Egy súlyos adatvédelmi incidens során több mint 64 millió álláskereső személyes adatai kerültek veszélybe, miután biztonsági kutatók gyenge rendszergazdai hitelesítési adatokon keresztül hozzáfértek a McHire nevű toborzási platform háttérrendszeréhez. A Paradox.ai által működtetett mesterséges intelligencián alapuló chatbot technológia, amelyet a McDonald’s használ a jelöltek előszűrésére, komoly biztonsági hiányosságokat mutatott.
Hogyan történt az adatvédelmi incidens?
Biztonsági szakértők, Ian Carroll és Sam Curry, egyszerű jelszótippeléssel fértek hozzá a McHire adminisztrációs felületéhez, ahol többek között „123456/123456” volt beállítva felhasználónévként és jelszóként. Így hozzáfértek olyan érzékeny adatokhoz, mint:
- Név
- E-mail cím
- Telefonszám
- IP-cím
- Jelentkezési űrlapok és személyiségtesztek adatai
A feltört fiók egy teszt franchise-hoz tartozott, amelyet nem védett kétlépcsős hitelesítés, és amelyet évek óta nem használtak.
IDOR sebezhetőség – szabad hozzáférés mások adataihoz
A kutatók hamar észrevették, hogy a rendszer lehetővé teszi más jelentkezők adatainak elérését is, csupán az lead_id értékének növelésével vagy csökkentésével. Ezt a hibát Insecure Direct Object Reference (IDOR) néven ismerik, és azt jelenti, hogy a rendszer nem ellenőrzi, hogy az adott felhasználónak van-e jogosultsága az adott adathoz.
„Kb. 30 perc alatt szinte minden McDonald’s-állásjelentkezéshez hozzáfértünk, visszamenőleg évekre” – mondta Carroll.
Paradox.ai elismerte a hibát – „teljes felelősséget vállalunk”
A Paradox.ai blogbejegyzésében megerősítette az incidenst, és elmondta, hogy a feltört fiók egy 2019 óta inaktív tesztfiók volt. Hozzátették, hogy a hozzáférést csak a kutatók használták, nem pedig rosszindulatú szereplők.
A vállalat kijelentette, hogy:
- Az érintett fiókot azonnal letiltották
- Új erősebb jelszószabályokat vezettek be
- API hibákat javítottak
- Elindították saját bug bounty programjukat
- Létrehoztak egy külön biztonsági kapcsolattartási csatornát
McDonald’s: súlyos harmadik fél általi hibák
A McDonald’s a felelősséget a külső szolgáltatóra hárította:
„Csalódottak vagyunk a Paradox.ai által okozott elfogadhatatlan biztonsági rés miatt. Azonnali javítást követeltünk, amit még aznap el is végeztek.”
A vállalat kiemelte, hogy komolyan veszi a kiberbiztonságot, és elvárja, hogy partnerei is megfeleljenek az előírásaiknak.
Mi a kockázat az álláskeresők számára?
A kiszivárgott adatokkal a csalók például:
- McDonald’s HR-esnek álcázhatják magukat
- Adathalász támadásokat indíthatnak
- Érzékeny banki adatokat próbálhatnak megszerezni
„Ez nem csupán önéletrajzok kiszivárgása. Ezek az emberek aktívan várják a visszajelzést McDonald’s-tól – ez egy óriási phishing kockázat” – mondta Sam Curry.





