Komunikat o systemowym podatności

Mój pies kontra elitarne kancelarie (część 2): 5-letnia podatność w PDF-ach odsłaniająca globalne korporacje

Myśleliśmy, że Taylor Wessing popełnił błąd manualny. Myliliśmy się. To zautomatyzowana, firmowa katastrofa dotykająca Pfizer, Just Eat, SAP, Chubb i Valve.

Alerta podatności: Aspose.PDF 20.8

Skrypt redagacji wykorzystywany przez Taylor Wessing kompiluje się za pomocą przestarzałej biblioteki (Aspose.PDF dla .NET 20.8) który również jest znany z podatności na niezałatane luki Remote Code Execution (RCE).

Po publikacji pierwszego materiału ujawniającego, jak Taylor Wessing przypadkowo wyciekło 830 stron poufnych danych użytkowników Steam, uświadomiliśmy sobie coś fundamentalnego o prawnikach korporacyjnych: są zazwyczaj zbyt ważni, by ręcznie zakrywać czarnymi prostokątami ponad 800 stron. Nie, nie robili tego ręcznie. Wykorzystali skrypt. I właśnie wtedy żart przestał być śmieszny, stając się systemowym, globalnym kryzysem bezpieczeństwa cybernetycznego.

Valve's Automated Data Exposure
Awaria automatyzacji: Automatyczny skrypt firmy Taylor Wessing ujawnia nieocenzurowany tekst w ciągu 36 sekund, wykorzystując przestarzałą i niesieciową bibliotekę.

Tanie oprogramowanie za fasadą elity

Ekstrakcja metadanych z 830-stronicowej odpowiedzi Taylor Wessing ujawniła czas przetwarzania wynoszący dokładnie 36 sekundTo jest dowód rzeczowy: nie dokonali redagacji ręcznie; skorzystali z automatycznego, wadliwego skryptu.

Aby zaoszczędzić na odpowiednim, profesjonalnym oprogramowaniu do niszczenia danych, ich systemy opierają się na generycznej, przestarzałej bibliotece: Aspose.PDF dla .NET 20.8. Kluczowym problemem jest to, że ich skrypt wykorzystuje ten przestarzały program do rysowania czarnych prostokątów wektorowych (przy użyciu re/f operatorów w kodzie PDF) na współrzędnych tekstu, zamiast odpowiednio oczyszczać i usuwać warstwę tekstu.

Zasięg eksplozji: czyje dane przetworzyła firma Taylor Wessing?

Przetestowaliśmy inne pliki przetwarzane przez Taylor Wessing dla niezwiązanych z tą sprawą klientów. Zawierały one identyczne metadane, identyczną podatność oraz identyczny wadliwy skrypt redagowania.

Ta podatność najprawdopodobniej występowała w dokumentach przetwarzanych przez Taylor Wessing od 2019Na podstawie ich publicznie dostępnych list klientów oraz wyników naszych działań forensycznych musimy zadać przerażające pytanie dotyczące danych, które przetworzyli w ciągu ostatnich pięciu lat:

  • A co z milionami graczy w Valve (Steam) ekosystem?
  • A co z globalnymi dokumentami dotyczącymi zgodności z RODO Just Eat?
  • A co z transferami danych w Europie w przypadku gigantów technologicznych, takich jak SAP i Vinted?
  • A co z wrażliwymi raportami incydentów dotyczącymi Chubb Insurance (gdzie Taylor Wessing zasiada w swoim „Zespole Reagowania na Incydenty Cybernetyczne”)?
  • A co z wysoko poufnymi danymi klinicznymi przetwarzanymi Pfizer?

Gdyby Taylor Wessing użył tego samego taniego skryptu do „cenzurowania” dokumentów dla tych korporacji, nie ukryli niczego. Opublikowali to celowo.

⚡️ Życiowe triki bez instalacji (sposób weryfikacji)

  • Hack „Zaznacz wszystko”: Otwórz plik PDF w przeglądarce. Naciśnij Ctrl + A (Zaznacz wszystko), a następnie Ctrl + C (Skopiuj) i wklej do Notatnika. Jeśli cenzura jest fałszywa, ukryty tekst zostanie wklejony razem z nią.
  • Hak „Blind Search” (poszukiwanie ślepe): Prasa Ctrl + F oraz wyszukaj powszechne znaki, takie jak „a” lub „1”. Jeśli przeglądarka zarejestruje trafienie i podświetli czarne pole, warstwa tekstu nadal jest aktywna.

🛠️ Bezpieczny audyt offline

  • LibreOffice Draw: Otwórz plik PDF, kliknij czarny prostokąt i naciśnij klawisz Delete, aby odsłonić tekst znajdujący się pod nim.
  • Adobe Acrobat Pro: Wykorzystaj narzędzie „Edytuj PDF”, aby po prostu przeciągnąć czarne kształty na bok.

Nie przesyłaj poufnych dokumentów prawnych do losowych online’owych edytorów PDF — sam możesz dopuścić się naruszenia ochrony danych. Korzystaj wyłącznie z oprogramowania lokalnego.

Przypomnienie prawne: zasada 72 godzin

Zdecydowanie zalecamy firmie Taylor Wessing przeprowadzenie audytu każdego wysłanego przez nią pliku PDF. Pod Art. 33 RODO, gdy administrator danych staje się świadomy naruszenia ochrony danych osobowych, jest on zobowiązany prawnie do powiadomienia właściwego organu nadzorczego w terminie 72 godzinyPróba zatuszowania tej sprawy spowoduje jedynie nałożenie maksymalnych kar regulacyjnych. Czas ucieka.