html Meu Cachorro vs. Advogados de Elite (Parte 2) - PhishDestroy
Aviso de Vulnerabilidade Sistêmica

Meu Cachorro vs. Advogados de Elite (Parte 2): A Vulnerabilidade de PDF de 5 Anos Expondo Corporações Globais

Pensamos que a Taylor Wessing cometeu um erro manual. Estávamos enganados. É uma catástrofe automatizada que afeta toda a firma, atingindo Pfizer, Just Eat, SAP, Chubb e Valve.

Alerta de Vulnerabilidade: Aspose.PDF 20.8

O script de redação utilizado pela Taylor Wessing compila usando uma biblioteca desatualizada (Aspose.PDF para .NET 20.8) que também é conhecido por sofrer de falhas não corrigidas de Execução Remota de Código (RCE).

Após publicar a primeira matéria revelando como a Taylor Wessing vazou acidentalmente 830 páginas de dados sensíveis de usuários do Steam, percebemos algo fundamental sobre advogados corporativos: eles geralmente são importantes demais para desenhar manualmente caixas pretas em mais de 800 páginas. Não, eles não fizeram isso manualmente. Eles usaram um script. E foi aí que a piada deixou de ser engraçada e se tornou uma crise sistêmica e global de segurança cibernética.

Valve's Automated Data Exposure
Falha Automatizada: O script automatizado da Taylor Wessing expõe texto não redigido em 36 segundos, utilizando uma biblioteca desatualizada e insegura.

O Software Barato por Trás da Fachada de Elite

A extração de metadados forenses da resposta de 830 páginas da Taylor Wessing revelou um tempo de processamento de exatamente 36 segundosEsta é a prova cabal: eles não fizeram a redação manualmente; usaram um script automatizado e falho.

Para economizar em um software adequado de sanitização de dados de nível empresarial, seus sistemas dependem de uma biblioteca genérica e desatualizada: Aspose.PDF para .NET 20.8O problema central é que o script deles utiliza esse software desatualizado para desenhar retângulos vetoriais pretos (usando re/f operadores no código do PDF) sobre coordenadas de texto, em vez de sanitizar e excluir adequadamente a camada de texto subjacente.

O Raio de Explosão: De Quem Eram os Dados que a Taylor Wessing Processou?

Testamos outros arquivos processados pela Taylor Wessing para clientes não relacionados. Eles continham exatamente os mesmos metadados, exatamente a mesma vulnerabilidade e exatamente o mesmo script de redação defeituoso.

Esta vulnerabilidade provavelmente esteve presente em documentos processados pela Taylor Wessing desde 2019Com base em suas listas públicas de clientes e em nossas descobertas forenses, temos que fazer uma pergunta aterrorizante sobre os dados que eles processaram nos últimos cinco anos:

  • E quanto aos milhões de gamers no Valve (Steam) ecossistema?
  • E quanto aos documentos globais de conformidade com o GDPR da Apenas Coma?
  • E quanto aos transferências de dados europeus para gigantes da tecnologia, como Por favor, forneça o texto que você gostaria que eu traduzisse. e Vinted?
  • E quanto aos relatórios de incidentes sensíveis para Seguro Chubb (onde a Taylor Wessing se posiciona em sua "Equipe de Resposta a Incidentes Cibernéticos")?
  • E quanto aos dados clínicos altamente confidenciais tratados por Pfizer?

Se a Taylor Wessing usou esse mesmo script barato para "redigir" documentos para essas corporações, eles não esconderam nada. Eles divulgaram isso intencionalmente.

⚡️ Truques de Vida Sem Instalação (Como Verificar)

  • O hack de "Selecionar Tudo": Abra o PDF no seu navegador. Pressione Ctrl + A (Tudo), em seguida Ctrl + C Copie e cole-o no Bloco de Notas. Se a redação for falsa, o texto oculto será colado junto com ela.
  • O hack de “Busca Cega”: Imprensa Ctrl + F e procure por caracteres comuns como "a" ou "1". Se o navegador registrar uma correspondência e destacar a caixa preta—a camada de texto ainda está ativa.

🛠️ Auditoria Segura Offline

  • LibreOffice Draw: Abra o PDF, clique na caixa preta e pressione Delete para revelar o texto oculto abaixo.
  • Adobe Acrobat Pro: Use a ferramenta "Editar PDF" para simplesmente arrastar as formas pretas para fora do caminho.

Não envie documentos legais sensíveis para editores de PDF online aleatórios — você pode estar cometendo uma violação de dados você mesmo. Utilize apenas softwares locais.

Um Lembrete Legal: A Regra das 72 Horas

Recomendamos fortemente que a Taylor Wessing audite cada PDF que já enviou. Sob Artigo 33 do GDPRuma vez que o controlador de dados tome conhecimento de uma violação de dados pessoais, ele é legalmente obrigado a notificar a autoridade de supervisão competente dentro de 72 horasTentar varrer isso para debaixo do tapete só vai acionar as penalidades regulatórias máximas. O relógio está correndo.