HTML สุนัขของฉัน vs. ทนายความระดับเอล리트 (ตอนที่ 2) - PhishDestroy
คำเตือนเกี่ยวกับช่องโหว่เชิงระบบ

สุนัขของฉัน vs. ทนายความระดับเอล리트 (ตอนที่ 2): ช่องโหว่ในไฟล์ PDF ที่อยู่นานถึง 5 ปี ซึ่งเปิดโปงบริษัทข้ามชาติทั่วโลก

เราเคยคิดว่า Taylor Wessing ทำผิดพลาดด้วยตนเอง แต่เราคิดผิด นี่เป็นหายนะระดับองค์กรที่เกิดจากระบบอัตโนมัติ ซึ่งส่งผลกระทบต่อ Pfizer, Just Eat, SAP, Chubb และ Valve

การแจ้งเตือนช่องโหว่: Aspose.PDF 20.8

สคริปต์สำหรับปิดบังข้อมูล (redaction script) ที่ Taylor Wessing ใช้ สามารถคอมไพล์ได้โดยใช้ไลบรารีรุ่นเก่า (Aspose.PDF for .NET 20.8) ซึ่งทราบกันดีว่าได้รับผลกระทบจากช่องโหว่การรันโค้ดระยะไกล (Remote Code Execution: RCE) ที่ยังไม่ได้รับการแก้ไข

หลังจากเผยแพร่บทความแรกซึ่งเปิดเผยว่า Taylor Wessing ได้รั่วไหลข้อมูลผู้ใช้ Steam ที่มีความอ่อนไหวจำนวน 830 หน้าโดยไม่ได้ตั้งใจ เราได้ตระหนักถึงข้อเท็จจริงพื้นฐานประการหนึ่งเกี่ยวกับทนายความขององค์กร: โดยทั่วไปแล้วพวกเขาให้ความสำคัญกับตัวเองมากเกินไปจนไม่ยอมลงมือวาดกรอบดำปิดบังข้อมูลด้วยตนเองบนเอกสารกว่า 800 หน้า แต่ในความเป็นจริง พวกเขาไม่ได้ทำด้วยมือ พวกเขาใช้สคริปต์ และนั่นคือจุดที่เรื่องตลกนี้หยุดเป็นเรื่องตลก และกลายเป็นวิกฤตด้านความมั่นคงปลอดภัยไซเบอร์เชิงระบบในระดับโลก

Valve's Automated Data Exposure
ความล้มเหลวโดยอัตโนมัติ: สคริปต์อัตโนมัติของ Taylor Wessing เผยแพร่ข้อความที่ไม่ได้ถูกปิดบังภายใน 36 วินาที โดยใช้ไลบรารีที่ล้าสมัยและไม่ปลอดภัย

ซอฟต์แวร์ราคาถูกที่อยู่เบื้องหลังภาพลักษณ์ระดับพรีเมียม

การสกัดข้อมูลเมตาข้อมูลนิติวิทยาศาสตร์ (Forensic metadata) จากเอกสารตอบกลับ 830 หน้าของ Taylor Wessing เผยให้เห็นเวลาในการประมวลผลที่เท่ากับ 36 วินาทีนี่คือหลักฐานชี้ชัด: พวกเขาไม่ได้ลบข้อมูลด้วยตนเอง แต่ใช้สคริปต์อัตโนมัติที่มีข้อบกพร่อง

เพื่อประหยัดค่าใช้จ่ายสำหรับซอฟต์แวร์ทำความสะอาดข้อมูลระดับองค์กรที่เหมาะสม ระบบของพวกเขามักพึ่งพาไลบรารีทั่วไปที่ล้าสมัย: Aspose.PDF for .NET 20.8. ปัญหาหลักคือสคริปต์ของพวกเขาใช้ซอฟต์แวร์ล้าสมัยนี้ในการวาดสี่เหลี่ยมผืนผ้าเวกเตอร์สีดำ (โดยใช้ re/f ตัวดำเนินการในโค้ด PDF) บนพิกัดข้อความ แทนที่จะทำความสะอาดและลบเลเยอร์ข้อความพื้นฐานอย่างเหมาะสม

ขอบเขตการระเบิด: ข้อมูลของใครบ้างที่ Taylor Wessing ได้ประมวลผล?

เราได้ทดสอบไฟล์อื่น ๆ ที่ Taylor Wessing จัดการให้ลูกค้าที่ไม่เกี่ยวข้องกัน พบว่าไฟล์เหล่านั้นมีข้อมูลเมตาเดต้า (metadata) ที่เหมือนกันเป๊ะ มีช่องโหว่ (vulnerability) ที่เหมือนกันเป๊ะ และใช้สคริปต์การปกปิดข้อมูล (redaction script) ที่มีข้อบกพร่องเหมือนกันเป๊ะ

ช่องโหว่นี้มีแนวโน้มว่าจะมีอยู่ในเอกสารที่ Taylor Wessing ประมวลผลตั้งแต่ 2019จากข้อมูลรายชื่อลูกค้าที่เปิดเผยต่อสาธารณะและผลการตรวจสอบทางนิติวิทยาศาสตร์ของเรา เราจำเป็นต้องตั้งคำถามที่น่าสะพรึงกลัวเกี่ยวกับข้อมูลที่พวกเขาได้ประมวลผลในช่วงห้าปีที่ผ่านมา:

  • แล้วเกมเมอร์หลายล้านคนที่ Valve (Steam) ระบบนิเวศ
  • แล้วเอกสารการปฏิบัติตาม GDPR ระดับสากลของ Just Eat?
  • แล้วการถ่ายโอนข้อมูลในยุโรปของบริษัทเทคโนโลยีขนาดใหญ่อย่าง SAP และ Vinted?
  • แล้วรายงานเหตุการณ์ที่อ่อนไหวสำหรับ ชับบ อินชัวรันส์ (ซึ่ง Taylor Wessing ดำรงตำแหน่งในทีมตอบสนองต่อเหตุการณ์ด้านไซเบอร์)
  • แล้วข้อมูลทางคลินิกที่มีความลับสูงซึ่งถูกจัดการโดย ไฟเซอร์?

หาก Taylor Wessing ใช้สคริปต์ราคาถูกตัวเดียวกันนี้ในการ "ปิดบัง" เอกสารสำหรับองค์กรเหล่านี้ แสดงว่าพวกเขาไม่ได้ปิดบังข้อมูลใด ๆ แต่จงใจเปิดเผยข้อมูลดังกล่าว

⚡️ เทคนิคชีวิตแบบไม่ต้องติดตั้ง (วิธีการตรวจสอบ)

  • เทคนิคการโจมตีแบบ "เลือกทั้งหมด" เปิดไฟล์ PDF ในเบราว์เซอร์ของคุณ กด Ctrl + A (เลือกทั้งหมด) จากนั้น Ctrl + C (คัดลอก) แล้ววางลงในโปรแกรม Notepad หากการปกปิดข้อมูลเป็นของปลอม ข้อความที่ซ่อนอยู่จะถูกวางมาพร้อมกัน
  • แฮ็กแบบ "Blind Search" สื่อ Ctrl + F และค้นหาอักขระทั่วไป เช่น "a" หรือ "1" หากเบราว์เซอร์ตรวจพบการตรงกันและไฮไลต์กล่องสีดำ แสดงว่าเลเยอร์ข้อความยังคงทำงานอยู่

🛠️ การตรวจสอบความปลอดภัยแบบออฟไลน์

  • LibreOffice Draw: เปิดไฟล์ PDF คลิกที่กล่องสีดำ แล้วกดปุ่ม Delete เพื่อเปิดเผยข้อความที่อยู่ด้านล่าง
  • Adobe Acrobat Pro: ใช้เครื่องมือ "แก้ไข PDF" เพื่อดึงรูปทรงสีดำออกไปให้พ้นทางอย่างง่าย

ห้ามอัปโหลดเอกสารทางกฎหมายที่มีความอ่อนไหวไปยังเครื่องมือแก้ไข PDF ออนไลน์ทั่วไปโดยพลการ — คุณอาจกำลังก่อเหตุรั่วไหลของข้อมูลด้วยตนเอง ใช้ซอฟต์แวร์เฉพาะบนเครื่องเท่านั้น

คำเตือนทางกฎหมาย: กฎ 72 ชั่วโมง

เราขอแนะนำอย่างแข็งขันให้ Taylor Wessing ตรวจสอบเอกสาร PDF ทุกฉบับที่เคยส่งออกไปอย่างละเอียดถี่ถ้วน ภายใต้ มาตรา 33 ของ GDPRเมื่อผู้ควบคุมข้อมูลทราบถึงการละเมิดข้อมูลส่วนบุคคล พวกเขาถูกกำหนดโดยกฎหมายให้แจ้งต่อหน่วยงานกำกับดูแลที่มีอำนาจภายใน 72 ชั่วโมงการพยายามปกปิดหรือซ่อนเร้นปัญหานี้จะนำไปสู่การถูกลงโทษทางกฎหมายอย่างสูงสุดเท่านั้น ระยะเวลาที่จำกัดกำลังนับถอยหลัง