1440
Bot tal-Impjiegi bl-AI ta' McDonald's Esponiet id-Dejta ta' Miljuni ta' Applikanti lil Hackers li Pprovaw il-Password '123456'
Nuqqasijiet bażiċi fis-sigurtà ħallew l-informazzjoni personali ta’ għexieren ta’ miljuni ta’ dawk li qed ifittxu xogħol minn McDonald’s vulnerabbli fuq is-sit “McHire” mibni mill-kumpanija tas-softwer tal-IA Paradox.ai.
L-immaġni tista’ tinkludi Logo, Fjura, Petala, Pjanta, Ikel, Frott u Prodotti
Ritratt-Illustrazzjoni: Wired Staff/Getty Images
Issejvja
Jekk trid xogħol f'McDonald's illum, hemm ċans kbir li jkollok tkellem lil Olivia. Olivia, fil-fatt, mhijiex bniedem, iżda chatbot bl-AI li tiskrinja l-applikanti, titlob l-informazzjoni ta' kuntatt u r-résumé tagħhom, tidderiġihom għal test tal-personalità, u kultant iġġagħalhom " jimġennu " billi ripetutament tifhem ħażin l-aktar mistoqsijiet bażiċi tagħhom.
Sal-ġimgħa li għaddiet, il-pjattaforma li tħaddem iċ-chatbot Olivia, mibnija mid-ditta tas-softwer tal-intelliġenza artifiċjali Paradox.ai, kienet tbati wkoll minn difetti ta’ sigurtà bażiċi assurdi. B’riżultat ta’ dan, kważi kull hacker seta’ jaċċessa r-rekords ta’ kull chat li Olivia qatt kellha mal-applikanti ta’ McDonald’s—inkluża l-informazzjoni personali kollha li qasmu f’dawk il-konversazzjonijiet—bi tricks sempliċi daqs li wieħed jaqta’ l-username u l-password “123456.”
Nhar l-Erbgħa, ir-riċerkaturi tas-sigurtà Ian Carroll u Sam Curry żvelaw li sabu metodi sempliċi biex jidħlu fil-backend tal-pjattaforma taċ-chatbot tal-AI fuq McHire.com, il-websajt ta’ McDonald’s li ħafna mill-franchisees tagħha jużaw biex jimmaniġġjaw l-applikazzjonijiet għax-xogħol. Carroll u Curry, hackers b’rekord twil ta ’ ttestjar tas-sigurtà indipendenti, skoprew li vulnerabbiltajiet sempliċi bbażati fuq il-web—inkluż li jaqtgħu password waħda redikolament dgħajfa—ippermettewlhom jaċċessaw kont Paradox.ai u jistaqsu d-databases tal-kumpanija li kienu jżommu ċ-chats ta’ kull utent ta’ McHire ma’ Olivia. Id-dejta tidher li tinkludi sa 64 miljun rekord, inklużi ismijiet tal-applikanti, indirizzi tal-email, u numri tat-telefon.
Carroll jgħid li skopra dik in-nuqqas xokkanti ta’ sigurtà madwar l-informazzjoni tal-applikanti biss għax kien intrigat bid-deċiżjoni ta’ McDonald’s li tissottometti lill-impjegati potenzjali ġodda għal skrinjar ta’ chatbot bl-AI u test tal-personalità. “Ħsibt li kien pjuttost uniku u distopiku meta mqabbel ma’ proċess normali ta’ reklutaġġ, hux? U dan huwa dak li ġagħalni nixtieq inħares aktar lejh,” jgħid Carroll. “Għalhekk bdejt napplika għal xogħol, u mbagħad wara 30 minuta, kellna aċċess sħiħ għal kważi kull applikazzjoni li qatt saret lil McDonald’s snin ilu.”
Meta WIRED ikkuntattjat lil McDonald's u Paradox.ai għal kumment, kelliem għal Paradox.ai qasam blog post li l-kumpanija ppjanat li tippubblika li kkonferma s-sejbiet ta' Carroll u Curry. Il-kumpanija nnutat li frazzjoni biss mir-rekords li aċċessaw Carroll u Curry kien fihom informazzjoni personali, u qalet li kienet ivverifikat li l-kont bil-password "123456" li kixef l-informazzjoni "ma ġiex aċċessat minn xi parti terza" għajr ir-riċerkaturi. Il-kumpanija żiedet ukoll li qed twaqqaf programm ta' bug bounty biex taqbad aħjar il-vulnerabbiltajiet tas-sigurtà fil-futur. "Ma nieħdux din il-kwistjoni ħafif, anke jekk ġiet solvuta malajr u b'mod effettiv," qalet l-uffiċjal legali ewlieni ta' Paradox.ai, Stephanie King, lil WIRED f'intervista. "Aħna s-sidien ta' dan."
Fid-dikjarazzjoni tagħha stess lil WIRED, McDonald's qablet li Paradox.ai kienet it-tort. "Aħna diżappuntati b'din il-vulnerabbiltà inaċċettabbli minn fornitur ta' parti terza, Paradox.ai. Hekk kif sirna nafu bil-kwistjoni, tajna mandat lil Paradox.ai biex tirrimedja l-kwistjoni immedjatament, u ġiet solvuta fl-istess jum li ġiet irrappurtata lilna," tgħid id-dikjarazzjoni. "Nieħdu l-impenn tagħna għas-sigurtà ċibernetika bis-serjetà u se nkomplu nżommu lill-fornituri ta' partijiet terzi tagħna responsabbli biex jilħqu l-istandards tagħna ta' protezzjoni tad-dejta."
Waħda mill-interazzjonijiet esposti bejn applikant għal xogħol u “Olivia.”
Kortesija ta' Ian Carroll u Sam Curry
Carroll jgħid li sar interessat fis-sigurtà tal-websajt ta’ McHire wara li lemaħ post fuq Reddit li jilmenta dwar il-kiri ta’ chatbot minn McDonald’s li jaħli l-ħin tal-applikanti b’risposti bla sens u nuqqas ta’ ftehim. Hu u Curry bdew jitkellmu maċ-chatbot huma stess, u jittestjawh għal vulnerabbiltajiet ta’ “injezzjoni fil-pront” li jistgħu jippermettu lil xi ħadd jaħtaf mudell lingwistiku kbir u jaqbeż is-salvagwardji tiegħu billi jibgħatlu ċerti kmandi. Meta ma setgħux isibu difetti bħal dawn, iddeċidew li jaraw x’jiġri jekk jirreġistraw bħala franchisee ta’ McDonald’s biex jiksbu aċċess għall-backend tas-sit, iżda minflok lemaħ link ta’ login kurjuż fuq McHire.com għall-istaff ta’ Paradox.ai, il-kumpanija li bniet is-sit.
Għal kapriċċ, Carroll jgħid li pprova żewġ settijiet komuni ta’ kredenzjali ta’ login: L-isem tal-utent u l-password “admin,” u mbagħad l-isem tal-utent u l-password “123456.” It-tieni minn dawk iż-żewġ tentattivi ħadmet. “Huwa aktar komuni milli taħseb,” jgħid Carroll. Ma jidher li kien hemm l-ebda awtentikazzjoni b’ħafna fatturi għal dik il-paġna ta’ login ta’ Paradox.ai.
B'dawk il-kredenzjali, Carroll u Curry setgħu jaraw li issa kellhom aċċess ta' amministratur għal "ristorant" ta' McDonald's ta' prova fuq McHire, u skoprew li l-impjegati kollha elenkati hemmhekk dehru li kienu żviluppaturi ta' Paradox.ai, apparentement ibbażati fil-Vjetnam. Huma sabu link fil-pjattaforma għal postijiet tax-xogħol ta' prova apparenti għal dak il-post ta' McDonald's li ma jeżistix, ikklikkjaw fuq post wieħed, applikaw għalih, u setgħu jaraw l-applikazzjoni tagħhom stess fuq is-sistema backend li issa kellhom aċċess għaliha. (Fil-blog post tagħha, Paradox.ai tinnota li l-kont tat-test "ma kienx ġie illoggjat mill-2019 u franchement, kellu jiġi dekummissjonat.")
Dak kien meta Carroll u Curry skoprew it-tieni vulnerabbiltà kritika f'McHire: Meta bdew jilgħabu bin-numru tal-ID tal-applikant għall-applikazzjoni tagħhom—numru x'imkien 'il fuq minn 64 miljun—sabu li setgħu jżiduh għal numru iżgħar u jaraw iċ-chat logs u l-informazzjoni ta' kuntatt ta' xi ħadd ieħor .
Iż-żewġ riċerkaturi tas-sigurtà eżitaw li jaċċessaw wisq rekords ta’ applikanti minħabba l-biża’ ta’ ksur tal-privatezza jew akkużi ta’ hacking, iżda meta ċċekkjaw numru żgħir mill-aktar minn 64 miljun ID, kollha wrew informazzjoni reali ħafna dwar l-applikanti. (Paradox.ai jgħid li r-riċerkaturi aċċessaw seba’ rekords b’kollox, u ħamsa minnhom kien fihom informazzjoni personali ta’ nies li kienu interagixxew mas-sit ta’ McHire.) Carroll u Curry qasmu wkoll ma’ WIRED kampjun żgħir tal-ismijiet tal-applikanti, l-informazzjoni ta’ kuntatt, u d-data tal-applikazzjonijiet tagħhom. WIRED ikkuntattjaw żewġ applikanti permezz tal-informazzjoni ta’ kuntatt esposta tagħhom, u huma kkonfermaw li kienu applikaw għal impjiegi f’McDonald’s fid-dati speċifikati.
L-informazzjoni personali esposta min-nuqqasijiet ta’ sigurtà ta’ Paradox.ai mhijiex l-aktar sensittiva, jinnutaw Carroll u Curry. Iżda r-riskju għall-applikanti, jargumentaw, kien akbar mill-fatt li d-dejta hija assoċjata mal-għarfien tal-impjieg tagħhom f’McDonald’s—jew l-intenzjoni tagħhom li jsibu xogħol hemm. “Kieku xi ħadd sfrutta dan, ir-riskju ta’ phishing kien ikun fil-fatt enormi,” jgħid Curry. “Mhijiex biss l-informazzjoni personali identifikabbli tan-nies u r-résumé. Hija dik l-informazzjoni għal nies li qed ifittxu xogħol f’McDonald’s, nies li huma ħerqana u jistennew emails lura.”
Dan ifisser li d-dejta setgħet intużat minn frodisti li jimpersonaw lir-reklutaturi ta’ McDonald’s u talbu informazzjoni finanzjarja biex jistabbilixxu depożitu dirett, pereżempju. “Jekk ridt tagħmel xi tip ta’ scam tal-pagi, dan huwa approċċ tajjeb,” jgħid Curry.
Iż-żewġ hackers jirrimarkaw li l-esponiment tat-tentattivi tal-applikanti—u f'xi każijiet il-fallimenti—biex jiksbu dak li ħafna drabi huwa xogħol b'paga minima jista' jkun ukoll sors ta' imbarazzament. Iżda Carroll jinnota li qatt ma jissuġġerixxi li xi ħadd għandu jistħi li jaħdem taħt il-Golden Arches.
“M’għandi xejn ħlief rispett għall-ħaddiema ta’ McDonald’s,” jgħid. “Immur għand McDonald’s il-ħin kollu.”
Aġġornat fil-5 pm ET, 9 ta' Lulju, 2025 biex ikun ċar li r-riskji tal-phishing ikunu possibbli biss jekk xi ħadd ikollu l-opportunità li jisfrutta d-dejta.