제 개와 엘리트 변호사들의 대결 (2부): 글로벌 기업들을 위협하는 5년 된 PDF 취약점
우리는 Taylor Wessing이 수동 실수를 저질렀다고 생각했다. 우리가 틀렸다. 이는 Pfizer, Just Eat, SAP, Chubb, 그리고 Valve에 영향을 미치는 자동화된, 회사 차원의 재앙이다.
Taylor Wessing이 사용하는 편집 스크립트는 오래된 라이브러리를 사용하여 컴파일됩니다.Aspose.PDF for .NET 20.8) 이는 패치되지 않은 원격 코드 실행(RCE) 취약점으로도 알려져 있습니다.
첫 번째 기사에서 Taylor Wessing이 실수로 830페이지 분량의 민감한 Steam 사용자 데이터를 유출한 사실을 공개한 후, 우리는 기업 변호사들에 대한 근본적인 사실 하나를 깨달았습니다. 그들은 일반적으로 800페이지가 넘는 문서에 검은 상자를 수작업으로 그릴 만큼 자존심이 강하다는 점입니다. 아니요, 그들은 수작업으로 하지 않았습니다. 그들은 스크립트를 사용했습니다. 그리고 그때부터 농담은 더 이상 웃기지 않게 되었고, 체계적이고 전 세계적인 사이버 보안 위기가 되었습니다.
엘리트 외관 뒤에 숨은 값싼 소프트웨어
Taylor Wessing의 830페이지 분량 답변에 대한 포렌식 메타데이터 추출 결과, 처리 시간이 정확히 다음과 같이 확인되었습니다: 36초이것이 결정적 증거입니다: 그들은 수동으로 편집하지 않았고, 결함이 있는 자동화 스크립트를 사용했습니다.
기업급 데이터 위생 처리 소프트웨어에 비용을 아끼기 위해, 그들의 시스템은 일반적이고 오래된 라이브러리에 의존하고 있습니다: Aspose.PDF for .NET 20.8핵심 문제는 그들의 스크립트가 이 구식 소프트웨어를 사용하여 검은색 벡터 사각형을 그린다는 것입니다( re/f PDF 코드 내의 연산자들을) 텍스트 좌표에 대해 처리하면서, 기본 텍스트 레이어를 적절히 삭제하거나 정화하지 않았습니다.
폭발 반경: Taylor Wessing이 처리한 데이터는 누구의 것인가?
우리는 Taylor Wessing이 무관한 고객들을 위해 처리한 다른 파일들도 테스트했다. 그 파일들에는 정확히 동일한 메타데이터, 정확히 동일한 취약점, 그리고 정확히 동일한 결함이 있는 편집 스크립트가 포함되어 있었다.
이 취약점은 Taylor Wessing이 처리한 문서에 최소한 다음 시점부터 존재해 왔을 가능성이 높습니다: 2019그들의 공개 고객 명단과 우리의 포렌식 조사 결과를 바탕으로, 우리는 지난 5년간 그들이 처리한 데이터에 대해 섬뜩한 질문을 제기하지 않을 수 없습니다:
- 수백만 명의 게이머들은 어떻고 밸브(스팀) 생태계?
- 전 세계 GDPR 준수 문서는 어떻습니까? 저스트 잇?
- 유럽의 데이터 전송은 기술 대기업들에게 어떤 의미가 있을까요? SAP 그리고 빈티드?
- 민감한 사고 보고서는 어떻습니까? 추브 보험 (테일러 웨싱의 "사이버 사고 대응 팀"에서 그들이 차지하는 위치는 어디인가)?
- 임상 데이터 중 고도로 기밀인 데이터는 어떻게 처리됩니까? 화이자?
Taylor Wessing이 이러한 기업들을 위해 동일한 저가 스크립트를 사용해 문서를 "편집"했다면, 그들은 아무것도 숨기지 않은 것이다. 그들은 의도적으로 이를 공개한 것이다.
⚡️ 설치 없는 라이프핵 (확인 방법)
- "전체 선택" 해킹: 브라우저에서 PDF를 여십시오. 누르십시오.
Ctrl + A(모두 선택)Ctrl + C(복사)한 다음 메모장에 붙여넣으세요. 수정(redaction)이 가짜라면, 숨겨진 텍스트도 함께 붙여넣어질 것입니다. - '블라인드 서치' 해킹: 보도자료
Ctrl + F그리고 "a"나 "1" 같은 일반적인 문자를 검색해 보세요. 브라우저가 검색 결과를 감지하고 검은 상자를 강조 표시하면, 텍스트 레이어가 여전히 활성 상태인 것입니다.
🛠️ 안전한 오프라인 감사
- LibreOffice Draw: PDF를 열고, 검은색 상자를 클릭한 다음 Delete 키를 눌러 그 아래에 있는 텍스트를 표시하십시오.
- 어도비 애크로뱃 프로: "PDF 편집" 도구를 사용하여 검은색 도형을 옆으로 드래그하기만 하면 됩니다.
민감한 법률 문서를 아무 온라인 PDF 편집기에 업로드하지 마십시오 — 스스로 데이터 유출을 저지를 수 있습니다. 로컬 소프트웨어만 사용하십시오.
법적 유의사항: 72시간 규정
테일러 웨싱(Taylor Wessing)이 지금까지 보낸 모든 PDF 파일을 철저히 감사할 것을 강력히 권고합니다. GDPR 제33조데이터 컨트롤러는 개인 데이터 유출을 인지하게 되면, 법적으로 관할 감독 기관에 통지해야 합니다. 72시간이 문제를 덮으려는 시도는 최대 수준의 규제 제재를 초래할 뿐입니다. 시간이 얼마 남지 않았습니다.
