Chú chó của tôi đấu với các luật sư hàng đầu (Phần 2): Lỗ hổng PDF kéo dài 5 năm làm lộ thông tin các tập đoàn toàn cầu
Chúng tôi đã nghĩ rằng Taylor Wessing đã phạm một sai lầm thủ công. Chúng tôi đã sai. Đây là một thảm họa tự động hóa trên toàn công ty, ảnh hưởng đến Pfizer, Just Eat, SAP, Chubb và Valve.
Tập lệnh biên tập thông tin được Taylor Wessing sử dụng được biên dịch bằng một thư viện lỗi thời (Aspose.PDF cho .NET 20.8) vốn cũng được biết đến là có các lỗ hổng Thực thi Mã Từ Xa (RCE) chưa được vá.
Sau khi công bố bài viết đầu tiên tiết lộ cách Taylor Wessing vô tình làm rò rỉ 830 trang dữ liệu nhạy cảm của người dùng Steam, chúng tôi nhận ra một điều cơ bản về các luật sư doanh nghiệp: họ thường quá tự cao để có thể tự tay vẽ các ô đen lên hơn 800 trang giấy. Không, họ không làm thủ công. Họ đã dùng một đoạn mã script. Và đó là lúc trò đùa không còn buồn cười nữa, mà trở thành một cuộc khủng hoảng an ninh mạng mang tính hệ thống, toàn cầu.
Lớp vỏ hào nhoáng đằng sau phần mềm rẻ tiền
Trích xuất siêu dữ liệu pháp y từ bản trả lời dài 830 trang của Taylor Wessing cho thấy thời gian xử lý chính xác là 36 giâyĐây chính là bằng chứng rõ ràng: họ không biên tập thủ công; họ đã sử dụng một tập lệnh tự động có lỗi.
Để tiết kiệm chi phí cho phần mềm xóa dữ liệu an toàn đạt chuẩn doanh nghiệp, hệ thống của họ phụ thuộc vào một thư viện lỗi thời, kém chất lượng: Aspose.PDF cho .NET 20.8Vấn đề cốt lõi là tập lệnh của họ sử dụng phần mềm lỗi thời này để vẽ các hình chữ nhật vector màu đen (sử dụng re/f các toán tử trong mã PDF) dựa trên tọa độ văn bản thay vì làm sạch và xóa đúng cách lớp văn bản bên dưới.
Bán kính vụ nổ: Taylor Wessing đã xử lý dữ liệu của ai?
Chúng tôi đã kiểm tra các tệp tin khác được Taylor Wessing xử lý cho các khách hàng không liên quan. Các tệp tin này chứa cùng một siêu dữ liệu, cùng một lỗ hổng, và cùng một tập lệnh biên tập sai sót.
Lỗ hổng này có khả năng đã tồn tại trong các tài liệu được xử lý bởi Taylor Wessing kể từ khi 2019Dựa trên danh sách khách hàng công khai của họ và các phát hiện pháp y của chúng tôi, chúng ta phải đặt ra một câu hỏi đáng sợ liên quan đến dữ liệu mà họ đã xử lý trong năm năm qua:
- Còn hàng triệu game thủ ở Valve (Steam) hệ sinh thái?
- Còn các tài liệu tuân thủ GDPR toàn cầu thì sao? Just Eat?
- Còn đối với việc chuyển dữ liệu sang châu Âu của các gã khổng lồ công nghệ thì sao? Xin chào và Vinted?
- Còn các báo cáo sự cố nhạy cảm thì sao? Bảo hiểm Chubb (Trong đó Taylor Wessing đóng vai trò gì trong "Nhóm Ứng phó Sự cố Mạng" của họ)?
- Còn dữ liệu lâm sàng có độ bảo mật cao được xử lý bởi Pfizer?
Nếu Taylor Wessing dùng cùng một script rẻ tiền này để "biên tập" tài liệu cho các tập đoàn đó, thì họ đã không che giấu được gì cả. Họ đã cố tình tiết lộ nó.
⚡️ Mẹo Không Cần Cài Đặt (Cách Kiểm Tra)
- Thủ thuật "Chọn Tất Cả": Mở tệp PDF trong trình duyệt của bạn. Nhấn
Ctrl + A(Chọn Tất cả), sau đóCtrl + C(Copy) và dán nó vào Notepad. Nếu việc che giấu là giả mạo, văn bản ẩn sẽ được dán kèm theo ngay lập tức. - Hack “Tìm kiếm Mù”: Bấm
Ctrl + Fvà tìm kiếm các ký tự phổ biến như "a" hoặc "1". Nếu trình duyệt ghi nhận một kết quả khớp và làm nổi bật hộp đen—lớp văn bản vẫn còn hoạt động.
🛠️ Kiểm toán an toàn ngoại tuyến
- LibreOffice Draw: Mở tệp PDF, nhấp vào hộp màu đen, rồi nhấn phím Delete để hiển thị văn bản bên dưới.
- Adobe Acrobat Pro: Sử dụng công cụ "Chỉnh sửa PDF" để chỉ cần kéo các hình màu đen ra khỏi vị trí cản trở.
Không tải lên các tài liệu pháp lý nhạy cảm vào các trình chỉnh sửa PDF trực tuyến ngẫu nhiên — bạn có thể đang tự vi phạm dữ liệu của chính mình. Chỉ sử dụng phần mềm cục bộ.
Lời nhắc pháp lý: Quy tắc 72 giờ
Chúng tôi đặc biệt khuyến nghị Taylor Wessing nên kiểm toán mọi tệp PDF mà họ từng gửi. Theo Điều 33 GDPRkhi một bên kiểm soát dữ liệu nhận thức được vi phạm dữ liệu cá nhân, họ có nghĩa vụ pháp lý phải thông báo cho cơ quan giám sát có thẩm quyền trong vòng 72 giờCố gắng che giấu chuyện này sẽ chỉ khiến bạn phải chịu mức phạt tối đa từ cơ quan quản lý. Thời gian đang cạn dần.
