Aviso Tungkol sa Sistemikong Kahinaan

Ako at ang Aking Aso laban sa mga Elite na Abogado (Bahagi 2): Ang 5-Taong Paglabag sa PDF na Nagpapakita ng mga Global na Korporasyon

Akala namin na manual na pagkakamali ang ginawa ng Taylor Wessing. Mali kami. Ito ay isang awtomatiko, firm-wide na kalamidad na nakakaapekto sa Pfizer, Just Eat, SAP, Chubb, at Valve.

Alert sa Vulnerability: Aspose.PDF 20.8

Ang redaction script na ginagamit ng Taylor Wessing ay nagco-compile gamit ang isang lumang library (Aspose.PDF para sa .NET 20.8) na kilala rin sa pag-iral ng hindi pa na-patch na mga kahinaan sa Remote Code Execution (RCE).

Pagkatapos ng paglabas ng unang ulat na nagpapakita kung paano nangyari ang aksidenteng paglabas ng 830 pahina ng sensitibong datos ng mga user ng Steam ng Taylor Wessing, napagtanto namin ang isang pundamental na katotohanan tungkol sa mga abogado ng korporasyon: karaniwan silang sobrang pagmamalaki upang manu-manong gumuhit ng mga itim na kahon sa mahigit 800 pahina. Hindi nila ito ginawa nang manu-manong. Gumamit sila ng script. At doon na nagsimulang mawala ang kakaiba ng kwento, at naging isang sistemikong, global na krisis sa cybersecurity.

Valve's Automated Data Exposure
Awtomatikong Pagkabigo: Ang awtomatadong script ng Taylor Wessing ay nagpapakita ng hindi pa-nag-redact na teksto sa loob ng 36 segundo gamit ang isang lumang at hindi ligtas na library.

Ang Mura na Software sa Likod ng Elite na Anyo

Ang forensic metadata extraction ng 830-pahinang tugon ng Taylor Wessing ay nagpapakita ng eksaktong processing time na 36 segundoIto ang patunay na hindi maikakaila: hindi nila ginawa ang paghahatol ng impormasyon nang manu-manu; gumamit sila ng awtomatiko, may kapansanan na script.

Upang mag-ipon ng pera sa tamang, enterprise-grade na software para sa paglilinis ng data, ang kanilang mga sistema ay nakadepende sa isang pangkalahatan at lumang library: Aspose.PDF para sa .NET 20.8Ang pangunahing isyu ay ang paggamit ng kanilang script ng lumang software na ito upang gumuhit ng mga itim na vector na parihaba (gamit ang re/f mga operator sa PDF code) sa mga coordinate ng teksto, sa halip na wastong i-sanitize at burahin ang nasa ilalim na layer ng teksto.

Ang Saklaw ng Epekto: Kung Sino ang Datos na Pinroseso ng Taylor Wessing?

Sinubukan namin ang iba pang mga file na pinroseso ng Taylor Wessing para sa mga kliyenteng walang kinalaman. Nilalaman nila ang eksaktong parehong metadata, ang eksaktong parehong kahinaan, at ang eksaktong parehong marupok na script para sa pagtatago ng impormasyon.

Maaaring nasa loob na ang kahinaan na ito sa mga dokumentong pinroseso ng Taylor Wessing simula 2019Batay sa kanilang pampublikong listahan ng mga kliyente at sa aming mga forensic na natuklasan, kailangan nating magtanong ng isang nakakatakot na tanong tungkol sa mga datos na nilamang sa loob ng nakalipas na limang taon:

  • Ano naman ang mangyayari sa milyun-milyong manlalaro sa Valve (Steam) ekosistema?
  • Ano naman ang mga dokumento ng global GDPR compliance ng Just Eat?
  • Ano naman ang tungkol sa mga paglipat ng datos sa Europa para sa mga malalaking teknolohiyang kumpanya tulad ng SAP at Vinted?
  • Ano naman ang mga sensitibong ulat ng insidente para sa Chubb Insurance (kung saan nakaupo ang Taylor Wessing sa kanilang "Cyber Incident Response Team")?
  • Ano naman ang tungkol sa napakaginhawang klinikal na datos na tinutulungan ng Pfizer?

Kung ginamit ng Taylor Wessing ang parehong murang script na ito upang "redact" ang mga dokumento para sa mga korporasyong ito, hindi nila inihintay ang anumang bagay. Deliberadong ipinaliwanag nila ito.

⚡️ Mga Lifehack na Walang Kailangang I-install (Paano I-check)

  • Ang "Select All" Hack: Buksan ang PDF sa iyong browser. Pindutin Ctrl + A (Piliin Lahat), pagkatapos Ctrl + C (Copy), at i-paste ito sa Notepad. Kung hindi totoo ang redaction, ang nakatagong teksto ay kasama rin itong maipapaste.
  • Ang Hack na "Blind Search": Pindutin Ctrl + F at maghanap ng mga karaniwang karakter tulad ng "a" o "1". Kung nakarehistro ng hit ang browser at inilalagay ang highlight sa itim na kahon—nabubuhay pa rin ang text layer.

🛠️ Ligtong na Offline na Pag-audit

  • LibreOffice Draw: Buksan ang PDF, i-click ang itim na kahon, at pindutin ang Delete upang ipakita ang teksto sa ilalim nito.
  • Adobe Acrobat Pro: Gamitin ang "Edit PDF" tool upang madaling ilipat ang mga itim na hugis palabas ng daan.

Huwag mag-upload ng mga sensitibong legal na dokumento sa mga random na online PDF editor — maaaring ikaw mismo ang nagpapatupad ng data breach. Gamitin lamang ang local na software.

Isang Paalala sa Legal: Ang 72-Hour Rule

Pinapayagan naming nang malakas ang Taylor Wessing na suriin ang bawat PDF na ipinadala nila noong dati. Sa ilalim Artikulo 33 ng GDPR, kapag naging malinaw sa isang data controller ang pagkakaroon ng paglabag sa personal na datos, sila ay pinapalagay ng batas na ipaalam ang pangyayari sa angkop na awtoridad ng pagbabantay sa loob ng 72 na orasAng pagtatangkang itago ang isyu na ito ay magreresulta lamang sa pinakamataas na mga parusa mula sa mga ahensya ng regulasyon. Tumititik ang oras.