麦当劳AI招聘系统被30分钟攻破,6400万求职者信息一览无遗

zhq 2025-07-13 阅读:7 评论:0
人工智能(AI)在重塑商业招聘模式的同时,其应用的安全风险也引发关注。近期曝光的麦当劳特许经营商广泛使用的 AI 招聘平台 McHire 的重大安全漏洞,便为此敲响了警钟。据外媒 7 月 11 日报道,该平台采用了 Paradox.ai 开...

人工智能(AI)在重塑商业招聘模式的同时,其应用的安全风险也引发关注。近期曝光的麦当劳特许经营商广泛使用的 AI 招聘平台 McHire 的重大安全漏洞,便为此敲响了警钟。

据外媒 7 月 11 日报道,该平台采用了 Paradox.ai 开发的 AI 聊天机器人 "Olivia"(奥利维亚),用于收集求职者的个人信息,包括姓名、电话、邮箱、住址等敏感数据。然而,平台的安全防护存在严重缺陷。

独立安全研究员伊恩 · 卡罗尔(Ian Carroll)和萨姆 · 库里(Sam Curry)发现,仅需使用极其简单的用户名和密码组合(如 "123456"),即可轻易登录 McHire 的管理员界面。更严重的是,攻击者不仅能访问系统中可能存储的约 6400 万份招聘记录,还能获取用于冒充求职者登录的身份验证令牌,甚至查看原始的聊天记录内容。

《每日经济新闻》记者向相关方了解到,此事与麦当劳中国无关

目前,Paradox.ai 和麦当劳已确认该漏洞的存在,并在 7 月初完成了修复工作。

一、6400 万求职者数据 " 变透明 ","123456"30 分钟攻陷 AI 招聘系统

麦当劳的 AI 招聘平台 McHire 使用名为 " 奥利维亚(Olivia)" 的 AI 聊天机器人来筛选求职者。这款由 AI 软件公司 Paradox.ai 开发的工具,旨在简化招聘流程,收集求职者的联系方式、简历和班次偏好,甚至还会进行性格测试。然而,这个原本为提高效率和便利性设计的工具,却出现了重大信息安全漏洞。

2025 年 6 月 30 日,独立安全研究人员伊恩 · 卡罗尔和萨姆 · 库里在麦当劳招聘系统 McHire 上发现了一个标记为 "Paradox.ai 员工 " 的管理员登录入口。该入口仍接受默认用户名和密码 "123456",且未启用任何双重身份验证

卡罗尔之所以开始调查该系统,是因为他对麦当劳使用 AI 聊天机器人和性格测试来筛选潜在雇员的决定感到好奇。他说道:" 我只是觉得与正常的招聘流程相比,这简直太反乌托邦了,对吧?正是这点让我想深入调查。于是我开始申请工作,结果 30 分钟后,我们竟然完全访问了麦当劳多年来几乎所有的求职申请。"

卡罗尔尝试了常见登录凭证。他首先尝试用户名和密码均为 "admin",第二次尝试使用 "123456" 后,便成功登录,完全控制了一个测试特许经营商账户。通过修改 API 中的申请人 ID 值(一种 IDOR 漏洞),他们查看了数年积累的、多达 6400 万份申请的聊天记录和个人数据

公开可访问的数据包括:

姓名、电子邮件、电话号码、IP 地址及部分家庭住址;

聊天历史记录,包括性格测试回答和简历详情

庆幸的是,暴露的数据不涉及财务数据或社会安全号码。然而,被暴露的数据仍可能造成严重的网络钓鱼风险。

二、Paradox.ai 称 " 仅 5 人受影响 ",安全专家警告:AI 工作流应纳入监管

意识到潜在数据暴露规模后,上述研究人员立即启动披露程序,于 2025 年 6 月 30 日美国东部时间 17:46 联系 Paradox.ai 和麦当劳。麦当劳迅速确认报告,当日 19:31 即禁用默认管理凭证。Paradox.ai 确认所有问题在 2025 年 7 月 1 日 22:18 前彻底解决,两家公司均表示将加强数据安全防护。

麦当劳在声明中,将数据漏洞归咎于其第三方供应商 Paradox.ai。麦当劳称:" 我们对第三方供应商 Paradox.ai 的这种不可接受的漏洞感到失望。" 麦当劳进一步证实,在得知此问题后,他们 " 立即要求 Paradox.ai 修复问题,并在收到报告的当天就解决了。"

Paradox.ai 则表示,他们在收到警报后数小时内就禁用了受影响的测试账户,并在 7 月 1 日之前完全解决了漏洞。该公司还启动了一项漏洞赏金计划,以发现未来的安全弱点。

图片来源:Paradox.ai 官网

此外,Paradox.ai 在其官网上发布了一篇博客文章称,应聘者信息从未在线上泄露或公开,并且此次事件中,仅五名应聘者的信息被查看,且仅由安全研究人员访问。该公司最后强调," 该事件仅影响一家机构(麦当劳),未波及 Paradox 其他客户。"

全球数据隐私管理公司 MineOS 联合创始人兼 CEO 科比 · 尼桑评论称," 此事件警示企业,若在缺乏适当监督的情况下仓促部署面向客户的 AI 工作流,将使自身和数百万用户暴露于不必要的风险中。"

" 问题不在于 AI 技术本身,而是缺乏基本的安全防护与治理机制。任何收集或处理个人数据的 AI 系统,都应与企业核心业务系统遵循相同的隐私保护、安全及访问控制标准。" 科比强调," 这意味着需要建立身份验证、审计追踪机制,并将其整合至整体风险工作流,而非放任其成为监管盲区。"

本文来自微信公众号:每经头条 (ID:nbdtoutiao),作者:高涵、丁舟洋,编辑:金冥羽、高涵、易启江,原文标题:《太简单!麦当劳 AI 招聘系统竟被他俩 30 分钟攻破,6400 万求职者隐私信息一览无遗》,题图来自:AI 生成

版权声明

本文仅代表作者观点,不代表百度立场。
本文系作者授权百度百家发表,未经许可,不得转载。

分享:

扫一扫在手机阅读、分享本文

发表评论
热门文章
  • 遇见小面闯关港股:单店日均销售额下滑,屡因食品安全被点名

    遇见小面闯关港股:单店日均销售额下滑,屡因食品安全被点名
    记者|赵阳戈 一家“接地气”的公司将要亮相联交所。近日,广州遇见小面餐饮股份有限公司(以下简称遇见小面)披露招股说明书,拟登陆联交所,招银国际为独家保荐人。 来源:联交所遇见小面成立已11年,开店增至380家,2024年卖出了11亿元的营业额。盈利方面,虽说在2022年因疫情录得亏损,但2023年实现扭亏,2024年有逾6000万元的净利润。 据了解,遇见小面还将继续扩张,2025年、2026年及2027年,计划在中国内地、中国香港及海外分別新开设约...
  • 长城基金梁福睿:解码创新药的DeepSeek时刻

    长城基金梁福睿:解码创新药的DeepSeek时刻
      今年以来,医药板块尤其是创新药领域迎来一波强劲复苏,但在近期市场调整中也出现了波动。不过,创新药板块的长期投资价值依然显著。长城医药产业精选基金经理梁福睿认为,类似于DeepSeek,未来市场会更加认知到中国创新药从追赶到超越的实力。   在“515”全国投资者保护宣传日来临之际,基金经理...
  • “免签圈”扩容,旅游平台:今年以来巴西等国入境游订单显著增加

    “免签圈”扩容,旅游平台:今年以来巴西等国入境游订单显著增加
    据新华社报道,外交部发言人林剑5月15日在例行记者会上说,为进一步便利中外人员往来,中方决定扩大免签国家范围,自2025年6月1日起至2026年5月31日,对巴西、阿根廷、智利、秘鲁、乌拉圭持普通护照人员试行免签政策。上述5国持普通护照人员来华经商、旅游观光、探亲访友、交流访问、过境不超过30天,可免办签证入境。“免签圈”扩容将进一步促进中国入境旅游的利好发展。当天,携程数据显示,今年以来,该平台上入境游订单量比去年增长接近翻倍。新增的五国入境游潜力巨大,今年以来阿根廷入境游...
  • 外交部:国际社会广泛理解和支持中方不同意台参加世卫大会的决定

    外交部:国际社会广泛理解和支持中方不同意台参加世卫大会的决定
    5月15日,外交部发言人林剑主持例行记者会。有记者提问,据了解,第78届世界卫生大会将于5月19日开幕,台湾地区方面迄今没有收到与会邀请。中国政府对此有何评论?林剑表示,在中国台湾地区参与国际组包括世界卫生组织问题上,中方的立场是一贯明确的,即必须按照一个中国原则来处理,这也是联合国大会第2758号决议和世界卫生大会25.1号决议确认的根本原则。中国台湾地区在未经中央政府同意的前提下,没有任何根据理由或权利参加世卫大会。台民进党当局顽固坚持“台独”分裂立场,导致台湾地区参加世...
  • 美联储主席鲍威尔:美国可能进入更频繁、更持久的 “供应冲击” 时期

    美联储主席鲍威尔:美国可能进入更频繁、更持久的 “供应冲击” 时期
      美联储主席杰罗姆・鲍威尔周四表示,美国可能进入供应冲击更频繁、通胀更不稳定的时期,这需要央行采取更透明的沟通方式。   鲍威尔在启动对央行货币政策框架五年一次的评估时发表了上述言论。   “关键问题在于如何让公众更广泛地理解经济普遍面临的不确定性,” 鲍威尔在华盛顿的演讲中表示,并预测 “...
标签列表