麦当劳AI工具惊现重大漏洞:“123456”当账号密码,30分钟6400万求职者数据“变透明”

人工智能(AI)在重塑商业招聘模式的同时,其应用的安全风险也引发关注。近期曝光的麦当劳特许经营商广泛使用的AI招聘平台McHire的重大安全漏洞,便为此敲响了警钟。

据外媒7月11日报道,该平台采用了Paradox.ai开发的AI聊天机器人“Olivia”(奥利维亚),用于收集求职者的个人信息,包括姓名、电话、邮箱、住址等敏感数据。然而,平台的安全防护存在严重缺陷。

独立安全研究员伊恩·卡罗尔(Ian Carroll)和萨姆·库里(Sam Curry)发现,仅需使用极其简单的用户名和密码组合(如“123456”),即可轻易登录McHire的管理员界面。更严重的是,攻击者不仅能访问系统中可能存储的约6400万份招聘记录,还能获取用于冒充求职者登录的身份验证令牌,甚至查看原始的聊天记录内容。

《每日经济新闻》记者向相关方了解到,此事与麦当劳中国无关

目前,Paradox.ai和麦当劳已确认该漏洞的存在,并在7月初完成了修复工作。

图片来源:视觉中国

6400万求职者数据“变透明”:“123456”30分钟攻陷AI招聘系统

麦当劳的AI招聘平台McHire使用名为“奥利维亚(Olivia)”的AI聊天机器人来筛选求职者。这款由AI软件公司Paradox.ai开发的工具,旨在简化招聘流程,收集求职者的联系方式、简历和班次偏好,甚至还会进行性格测试。然而,这个原本为提高效率和便利性设计的工具,却出现了重大信息安全漏洞。

2025年6月30日,独立安全研究人员伊恩·卡罗尔和萨姆·库里在麦当劳招聘系统McHire上发现了一个标记为“Paradox.ai员工”的管理员登录入口。该入口仍接受默认用户名和密码“123456”,且未启用任何双重身份验证

卡罗尔之所以开始调查该系统,是因为他对麦当劳使用AI聊天机器人和性格测试来筛选潜在雇员的决定感到好奇。他说道:“我只是觉得与正常的招聘流程相比,这简直太反乌托邦了,对吧?正是这点让我想深入调查。于是我开始申请工作,结果30分钟后,我们竟然完全访问了麦当劳多年来几乎所有的求职申请。”

卡罗尔尝试了常见登录凭证。他首先尝试用户名和密码均为“admin”,第二次尝试使用“123456”后,便成功登录,完全控制了一个测试特许经营商账户。通过修改API中的申请人ID值(一种IDOR漏洞),他们查看了数年积累的、多达6400万份申请的聊天记录和个人数据

公开可访问的数据包括:

姓名、电子邮件、电话号码、IP地址及部分家庭住址;

聊天历史记录,包括性格测试回答和简历详情

庆幸的是,暴露的数据不涉及财务数据或社会安全号码。然而,被暴露的数据仍可能造成严重的网络钓鱼风险。

Paradox.ai称“仅5人受影响”,安全专家警告:AI工作流应纳入监管

意识到潜在数据暴露规模后,上述研究人员立即启动披露程序,于2025年6月30日美国东部时间17:46联系Paradox.ai和麦当劳。麦当劳迅速确认报告,当日19:31即禁用默认管理凭证。Paradox.ai确认所有问题在2025年7月1日22:18前彻底解决,两家公司均表示将加强数据安全防护。

麦当劳在声明中,将数据漏洞归咎于其第三方供应商Paradox.ai。麦当劳称:“我们对第三方供应商Paradox.ai的这种不可接受的漏洞感到失望。” 麦当劳进一步证实,在得知此问题后,他们“立即要求Paradox.ai修复问题,并在收到报告的当天就解决了。”

Paradox.ai则表示,他们在收到警报后数小时内就禁用了受影响的测试账户,并在7月1日之前完全解决了漏洞。该公司还启动了一项漏洞赏金计划,以发现未来的安全弱点。

图片来源:Paradox.ai官网

此外,Paradox.ai在其官网上发布了一篇博客文章称,应聘者信息从未在线上泄露或公开,并且此次事件中,仅五名应聘者的信息被查看,且仅由安全研究人员访问。该公司最后强调,“该事件仅影响一家机构(麦当劳),未波及Paradox其他客户。”

全球数据隐私管理公司MineOS联合创始人兼CEO科比·尼桑评论称,“此事件警示企业,若在缺乏适当监督的情况下仓促部署面向客户的AI工作流,将使自身和数百万用户暴露于不必要的风险中。”

“问题不在于AI技术本身,而是缺乏基本的安全防护与治理机制。任何收集或处理个人数据的AI系统,都应与企业核心业务系统遵循相同的隐私保护、安全及访问控制标准。”科比强调,“这意味着需要建立身份验证、审计追踪机制,并将其整合至整体风险工作流,而非放任其成为监管盲区。”

每日经济新闻

文章来源于网络。发布者:火星财经,转载请注明出处:https://www.sengcheng.com/article/77838.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
火星财经的头像火星财经
上一篇 2025年7月13日 上午11:00
下一篇 2025年7月13日 上午11:01

相关推荐

  • 广发证券:短期内增量资金入市可期 提振市场信心

    中央金融办、中国证监会等六部门联合印发了《关于推动中长期资金入市工作的实施方案》。广发证券分析师表示,该方案既立足当前实际,又着眼长远发展,短期内有助于市场稳定和增量资金的流入。中长期来看,这将优化投资者结构,引导市场树立价值投资与长期投资的理念,有效降低市场波动性和投机性,提振投资者信心,更好地发挥资本市场资源配置功能。 广发证券策略首席分析师刘晨明认为,…

    2025年1月26日
    20300
  • 演员高亮突发疾病去世 京剧余派名家陨落

    北京京剧院2月9日发布讣告,京剧余派老生名家陈志清因病于2025年2月8日凌晨在北京去世,享年83岁。陈志清是中共党员、国家一级演员、北京市非物质文化遗产(京剧)项目代表性传承人。 陈志清出身梨园世家,祖父为青衣泰斗陈德霖,姑父余叔岩是“四大须生”之一、余派创始人。他自幼随父亲陈少霖学戏,并向赵贯一、王瑞芝等名家求教。1957年进入北京联谊京剧团,1960年…

    2025年2月13日
    18300
  • 山东滨州消防敲门入户排隐患 送平安暖人心

    近日,山东迎来降雪寒潮天气。为加强雨雪天气下的消防宣传工作,防范春节期间农村火灾安全隐患,滨州市高新技术产业开发区消防救援大队于1月26日冒雪走进农村开展“排隐患 送平安”活动。 活动中,消防宣传人员仔细检查村民家中的电器设备是否老化、取暖设备是否安全,并指导村民排除潜在的火灾隐患。他们还提醒使用火炉取暖的村民注意用火安全,预防一氧化碳中毒和火灾事故。 对于…

    2025年1月28日
    17300
  • OpenAI创始人奥特曼孩子出生 称“从没感受过这样的爱”

    凤凰网科技讯 (作者/陈俊熹)2月23日,OpenAI创始人山姆·奥特曼在X平台上发布他刚出生孩子的照片。他说:“欢迎来到这个世界,小家伙!我从来没有感受过这样的爱。” 奥特曼十七岁时出柜为男同性恋,2024年1月,他和软件工程师奥利弗·马尔赫林以犹太礼仪方式结婚。马尔赫林曾是Meta AI部门加州总部的软件工程师,专业领域涉及人工智能与软件开发。有报道称,…

    2025年2月23日
    15600
  • 《”坟头草”作文走红 网友直呼文字有血有肉》

      【大爷写《我的母亲》作文火爆全网】近日,一段关于大爷挑战写作1957年高考同题作文《我的母亲》的视频火爆全网,不少网民纷纷表示,文字质朴,催人泪下。“今天,我巧遇拍短视频采访,还需要抓题,因为我是这群工友中唯一上过高中的,两个女孩子就选中了我。我有幸抓到了“我的母亲”这个标题,重温母亲的回忆,让我思绪万千。母亲走了三十多年了,就埋在村头的老坟地里,她的模…

    2025年7月12日
    10100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

关注微信