Câinele meu vs. avocați de elită (Partea 2): Vulnerabilitatea PDF de 5 ani care expune corporațiile globale
Am crezut că Taylor Wessing a comis o eroare manuală. Ne-am înșelat. Este o catastrofă automatizată, la nivel de firmă, care afectează Pfizer, Just Eat, SAP, Chubb și Valve.
Scriptul de redactare utilizat de Taylor Wessing se compilează cu o bibliotecă învechită (Aspose.PDF for .NET 20.8) care este, de asemenea, cunoscut pentru prezența vulnerabilităților neîncapsulate de execuție remote a codului (RCE).
După publicarea primului articol care dezvăluia cum Taylor Wessing a scurs accidental 830 de pagini de date sensibile ale utilizatorilor Steam, am realizat un aspect fundamental al avocaților corporativi: sunt, în general, prea mândri pentru a trasa manual casete negre pe peste 800 de pagini. Nu, nu au făcut-o manual. Au folosit un script. Și atunci gluma a încetat să mai fie amuzantă, transformându-se într-o criză sistemică și globală de securitate cibernetică.
Software-ul ieftin din spatele fațadei de elită
Extracția metadatelor forensice din răspunsul de 830 de pagini al Taylor Wessing a dezvăluit un timp de procesare de exact 36 de secunde. Aceasta este dovada decisivă: nu au redactat manual; au folosit un script automat, defectuos.
Pentru a economisi la capitolul software de sanitizare a datelor de nivel enterprise, sistemele lor se bazează pe o bibliotecă generică și învechită: Aspose.PDF for .NET 20.8Problema fundamentală constă în faptul că scriptul lor utilizează acest software învechit pentru a desena dreptunghiuri negre vectoriale (folosind re/f operatori în codul PDF) peste coordonatele textului, în loc să sanitizeze și să elimine corespunzător stratul de text de bază.
Raza de impact: ale cui date a procesat Taylor Wessing?
Am testat alte fișiere procesate de Taylor Wessing pentru clienți neasociați. Acestea conțineau exact aceeași metadată, exact aceeași vulnerabilitate și exact același script de redactare defectuos.
Această vulnerabilitate a fost probabil prezentă în documentele procesate de Taylor Wessing începând cu 2019Pe baza listelor publice de clienți și a concluziilor noastre din analiza forensică, trebuie să ne punem o întrebare îngrijorătoare cu privire la datele pe care le-au procesat în ultimii cinci ani:
- Ce se întâmplă cu milioanele de jucători din Valve (Steam) ecosistem?
- Ce se întâmplă cu documentele globale de conformitate GDPR ale Just Eat?
- Ce se întâmplă cu transferurile de date europene pentru giganții tehnologiei, precum SAP și Vinted?
- Ce se întâmplă cu rapoartele sensibile privind incidentele pentru Chubb Insurance (unde Taylor Wessing își are „Echipa de Răspuns la Incidentele Cibernetice”)?
- Ce se întâmplă cu datele clinice de înaltă confidențialitate manipulate de Pfizer?
Dacă Taylor Wessing a folosit același script ieftin pentru a „redacta” documente pentru aceste corporații, nu au ascuns nimic. L-au divulgat intenționat.
⚡️ Sfaturi de viață fără instalare (Cum să verificați)
- Hack-ul „Selectează tot”: Deschideți fișierul PDF în browser. Apăsați
Ctrl + A(Select All), apoiCtrl + C(Copiază) și lipește-l în Notepad. Dacă redactarea este falsă, textul ascuns va fi lipit împreună cu acesta. - Hack-ul „Căutare orbă”: Presă
Ctrl + Fși căutați caractere comune, cum ar fi „a” sau „1”. Dacă browserul înregistrează o potrivire și evidențiază cutia neagră, stratul de text este încă activ.
🛠️ Auditare offline în siguranță
- LibreOffice Draw: Deschideți fișierul PDF, faceți clic pe pătratul negru și apăsați tasta Delete pentru a dezvălui textul de dedesubt.
- Adobe Acrobat Pro: Utilizați instrumentul „Editare PDF” pentru a deplasa pur și simplu formele negre din cale.
Nu încărcați documente juridice sensibile pe editoare PDF online aleatorii — riscați să provocați singuri o încălcare a datelor. Folosiți exclusiv software local.
Un memento juridic: regula celor 72 de ore
Vă recomandăm ferm Taylor Wessing să auditeze fiecare PDF pe care l-a trimis vreodată. Sub Articolul 33 din RGPD, odată ce un operator de date devine conștient de o încălcare a securității datelor cu caracter personal, este obligat legal să notifice autoritatea de supraveghere competentă în termen de 72 de oreA încerca să acoperi această situație va declanșa doar penalizări reglementare maxime. Timpul curge.
