La password "123456" ha custodito per 6 anni i dati degli aspiranti dipendenti di McDonald's

La password "123456" ha custodito per 6 anni i dati degli aspiranti dipendenti di McDonald's

Una grave vulnerabilità nella piattaforma McHire, gestita da Paradox.ai, ha permesso a chiunque di accedere ai dati personali di milioni di candidati McDonald's tramite una password banale

di pubblicata il , alle 12:22 nel canale Sicurezza
 

Olivia, il chatbot che si occupa della selezione dei candidati che desiderano lavorare da McDonald's, è stata involontaria protagonista di un problema di sicurezza scoperto da due ricercatori indipendenti, Ian Carroll e Sam Curry: la piattaforma che gestisce Olivia, sviluppata da Paradox.ai, presentava falle elementari consentendo di attuare metodi estremamente semplici per violare il backend di McHire.com, il sito che viene usato da molte filiali di McDonald's per la gestione delle candidature.

I ricercatori hanno scoperto che era sufficiente inserire "123456" come credenziali di accesso, sia per nome utente, sia per password, per ottenere un accesso amministrativo alla piattaforma e ai dati in essa presente. Di fatto i ricercatori, dopo appena 30 minuti di test e ispezioni, hanno potuto accedere a 64 milioni di record contenenti nomi, indirizzi e-mail, numeri di telefono e l’intera cronologia delle chat tra Olivia e i candidati. Non solo: i ricercatori hanno individuato anche la possibilità di accedere ai dati di altri utenti semplicemente modificando l'ID numerico di una candidatura.

I ricercatori hanno colto lo spunto per verificare la sicurezza della piattaforma Olivia dopo aver riscontrato su Reddit le lamentele di molti utenti esasperati dal comportamento del bot (che attualmente è utilizzato solo in alcuni paesi, prevalentemente di lingua inglese). Carroll e Curry hanno prima cercato vulnerabilità di prompt injection (senza successo), poi tentando l’accesso come finti franchisee. È stato però un link di login per lo staff Paradox.ai a rivelarsi la vera porta d’ingresso.

Paradox.ai ha pubblicato un post sul proprio blog ufficiale, riconoscendo la gravità dell’incidente e comunicando di aver risolto rapidamente la vulnerabilità. La società ha inoltre annunciato l’introduzione di un programma di bug bounty per prevenire futuri problemi. Paradox.ai ha poi dichiarato che l'incidente ha interessato solamente un'istanza del client Paradox e che gli altri clienti non sono stati interessati. Si sarebbe trattato di un account "di prova" creato nel 2019 e che avrebbe dovuto essere disattivato. La società però afferma con certezza che dal 2019 l'unico accesso a quell'account è stato quello dei ricercatori di sicurezza i quali, sempre secondo Paradox, hanno visionato sette record, cinque dei quali contenevano dati personali effettivi. McDonald's, dal canto suo, ha espresso delusione per l’accaduto, sottolineando l’importanza di pretendere standard di sicurezza elevati dai fornitori terzi e ribadendo il proprio impegno per la protezione dei dati dei candidati.

Il rischio principale di una situazione come questa, evidenziano i ricercatori, non è solo la fuga di dati personali, ma il fatto che questi siano associati allo status di ricerca di lavoro presso McDonald’s. Questo dettaglio rende i candidati particolarmente vulnerabili a tentativi di phishing e truffe, poiché potrebbero essere contattati da finti recruiter proprio mentre attendono un riscontro reale dall’azienda. Quello che più sorprende è la totale assenza di misure di sicurezza basilari, come password robuste e autenticazione a due fattori, in un sistema che gestisce dati sensibili di milioni di persone.

8 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - info
Saturn10 Luglio 2025, 12:30 #1
Originariamente inviato da: Redazione di Hardware Upgrade
Quello che più sorprende è la totale assenza di misure di sicurezza basilari, come password robuste e autenticazione a due fattori, in un sistema che gestisce dati sensibili di milioni di persone.


Ormai non mi stupisco più di niente.

Anzi questa è la dimostrazione lampante che se anche il proprio IQ è inferiore a quello di una "stella marina" e nonostante le proprie conoscenze lavorative siano quelle di "un ragno marziano" puoi comunque "arrivare" nella vita e addirittura ricoprire incarichi di grande responsabilità.

Ecco in un mondo ideale tutti i responsabili di questo enorme colabrodo, di questa voragine nel campo della sicurezza informatica, dovrebbero essere esclusi a vita dallo svolgere ulteriormente questa specifica professione e possibilmente sarebbe di nominargli un tutore legale perchè ho il fondato dubbio che anche a livello privato, la situazione sia analoga, disperata, in tema di sicurezza.

Stile pin della carta di credito scritto sulla stessa.

Originariamente inviato da: Redazione di Hardware Upgrade
McDonald's, dal canto suo, ha espresso delusione per l’accaduto, sottolineando l’importanza di pretendere standard di sicurezza elevati dai fornitori terzi e ribadendo il proprio impegno per la protezione dei dati dei candidati.


Fossi in loro...cambierei...due domande me le sarei già poste e mi sarei pure dato le risposte.
supertigrotto10 Luglio 2025, 12:37 #2
Azz è la combinazione della mia valigia......
Perseverance10 Luglio 2025, 12:38 #3
sottolineando l’importanza di pretendere standard di sicurezza elevati dai fornitori terzi e ribadendo il proprio impegno per la protezione dei dati dei candidati.


Quante pretese Chissà se i fornitori terzi, nello scegliere il personale, utilizzano a loro volta un chatbot ...
Klontz10 Luglio 2025, 12:38 #4
Originariamente inviato da: Redazione di Hardware Upgrade
Link alla notizia: https://www.hwupgrade.it/news/sicur...d-s_140924.html

Una grave vulnerabilità nella piattaforma McHire, gestita da Paradox.ai, ha permesso a chiunque di accedere ai dati personali di milioni di candidati McDonald's tramite una password banale

Click sul link per visualizzare la notizia.


Ma dai.. ma come si fa, il tipo che ha fatto questa porcata... non ha alcun rispetto per il proprio lavoro, il cliente, l'utente... zero.
Penso, che certe responsabilità non possono essere affidate ad un "professionista" qualsiasi, ma al di la delle competenze tecniche e specifiche, qui c'è proprio bisogno di serietà e buonsenso personale.. che difficilmente possono essere documentate in un CV o selezionate e capite da un chat bot.
matrix8310 Luglio 2025, 13:21 #5
Originariamente inviato da: supertigrotto
Azz è la combinazione della mia valigia......


citazioni di alto livello
Piedone111310 Luglio 2025, 15:00 #6
https://www.youtube.com/watch?v=COSf3wkQzB4
Originariamente inviato da: matrix83
citazioni di alto livello
Qarboz10 Luglio 2025, 18:34 #7
Originariamente inviato da: Saturn
Ormai non mi stupisco più di niente.

Anzi questa è la dimostrazione lampante che se anche il proprio IQ è inferiore a quello di una "stella marina" e nonostante le proprie conoscenze lavorative siano quelle di "un ragno marziano" puoi comunque "arrivare" nella vita e addirittura ricoprire incarichi di grande responsabilità.
[...]

Credo che sia merito del saper parlare bene, inserendo buzzwords random (non troppe ne troppo poche) e non delle effettive capacità tecniche, l'avanzamento di carriera. Visto sulla mia pelle più volte, quando ero lavoratore autonomo, perdere il lavoro a favore di altri con la parlantina migliore della mia. Spesso, però, successivamente il cliente mi ha ricontattato chiedendomi di sistemare i casini lasciati dal "parlatore" (si, sono soddisfazioni)
Piedone111310 Luglio 2025, 19:17 #8
Originariamente inviato da: Qarboz
Credo che sia merito del saper parlare bene, inserendo buzzwords random (non troppe ne troppo poche) e non delle effettive capacità tecniche, l'avanzamento di carriera. Visto sulla mia pelle più volte, quando ero lavoratore autonomo, perdere il lavoro a favore di altri con la parlantina migliore della mia. Spesso, però, successivamente il cliente mi ha ricontattato chiedendomi di sistemare i casini lasciati dal "parlatore" (si, sono soddisfazioni)


Io a causa di quelli con la parlantina ho imparaato a fare preventivi generici evidenziando solo i servizi con importo unico finale.
Chi mi chiede preventivi specifici ha gia parlato con chi ha la parlantina ( ma non sa progettare una minima scorreggia) ed io mi offro di fare preventivo sspecifico con pagamento del preventivo pari al 20% del totale, da calcolare come acconto a conclusione del contratto.
Spesso copiano pari-pari i preventivivi col 10% in meno però senza progettare nulla ne fare il sopraluogo ( e te l'immagini a misurare le dorsali rame/fibra ed i rilanci tra più edifici il tempo che ci vuole)

Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".

La discussione è consultabile anche qui, sul forum.
 
^