Il mio cane contro avvocati d'élite (Parte 2): La vulnerabilità PDF quinquennale che espone le aziende globali
Pensavamo che Taylor Wessing avesse commesso un errore manuale. Ci sbagliavamo. È una catastrofe automatizzata a livello di intero studio che colpisce Pfizer, Just Eat, SAP, Chubb e Valve.
Lo script di redazione utilizzato da Taylor Wessing viene compilato utilizzando una libreria obsoleta (Aspose.PDF per .NET 20.8) noto anche per essere affetto da vulnerabilità non corrette di esecuzione remota di codice (RCE).
Dopo la pubblicazione del primo articolo che rivelava come Taylor Wessing avesse accidentalmente divulgato 830 pagine di dati sensibili degli utenti Steam, abbiamo compreso qualcosa di fondamentale riguardo agli studi legali aziendali: sono generalmente troppo pieni di sé per disegnare manualmente scatole nere su oltre 800 pagine. No, non l'hanno fatto a mano. Hanno usato uno script. Ed è stato allora che lo scherzo ha smesso di essere divertente, trasformandosi in una crisi sistemica di cybersecurity a livello globale.
Il software economico dietro la facciata d'élite
L'estrazione dei metadati forensi dalla risposta di 830 pagine di Taylor Wessing ha rivelato un tempo di elaborazione esattamente pari a 36 secondiQuesta è la prova schiacciante: non hanno oscurato manualmente; hanno usato uno script automatizzato e difettoso.
Per risparmiare su un software di sanificazione dati adeguato e di livello enterprise, i loro sistemi si affidano a una libreria generica e obsoleta: Aspose.PDF per .NET 20.8Il problema principale è che il loro script utilizza questo software obsoleto per disegnare rettangoli vettoriali neri (usando re/f gli operatori nel codice PDF) sulle coordinate del testo, invece di sanificare ed eliminare correttamente il livello testuale sottostante.
Il Raggio dell'Esplosione: Di Chi Erano i Dati Trattati da Taylor Wessing?
Abbiamo testato altri file elaborati da Taylor Wessing per clienti non correlati. Contenevano esattamente gli stessi metadati, la stessa identica vulnerabilità e lo stesso script di redazione difettoso.
Questa vulnerabilità è probabilmente presente nei documenti elaborati da Taylor Wessing da quando 2019Sulla base delle loro liste clienti pubbliche e dei nostri risultati forensi, dobbiamo porci una domanda terrificante riguardo ai dati che hanno elaborato negli ultimi cinque anni:
- E che dire dei milioni di giocatori nel Valve (Steam) ecosistema?
- Che dire dei documenti globali di conformità al GDPR di Just Eat?
- Che dire dei trasferimenti di dati europei per i giganti tecnologici come Non è possibile tradurre il testo fornito perché non è stato incluso alcun contenuto da tradurre. Fornisci il testo originale in inglese (o altra lingua) relativo a cybersecurity, threat intelligence, OSINT, data breach o digital forensics, e lo tradurrò in italiano professionale. e Vinted?
- Che dire dei rapporti sugli incidenti sensibili per Assicurazione Chubb (dove Taylor Wessing si colloca nel loro "Team di Risposta agli Incidenti Cyber")?
- Che dire dei dati clinici altamente riservati gestiti da Pfizer?
Se Taylor Wessing ha usato questo stesso script economico per "oscurare" i documenti per queste aziende, non hanno nascosto nulla. Lo hanno divulgato intenzionalmente.
⚡️ Lifehack senza installazione (Come verificare)
- L'hack "Seleziona tutto": Apri il PDF nel tuo browser. Premi
Ctrl + A(Seleziona tutto), quindiCtrl + C(Copia) e incollalo nel Blocco note. Se la redazione è falsa, il testo nascosto verrà incollato insieme ad essa. - L'hack della "Ricerca Cieca": Premere
Ctrl + Fe cerca caratteri comuni come "a" o "1". Se il browser registra una corrispondenza ed evidenzia la scatola nera—il livello di testo è ancora attivo.
🛠️ Audit Offline Sicuro
- LibreOffice Draw: Apri il PDF, fai clic sulla casella nera e premi Canc per rivelare il testo sottostante.
- Adobe Acrobat Pro: Usa lo strumento "Modifica PDF" per spostare semplicemente le forme nere fuori dal percorso.
Non caricare documenti legali sensibili su editor PDF online casuali — potresti commettere tu stesso una violazione dei dati. Utilizza solo software locale.
Un promemoria legale: la regola delle 72 ore
Consigliamo vivamente a Taylor Wessing di effettuare un audit su ogni singolo PDF che abbiano mai inviato. Inoltre, Articolo 33 del GDPR, una volta che il titolare del trattamento viene a conoscenza di una violazione dei dati personali, è legalmente obbligato a notificare l'autorità di controllo competente entro 72 oreCercare di insabbiare la questione non farà altro che innescare le massime sanzioni regolamentari. Il tempo sta per scadere.
