Meu Cachorro vs. Advogados de Elite (Parte 2): A Vulnerabilidade de PDF de 5 Anos Expondo Corporações Globais
Pensamos que a Taylor Wessing cometeu um erro manual. Estávamos enganados. É uma catástrofe automatizada que afeta toda a firma, atingindo Pfizer, Just Eat, SAP, Chubb e Valve.
O script de redação utilizado pela Taylor Wessing compila usando uma biblioteca desatualizada (Aspose.PDF para .NET 20.8) que também é conhecido por sofrer de falhas não corrigidas de Execução Remota de Código (RCE).
Após publicar a primeira matéria revelando como a Taylor Wessing vazou acidentalmente 830 páginas de dados sensíveis de usuários do Steam, percebemos algo fundamental sobre advogados corporativos: eles geralmente são importantes demais para desenhar manualmente caixas pretas em mais de 800 páginas. Não, eles não fizeram isso manualmente. Eles usaram um script. E foi aí que a piada deixou de ser engraçada e se tornou uma crise sistêmica e global de segurança cibernética.
O Software Barato por Trás da Fachada de Elite
A extração de metadados forenses da resposta de 830 páginas da Taylor Wessing revelou um tempo de processamento de exatamente 36 segundosEsta é a prova cabal: eles não fizeram a redação manualmente; usaram um script automatizado e falho.
Para economizar em um software adequado de sanitização de dados de nível empresarial, seus sistemas dependem de uma biblioteca genérica e desatualizada: Aspose.PDF para .NET 20.8O problema central é que o script deles utiliza esse software desatualizado para desenhar retângulos vetoriais pretos (usando re/f operadores no código do PDF) sobre coordenadas de texto, em vez de sanitizar e excluir adequadamente a camada de texto subjacente.
O Raio de Explosão: De Quem Eram os Dados que a Taylor Wessing Processou?
Testamos outros arquivos processados pela Taylor Wessing para clientes não relacionados. Eles continham exatamente os mesmos metadados, exatamente a mesma vulnerabilidade e exatamente o mesmo script de redação defeituoso.
Esta vulnerabilidade provavelmente esteve presente em documentos processados pela Taylor Wessing desde 2019Com base em suas listas públicas de clientes e em nossas descobertas forenses, temos que fazer uma pergunta aterrorizante sobre os dados que eles processaram nos últimos cinco anos:
- E quanto aos milhões de gamers no Valve (Steam) ecossistema?
- E quanto aos documentos globais de conformidade com o GDPR da Apenas Coma?
- E quanto aos transferências de dados europeus para gigantes da tecnologia, como Por favor, forneça o texto que você gostaria que eu traduzisse. e Vinted?
- E quanto aos relatórios de incidentes sensíveis para Seguro Chubb (onde a Taylor Wessing se posiciona em sua "Equipe de Resposta a Incidentes Cibernéticos")?
- E quanto aos dados clínicos altamente confidenciais tratados por Pfizer?
Se a Taylor Wessing usou esse mesmo script barato para "redigir" documentos para essas corporações, eles não esconderam nada. Eles divulgaram isso intencionalmente.
⚡️ Truques de Vida Sem Instalação (Como Verificar)
- O hack de "Selecionar Tudo": Abra o PDF no seu navegador. Pressione
Ctrl + A(Tudo), em seguidaCtrl + CCopie e cole-o no Bloco de Notas. Se a redação for falsa, o texto oculto será colado junto com ela. - O hack de “Busca Cega”: Imprensa
Ctrl + Fe procure por caracteres comuns como "a" ou "1". Se o navegador registrar uma correspondência e destacar a caixa preta—a camada de texto ainda está ativa.
🛠️ Auditoria Segura Offline
- LibreOffice Draw: Abra o PDF, clique na caixa preta e pressione Delete para revelar o texto oculto abaixo.
- Adobe Acrobat Pro: Use a ferramenta "Editar PDF" para simplesmente arrastar as formas pretas para fora do caminho.
Não envie documentos legais sensíveis para editores de PDF online aleatórios — você pode estar cometendo uma violação de dados você mesmo. Utilize apenas softwares locais.
Um Lembrete Legal: A Regra das 72 Horas
Recomendamos fortemente que a Taylor Wessing audite cada PDF que já enviou. Sob Artigo 33 do GDPRuma vez que o controlador de dados tome conhecimento de uma violação de dados pessoais, ele é legalmente obrigado a notificar a autoridade de supervisão competente dentro de 72 horasTentar varrer isso para debaixo do tapete só vai acionar as penalidades regulatórias máximas. O relógio está correndo.
