Köpeğim vs. Seçkin Avukatlar (Bölüm 2): Küresel Şirketleri Tehdit Eden 5 Yıllık PDF Güvenlik Açığı
Taylor Wessing'in manuel bir hata yaptığını düşündük. Yanılıyorduk. Bu, Pfizer, Just Eat, SAP, Chubb ve Valve'ı etkileyen otomatikleştirilmiş, firma genelinde bir felaket.
Taylor Wessing tarafından kullanılan redaksiyon betiği, güncel olmayan bir kütüphane kullanılarak derlenmektedir.Aspose.PDF for .NET 20.8) aynı zamanda yamalanmamış Uzaktan Kod Çalıştırma (RCE) açıklarından muzdarip olduğu da bilinmektedir.
İlk parçayı yayınladıktan sonra, Taylor Wessing'in nasıl kazara 830 sayfalık hassas Steam kullanıcı verisini sızdırdığını ortaya çıkardık, kurumsal avukatlar hakkında temel bir şey fark ettik: genellikle 800'den fazla sayfaya elle siyah kutular çizmek için kendilerini fazla önemserler. Hayır, bunu elle yapmadılar. Bir betik kullandılar. Ve işte o anda şaka komik olmaktan çıktı ve sistemik, küresel bir siber güvenlik krizine dönüştü.
Seçkin Görünümün Ardındaki Ucuz Yazılım
Taylor Wessing'in 830 sayfalık yanıtından adli meta veri çıkarımı, tam olarak şu işlem süresini ortaya çıkardı: 36 saniyeİşte kesin kanıt: elle redakte etmemişler; otomatik ama hatalı bir betik kullanmışlar.
Kurumsal düzeyde uygun veri temizleme yazılımına para harcamaktan kaçınmak için sistemleri, genel ve güncelliğini yitirmiş bir kütüphaneye dayanıyor: Aspose.PDF for .NET 20.8Asıl sorun, scriptlerinin bu eski yazılımı siyah vektör dikdörtgenler çizmek için kullanmasıdır ( re/f PDF kodundaki operatörler) metin koordinatları üzerinde, alttaki metin katmanını düzgün bir şekilde temizleyip silmek yerine.
Patlama Yarıçapı: Taylor Wessing Hangi Verileri İşledi?
Taylor Wessing tarafından ilgisiz müşteriler için işlenen diğer dosyaları da test ettik. Bunlar, tamamen aynı meta verileri, tamamen aynı güvenlik açığını ve tamamen aynı hatalı redaksiyon betiğini içeriyordu.
Bu güvenlik açığı, muhtemelen Taylor Wessing tarafından işlenen belgelerde şu zamandan beri mevcuttur: 2019Kamuya açık müşteri listelerine ve adli tespitlerimize dayanarak, son beş yıl içinde işledikleri verilerle ilgili olarak ürkütücü bir soru sormak zorundayız:
- Peki ya milyonlarca oyuncu ne olacak? Valve (Steam) ekosistem?
- Peki ya küresel GDPR uyumluluk belgeleri Just Eat?
- Peki ya Avrupa'daki veri transferleri, teknoloji devleri gibi büyük şirketler için ne olacak? SAP ve Vinted?
- Hassas olay raporları ne olacak? Chubb Sigorta (Taylor Wessing'in "Siber Olay Müdahale Ekibi"ndeki konumu nedir?)
- Ya yüksek düzeyde gizli klinik veriler ne olacak? Pfizer?
Eğer Taylor Wessing bu şirketler için belgeleri "redakte etmek" amacıyla aynı ucuz scripti kullandıysa, hiçbir şeyi gizlememişlerdir. Bunu kasıtlı olarak ifşa etmişlerdir.
⚡️ Kurulum Gerektirmeyen Yaşam Tüyoları (Nasıl Kontrol Edilir)
- "Tümünü Seç" Hack'i: PDF'yi tarayıcınızda açın. Basın
Ctrl + A(Tümünü Seç), ardındanCtrl + C(Kopyala) ve Not Defteri'ne yapıştırın. Eğer karartma sahte ise, gizli metin de onunla birlikte yapışacaktır. - "Kör Arama" Saldırısı: Basın
Ctrl + Fve "a" veya "1" gibi yaygın karakterleri arayın. Tarayıcı bir eşleşme kaydeder ve siyah kutuyu vurgularsa—metin katmanı hâlâ aktiftir.
🛠️ Güvenli Çevrimdışı Denetim
- LibreOffice Draw: PDF'yi açın, siyah kutuya tıklayın ve altındaki metni ortaya çıkarmak için Delete tuşuna basın.
- Adobe Acrobat Pro: PDF’yi Düzenle aracını kullanarak siyah şekilleri kolayca kenara sürükleyin.
Hassas yasal belgeleri rastgele çevrimiçi PDF düzenleyicilerine yüklemeyin — bu, kendinizin bir veri ihlali gerçekleştirmesine yol açabilir. Yalnızca yerel yazılımları kullanın.
Yasal Bir Hatırlatma: 72 Saat Kuralı
Taylor Wessing'e, şimdiye kadar gönderdikleri her bir PDF dosyasını denetlemelerini şiddetle tavsiye ediyoruz. GDPR Madde 33Bir veri sorumlusu, kişisel veri ihlalinin farkına vardığı anda, yetkili denetim makamını yasal olarak belirli bir süre içinde bilgilendirmekle yükümlüdür. 72 saatBunu halının altına süpürmeye çalışmak yalnızca azami düzenleyici cezaları tetikleyecektir. Saat işliyor.
