Sicherheitslücke bei McDonald's: KI-Bot legt Millionen Bewerberdaten offen

| Technologie Technologie

Ein eklatanter Sicherheitsmangel auf der von McDonald's genutzten Bewerbungsplattform "McHire" hat die persönlichen Daten von Millionen Jobsuchender gefährdet. Die vom KI-Softwareunternehmen Paradox.ai entwickelte Plattform wies derart grundlegende Schwachstellen auf, dass Hacker über ein Administrator-Konto mit dem Passwort "123456" auf sensible Informationen zugreifen konnten.

Die Sicherheitsforscher Ian Carroll und Sam Curry deckten auf, wie einfach es war, in das Backend der McHire-Plattform einzudringen. Sie fanden heraus, dass simple webbasierte Lücken es ihnen ermöglichten, auf die Datenbanken zuzugreifen. Diese enthielten sämtliche Chat-Protokolle des Bots "Olivia", der Bewerber filtert und persönliche Daten wie Namen, E-Mail-Adressen und Telefonnummern abfragt. Berichten zufolge sind bis zu 64 Millionen Datensätze betroffen.

Ian Carroll erklärte, die Idee zur Untersuchung sei ihm gekommen, als er die "einzigartig dystopische" Erfahrung der Bewerbung über einen KI-Chatbot nachvollziehen wollte. "Nach 30 Minuten hatten wir vollen Zugriff auf praktisch jede Bewerbung, die jemals bei McDonald's eingereicht wurde, über Jahre hinweg", so Carroll.

Sowohl McDonald's als auch Paradox.ai bestätigten die Ergebnisse. Paradox.ai versicherte, dass nur ein Bruchteil der Datensätze persönliche Informationen enthielt und das betroffene Administrator-Konto außer den Forschern von keiner Drittpartei unbefugt genutzt wurde. Das Unternehmen kündigte ein "Bug Bounty"-Programm an, um zukünftige Sicherheitslücken zu vermeiden. "Wir nehmen diese Angelegenheit nicht auf die leichte Schulter", so Stephanie King, Chief Legal Officer von Paradox.ai.

McDonald's schob die Verantwortung auf den Drittanbieter: "Wir sind enttäuscht über diese inakzeptable Schwachstelle von Paradox.ai. Das Problem wurde noch am selben Tag behoben", hieß es in einer Stellungnahme.

Die Sicherheitsforscher warnen, dass die offengelegten Daten, obwohl nicht hochsensibel, ein massives Phishing-Risiko darstellen könnten. Betrüger könnten sich als McDonald's-Recruiter ausgeben und beispielsweise Bankdaten für die Gehaltsabrechnung anfordern.


 

Zurück

Vielleicht auch interessant

Pressemitteilung

Otherwander Soho hat sich für Apaleo als ihr PMS entschieden. Das neu eröffnete Pod-Hotel mit 566 Pods im Herzen Londons setzt auf die offene Plattform für eine vollständig digitale Gästereise und einen konsequent schlanken Betrieb. 

Eine repräsentative Bitkom-Umfrage zeigt erhebliche Unterschiede beim Wissen der Deutschen über digitale Sicherheit. Während Cyberangriffe den meisten Bürgern ein Begriff sind, bleiben konkrete Schutzmechanismen wie Passkeys oft unbekannt.

Amadeus erweitert seine strategische Partnerschaft mit Google und integriert das Sprachmodell Gemini sowie Google Maps für personalisierte Reiseempfehlungen. Die Kooperation baut auf der laufenden Migration von Plattformteilen in die Google Cloud auf, die die globale Reichweite des IT-Dienstleisters auf 42 Regionen ausweitet.

Das Technologieunternehmen Amadeus migriert Teile seiner Plattform in die Google Cloud und nutzt künftig generative Künstliche Intelligenz. Die Kooperation soll die globale Reichweite ausbauen und die Effizienz optimieren.

American Express plant die Übernahme der Restaurantreservierungsplattform TheFork von Tripadvisor. Der Kaufpreis soll bei 700 Millionen US-Dollar liegen, der Abschluss wird bis Ende 2026 angestrebt.

Die spanische Datenschutzbehörde AEPD hat gegen das Technologieunternehmen Amadeus eine Strafe von 14,4 Millionen Euro verhängt. Grund ist die unzulässige Verknüpfung von Buchungs- und Hoteldaten zur Profilerstellung ohne Einwilligung der Reisenden.

Eine repräsentative Umfrage des Digitalverbands Bitkom zeigt, dass 36 Prozent der Deutschen ungern um Hilfe bei technischen Problemen bitten, obwohl die große Mehrheit Unterstützung nutzt. Besonders bei jüngeren Menschen und Männern ist die Hemmschwelle hoch.

Anzeige

Fragmentierte IT-Systeme kosten Hotels in der DACH-Region jährlich bis zu 51 Arbeitstage pro Mitarbeiter:in und bis zu 21 Prozent ihrer Betriebskosten. Der Prozess dorthin ist unbewusst und schleichend. Es gibt jedoch sechs Warnsignale, die zeigen, ob ein Haus an veralteten Lösungen festhält und: Quick Wins für einen schlanken Veränderungsprozess.

IHG Hotels & Resorts hat eine Anwendung in ChatGPT gestartet und kündigt die Einführung einer KI-gestützten Gesprächssuche auf seiner Website und in der IHG-One-Rewards-App an. Die neuen Funktionen sollen die Hotelsuche und Buchung vereinfachen.

Google hat erstmals offiziell Stellung zu Generative Engine Optimization (GEO) bezogen. In einem neuen Leitfaden erklärt das Unternehmen, dass die Optimierung für KI-Suchfunktionen aus seiner Sicht weiterhin klassische Suchmaschinenoptimierung ist.