Uchádzal si sa o prácu v McDonald’s? Heslo „123456“ chránilo ich systém a tvoje dáta mohli uniknúť spolu s miliónmi ďalších
Únik osobných údajov miliónov uchádzačov o prácu v McDonald's odhalil bezpečnostnú dieru v náborovom systéme McHire. Zraniteľnosť umožnila prístup k chatom s AI chatbotom Oliviou a citlivým dátam uchádzačov.
Ak si sa uchádzal tento rok o prácu v spoločnosti McDonald’s, určite si zadával svoje údaje ako meno, telefónne číslo, emailovú adresu, fyzickú adresu alebo iné osobné údaje. Zistilo sa, že firma má obrovskú dieru v náborovom systéme McHire. O probléme informoval bezpečnostný výskumník Ian Caroll na svojej stránke. Medzi uniknutými údajmi budú určite aj tie tvoje. Na tému upozornil server techspot.com.
Bezpečnostný analytik sa bez akejkoľvek námahy dostal do administratívneho systému, ktorý spravoval interakcie uchádzačov účtu Paradox.ai. Táto spoločnosť vytvorila náborového AI chatbota pre fastfoodovú sieť McDonald’s. Firma nastavila používateľské meno aj heslo: „123456“. Paradoxné je, že znova ide o to samé heslo, ktoré sa dlhodobo objavuje v zozname najčastejších prihlasovacích údajov. Preskúmaním interného kódu priamo na webe bolo umožné získať všetky chaty, ktoré kedy chatbot viedol vo formáte RAW-text.

Pracovné pohovory až na 90 % prevádzok McDonald’s prebiehajú prostredníctvom chabota s názvom Olivia. Tento chat okrem zbierania dát, robí účastníkom aj základné osobnostné testy. Tieto údaje sa ďalej posielajú už skutočným pracovníkom na spracovanie cez ďalšiu platformu spoločnosti Paradox. Náborový web nabáda používateľov na prihlásenie sa cez single sign-on systém avšak Caroll zistil, že na stránke je v malom texte odkaz, ktorý presmeroval na prihlasovaciu stránku pre zamestnancov. Šokom bolo, keď fungovali predvolené prihlasovacie údaje a okamžite sa dostal do interného systému.
Okamžite získal prístup k chatom. Nemusí byť jediný
Potom, čo získal prístupové údaje, vytvoril jednoduchý API script čím získal prístup k histórii chatu Olivie so 64 miliónmi uchádzačov. Ďalším prekvapením bolo, že Caroll nedokázal nijako kontaktovať spoločnosť Paradox na uvedený problém a možný únik dát. Na stránke len bola informácia, že používatelia sa nemusia o svoje údaje obávať. Po eskalácii problému na obe spoločnosti, Paradox aj McDonald’s, sa konečne problém podarilo začiatkom tohto mesiaca zaplátať. Otázne je, kto všetko dokázal túto zraniteľnosť využiť.
Caroll si tiež všimol ako obmedzene chatbot Olivia odpovedá, na čo sa už skôr sťažovali aj samotní používatelia. Jeden používateľ Redditu zdieľal snímky obrazovky z rozhovoru, kde ho Olivia poslala späť na náborový web, ten ho zasa presmeroval späť k chatbotovi. Keď sa uchádzač sťažoval, AI reagovala nezmyselne. Nábor nie je jediná sféra vo firme, kde McDonalds využíva alebo plánuje využiť umelú inteligenciu. V marci firma oznámila plány využívať technológiu na administratívu, snímanie zariadení, kontrolu objednávok a ďalšie úlohy. Vlani McDonald’s ukončil testovanie AI systému pre drive-thru, ktorý vyvíjala spoločnosť IBM.
Neprehliadni
McDonalds nie je jediná firma, ktorá využíva počas nábora AI / chatbota. Viaceré firmy na čele so Siemensom majú podobné technológie už vyše roka. Dokonca aj niektoré lokálne agentúry pôsobiace u nás a v Česku postupne používajú AI chatbotov na predvýber kandidátov. Na druhej strane proti týmto chatbotom bojujú kandidáti, ktorí tvrdia, že ich často vyradia tieto systémy aj keď sú relevantní pre danú pozíciu.