McDonald’s aprende com falha de AI e risco de vazamento de dados

São Paulo — InkDesign News —
O McDonald’s enfrentou um grave incidente de segurança em junho, expondo dados de cerca de 64 milhões de candidatos a empregos, devido a falhas em sua plataforma de contratação, o McHire.
Vetor de ataque
Pesquisadores de segurança, Ian Carroll e Sam Curry, descobriram que as credenciais padrão do chatbot de inteligência artificial, Olivia, permitiram acesso à interface administrativa para proprietários de restaurantes. As credenciais, que eram “123456” tanto para nome de usuário quanto para senha, em combinação com uma referência direta a objetos insegura (IDOR) em uma API interna, resultaram na exposição de dados pessoais dos candidatos.
Impacto e resposta
Os dados vazados incluíam nome, e-mail, endereço, número de telefone e o estado da candidatura, além de um “token de autenticação para acessar a interface do consumidor”, que permitiu o acesso a mensagens de chat. Carroll e Curry relataram o problema para o McDonald’s e a Paradox.ai em 30 de junho, levando a empresa a alterar as credenciais em menos de duas horas. O problema foi confirmado como resolvido no dia seguinte.
Análise e recomendações
Segundo Darren Guccione, CEO da Keeper Security, o que ocorreu foi “uma falha de higiene básica em segurança”
(“a failure of basic security hygiene”).— Darren Guccione, CEO, Keeper Security Medidas fundamentais, como a alteração de senhas padrão e a implementação de autenticação multifatorial, são cruciais para evitar tais vulnerabilidades. Randolph Barr, CISO da Cequence Security, destacou que a segurança deve ser parte do ciclo de desenvolvimento desde o início: “O que falhou aqui não foi uma vulnerabilidade complexa de IA — foi a segurança fundamental.”
(“What failed here wasn’t some complex AI vulnerability — it was foundational security.”)— Randolph Barr, CISO, Cequence Security
O incidente reflete uma necessidade urgente de práticas de segurança robustas, particularmente à medida que tecnologias baseadas em IA se tornam mais integradas na experiência do cliente. O setor deve priorizar segurança, especialmente em sistemas que lidam com dados sensíveis.
Fonte: (Dark Reading – Segurança Cibernética)