Моя собака против элитных юристов (Часть 2): 5-летняя уязвимость PDF, раскрывающая глобальные корпорации
Мы думали, что Taylor Wessing допустила ручную ошибку. Мы ошибались. Это автоматизированная катастрофа в масштабах всей фирмы, затрагивающая Pfizer, Just Eat, SAP, Chubb и Valve.
Скрипт редактирования, используемый Taylor Wessing, компилируется с использованием устаревшей библиотеки (Aspose.PDF для .NET 20.8) который также, как известно, страдает от неисправленных уязвимостей удалённого выполнения кода (RCE).
После публикации первого материала, раскрывающего, как Taylor Wessing случайно допустила утечку 830 страниц чувствительных данных пользователей Steam, мы осознали нечто фундаментальное о корпоративных юристах: они, как правило, слишком высокомерны, чтобы вручную закрашивать чёрными прямоугольниками более 800 страниц. Нет, они не делали это вручную. Они использовали скрипт. И именно тогда шутка перестала быть смешной и превратилась в системный глобальный кризис в сфере кибербезопасности.
Элитный фасад, скрывающий дешёвое программное обеспечение
Извлечение судебно-медицинских метаданных из 830-страничного ответа Taylor Wessing выявило точное время обработки 36 секундВот и улика: они не редактировали вручную; они использовали автоматизированный, несовершенный скрипт.
Чтобы сэкономить на полноценном корпоративном программном обеспечении для уничтожения данных, их системы полагаются на устаревшую универсальную библиотеку: Aspose.PDF для .NET 20.8Основная проблема в том, что их скрипт использует это устаревшее программное обеспечение для отрисовки чёрных векторных прямоугольников (с помощью re/f операторы в коде PDF) по текстовым координатам вместо надлежащей очистки и удаления базового текстового слоя.
Радиус поражения: чьи данные обрабатывала Taylor Wessing?
Мы протестировали другие файлы, обработанные Taylor Wessing для несвязанных клиентов. Они содержали точно такие же метаданные, ту же самую уязвимость и тот же самый ошибочный скрипт редактирования.
Эта уязвимость, вероятно, присутствовала в документах, обрабатываемых компанией Taylor Wessing, с тех пор как 2019Основываясь на их публичных списках клиентов и наших криминалистических выводах, мы вынуждены задать пугающий вопрос относительно данных, которые они обработали за последние пять лет:
- А как насчёт миллионов геймеров в Valve (Steam) экосистема?
- Что насчёт глобальных документов о соответствии GDPR Just Eat?
- А как насчёт передачи данных в Европу для технологических гигантов, таких как SAP и Винтед?
- А как насчёт конфиденциальных отчётов об инцидентах для Страховая компания Chubb (где Тейлор Вессинг входит в их «Группу реагирования на киберинциденты»)?
- А как насчёт строго конфиденциальных клинических данных, обрабатываемых Pfizer?
Если Taylor Wessing использовал этот же дешёвый скрипт для «редактирования» документов этих корпораций, они ничего не скрыли. Они раскрыли это намеренно.
⚡️ Лайфхаки без установки (Как проверить)
- Хак «Выбрать все»: Откройте PDF-файл в вашем браузере. Нажмите
Ctrl + A(Выбрать все), затемCtrl + C(Скопируйте) и вставьте его в Блокнот. Если редактирование поддельное, скрытый текст вставится вместе с ним. - Хак «Слепой поиск»: Нажмите
Ctrl + Fи поищите распространённые символы, например «a» или «1». Если браузер зафиксирует совпадение и подсветит чёрный блок — текстовый слой всё ещё активен.
🛠️ Безопасный офлайн-аудит
- LibreOffice Draw: Откройте PDF-файл, нажмите на черное поле и нажмите Delete, чтобы открыть скрытый под ним текст.
- Adobe Acrobat Pro: Используйте инструмент «Редактировать PDF», чтобы просто отодвинуть черные фигуры в сторону.
Не загружайте конфиденциальные юридические документы в случайные онлайн-редакторы PDF — вы можете сами совершить утечку данных. Используйте только локальное программное обеспечение.
Юридическое напоминание: Правило 72 часов
Мы настоятельно рекомендуем Taylor Wessing провести аудит каждого PDF-файла, который они когда-либо отправляли. В рамках Статья 33 GDPRкак только контролер данных узнает об утечке персональных данных, он по закону обязан уведомить компетентный надзорный орган в течение 72 часаПопытка замять это лишь спровоцирует максимальные регуляторные санкции. Время на исходе.
