrip redaksi yang cacat yang sama persis.

Kerentanan ini kemungkinan besar telah ada dalam dokumen yang diproses oleh Taylor Wessing sejak 2019Berdasarkan daftar klien publik mereka dan temuan forensik kami, kami harus mengajukan pertanyaan yang mengerikan mengenai data yang telah mereka proses selama lima tahun terakhir:

  • Bagaimana dengan jutaan gamer di Valve (Steam) ekosistem?
  • Bagaimana dengan dokumen kepatuhan GDPR global dari Just Eat?
  • Bagaimana dengan transfer data Eropa untuk raksasa teknologi seperti SAP dan Vinted?
  • Bagaimana dengan laporan insiden sensitif untuk Asuransi Chubb (di mana posisi Taylor Wessing dalam "Tim Respons Insiden Siber" mereka)?
  • Bagaimana dengan data klinis yang sangat rahasia yang ditangani oleh Pfizer?

Jika Taylor Wessing menggunakan skrip murah yang sama untuk "menyunting" dokumen bagi perusahaan-perusahaan ini, mereka tidak menyembunyikan apa pun. Mereka sengaja mengungkapkannya.

⚡️ Trik Tanpa Instalasi (Cara Memeriksa)

  • Hack "Pilih Semua": Buka PDF tersebut di peramban Anda. Tekan Ctrl + A (Pilih Semua), lalu Ctrl + C Salin, lalu tempel ke Notepad. Jika redaksi tersebut palsu, teks tersembunyi akan ikut tertempel.
  • Hack "Pencarian Buta": Tekan Ctrl + F dan cari karakter umum seperti "a" atau "1". Jika browser mencatat kecocokan dan menyorot kotak hitam—lapisan teks masih aktif.

🛠️ Audit Offline yang Aman

  • LibreOffice Draw: Buka PDF-nya, klik kotak hitam tersebut, lalu tekan Delete untuk menampilkan teks di bawahnya.
  • Adobe Acrobat Pro: Gunakan alat "Edit PDF" untuk sekadar menyeret bentuk-bentuk hitam tersebut keluar dari jalur.

Jangan mengunggah dokumen hukum yang sensitif ke editor PDF online sembarangan — Anda mungkin saja melakukan pelanggaran data sendiri. Gunakan hanya perangkat lunak lokal.

Pengingat Hukum: Aturan 72 Jam

Kami sangat menyarankan Taylor Wessing untuk mengaudit setiap PDF yang pernah mereka kirim. Di bawah Pasal 33 GDPRbegitu pengendali data mengetahui terjadinya pelanggaran data pribadi, mereka secara hukum diwajibkan untuk memberi tahu otoritas pengawas yang berwenang dalam waktu 72 jamMencoba menutup-nutupi hal ini hanya akan memicu sanksi regulasi yang maksimal. Waktu terus berjalan.