McDonald’s Álláskereső Botja 64 Millió Jelölt Adatát Szivárogtatta Ki – Súlyos Adatvédelmi Botrány a Paradox.ai-nál

McDonald's

Egy súlyos adatvédelmi incidens során több mint 64 millió álláskereső személyes adatai kerültek veszélybe, miután biztonsági kutatók gyenge rendszergazdai hitelesítési adatokon keresztül hozzáfértek a McHire nevű toborzási platform háttérrendszeréhez. A Paradox.ai által működtetett mesterséges intelligencián alapuló chatbot technológia, amelyet a McDonald’s használ a jelöltek előszűrésére, komoly biztonsági hiányosságokat mutatott.

Hogyan történt az adatvédelmi incidens?

Biztonsági szakértők, Ian Carroll és Sam Curry, egyszerű jelszótippeléssel fértek hozzá a McHire adminisztrációs felületéhez, ahol többek között „123456/123456” volt beállítva felhasználónévként és jelszóként. Így hozzáfértek olyan érzékeny adatokhoz, mint:

  • Név
  • E-mail cím
  • Telefonszám
  • IP-cím
  • Jelentkezési űrlapok és személyiségtesztek adatai

A feltört fiók egy teszt franchise-hoz tartozott, amelyet nem védett kétlépcsős hitelesítés, és amelyet évek óta nem használtak.

IDOR sebezhetőség – szabad hozzáférés mások adataihoz

A kutatók hamar észrevették, hogy a rendszer lehetővé teszi más jelentkezők adatainak elérését is, csupán az lead_id értékének növelésével vagy csökkentésével. Ezt a hibát Insecure Direct Object Reference (IDOR) néven ismerik, és azt jelenti, hogy a rendszer nem ellenőrzi, hogy az adott felhasználónak van-e jogosultsága az adott adathoz.

„Kb. 30 perc alatt szinte minden McDonald’s-állásjelentkezéshez hozzáfértünk, visszamenőleg évekre” – mondta Carroll.

Paradox.ai elismerte a hibát – „teljes felelősséget vállalunk”

A Paradox.ai blogbejegyzésében megerősítette az incidenst, és elmondta, hogy a feltört fiók egy 2019 óta inaktív tesztfiók volt. Hozzátették, hogy a hozzáférést csak a kutatók használták, nem pedig rosszindulatú szereplők.

A vállalat kijelentette, hogy:

  • Az érintett fiókot azonnal letiltották
  • Új erősebb jelszószabályokat vezettek be
  • API hibákat javítottak
  • Elindították saját bug bounty programjukat
  • Létrehoztak egy külön biztonsági kapcsolattartási csatornát

McDonald’s: súlyos harmadik fél általi hibák

A McDonald’s a felelősséget a külső szolgáltatóra hárította:

„Csalódottak vagyunk a Paradox.ai által okozott elfogadhatatlan biztonsági rés miatt. Azonnali javítást követeltünk, amit még aznap el is végeztek.”

A vállalat kiemelte, hogy komolyan veszi a kiberbiztonságot, és elvárja, hogy partnerei is megfeleljenek az előírásaiknak.

Mi a kockázat az álláskeresők számára?

A kiszivárgott adatokkal a csalók például:

  • McDonald’s HR-esnek álcázhatják magukat
  • Adathalász támadásokat indíthatnak
  • Érzékeny banki adatokat próbálhatnak megszerezni

„Ez nem csupán önéletrajzok kiszivárgása. Ezek az emberek aktívan várják a visszajelzést McDonald’s-tól – ez egy óriási phishing kockázat” – mondta Sam Curry.

Az oldal tartalma nem másolható!