```html ``` Мій пес проти елітних адвокатів (Частина 2) — PhishDestroy
Системна консультація щодо вразливостей

Мій пес проти елітних юристів (Частина 2): 5-річна вразливість PDF, що викриває глобальні корпорації

Ми думали, що Taylor Wessing припустилася ручної помилки. Ми помилялися. Це автоматизована катастрофа в масштабах усієї фірми, яка зачіпає Pfizer, Just Eat, SAP, Chubb і Valve.

Попередження про вразливість: Aspose.PDF 20.8

Скрипт редагування, який використовує Taylor Wessing, компілюється із застарілою бібліотекою (Aspose.PDF для .NET 20.8) яка також відома тим, що страждає від невиправлених вразливостей віддаленого виконання коду (RCE).

Після публікації першого матеріалу, який розкрив, як Taylor Wessing випадково викрила 830 сторінок чутливих даних користувачів Steam, ми усвідомили дещо фундаментальне про корпоративних юристів: вони, як правило, надто самовпевнені, щоб вручну замальовувати чорними прямокутниками понад 800 сторінок. Ні, вони не робили це вручну. Вони використали скрипт. І саме тоді жарт перестав бути смішним і перетворився на системну глобальну кризу в сфері кібербезпеки.

Valve's Automated Data Exposure
Автоматизований збій: Сценарій автоматизації Taylor Wessing викриває незаредагований текст протягом 36 секунд, використовуючи застарілу та небезпечну бібліотеку.

Елітний фасад, за яким стоїть дешеве програмне забезпечення

Витягнення криміналістичних метаданих із 830-сторінкової відповіді Taylor Wessing виявило час обробки, що становив рівно 36 секундОсь і доказ: вони не редагували вручну; вони використали автоматизований, недосконалий скрипт.

Щоб заощадити на належному, корпоративному програмному забезпеченні для знищення даних, їхні системи покладаються на загальну, застарілу бібліотеку: Aspose.PDF для .NET 20.8Основна проблема полягає в тому, що їхній скрипт використовує це застаріле програмне забезпечення для відтворення чорних векторних прямокутників (за допомогою re/f оператори в коді PDF) за текстовими координатами, замість належної санації та видалення базового текстового шару.

Радіус ураження: чиї дані обробляла Taylor Wessing?

Ми протестували інші файли, оброблені Taylor Wessing для не пов’язаних із цим клієнтів. Вони містили точно такі ж метадані, ту саму вразливість і той самий дефектний скрипт редагування.

Ця вразливість, ймовірно, була присутня в документах, оброблених Taylor Wessing, з того часу, як 2019На основі їхніх публічних списків клієнтів і наших криміналістичних висновків ми змушені поставити жахливе питання щодо даних, які вони обробляли протягом останніх п’яти років:

  • А як щодо мільйонів геймерів у Valve (Steam) екосистема?
  • А як щодо глобальних документів відповідності GDPR Just Eat?
  • А як щодо передачі даних до Європи для технологічних гігантів, таких як SAP і Vinted?
  • А як щодо звітів про чутливі інциденти для Страхування Chubb (де вони перебувають у своїй «Команді реагування на кіберінциденти»)?
  • А як щодо висококонфіденційних клінічних даних, які обробляються Pfizer?

Якщо Taylor Wessing використовував цей самий дешевий скрипт для «редагування» документів для цих корпорацій, вони нічого не приховали. Вони навмисно розкрили цю інформацію.

⚡️ Лайфхаки без встановлення (Як перевірити)

  • Хак «Обрати все»: Відкрийте PDF-файл у вашому браузері. Натисніть Ctrl + A (Вибрати все) Ctrl + C Скопіюйте та вставте його в Блокнот. Якщо редагування є фейковим, прихований текст вставиться разом із ним.
  • Хак «Сліпий пошук»: Натисніть Ctrl + F і шукайте типові символи, як-от "a" або "1". Якщо браузер фіксує збіг і підсвічує чорну рамку — текстовий шар усе ще активний.

🛠️ Безпечний офлайн-аудит

  • LibreOffice Draw: Відкрийте PDF, натисніть на чорне поле та натисніть Delete, щоб відкрити текст під ним.
  • Adobe Acrobat Pro: Використайте інструмент «Редагувати PDF», щоб просто відсунути чорні фігури зі шляху.

Не завантажуйте конфіденційні юридичні документи до випадкових онлайн-редакторів PDF — ви можете самі спричинити витік даних. Використовуйте лише локальне програмне забезпечення.

Юридичне нагадування: правило 72 годин

Ми наполегливо рекомендуємо Taylor Wessing провести аудит кожного PDF-файлу, який вони будь-коли надсилали. Нижче Стаття 33 GDPRщойно контролер даних дізнається про витік персональних даних, він зобов’язаний за законом повідомити про це відповідний наглядовий орган протягом 72 годиниСпроба замести це під килим лише спровокує максимальні регуляторні штрафи. Час спливає.