McDonald’s sufre una filtración de datos por un error de seguridad básico que parece mentira que ocurriera. Y es que, por un momento, todo pareció una broma. Ian Carroll, un investigador de seguridad con experiencia en análisis de aplicaciones web, se encontró ante un formulario de inicio de sesión en el portal McHire, el sistema de contratación automatizada utilizado por el 90% de las franquicias de McDonald’s. Sin pensarlo demasiado, escribió el usuario “123456” y la contraseña “123456”. Inmediatamente, se encontró con acceso de administrador a un restaurante de prueba dentro de la plataforma. Lo que parecía un experimento trivial se convirtió en una de las filtraciones más preocupantes de datos de solicitantes de empleo en la historia reciente de la restauración rápida.

La puerta trasera que nadie cerró

McHire es un producto de Paradox.ai, una empresa dedicada a desarrollar chatbots de selección de personal con la que trabaja McDonald’s y que ha dado lugar a la filtración de datos. Su creación estrella se llama Olivia, un asistente virtual que guía a los aspirantes a un empleo a través de un proceso que incluye rellenar datos personales, indicar disponibilidad de horarios y realizar un test de personalidad.

Según explicaron Carroll y su colaborador Sam Curry en un detallado informe, la motivación inicial no era buscar vulnerabilidades críticas. De hecho, su curiosidad surgió por comentarios en Reddit donde los usuarios se quejaban de que Olivia respondía de forma incoherente y hacía perder tiempo a los candidatos. Carroll decidió comprobar hasta qué punto el sistema era fiable… y, sobre todo, seguro.

Ad

Lo que encontró fue un ejemplo casi de manual de inseguridad directa de objeto referenciado, o IDOR por sus siglas en inglés, combinada con credenciales de prueba que nunca fueron desactivadas. En otras palabras: cualquier persona con acceso a una cuenta básica de McHire podía extraer información sensible con solo modificar un identificador numérico.

De candidato a administrador en minutos

Para entender la magnitud del hallazgo, primero hay que ver cómo funciona McHire. El proceso de candidatura empieza en un sitio público (https://jobs.mchire.com/) donde se selecciona la ubicación deseada y se inicia un chat con Olivia. Tras introducir datos de contacto, el sistema propone un test de personalidad desarrollado por Traitify. Allí se presentan afirmaciones como “disfruto haciendo horas extra” que el candidato debe clasificar como “Me” o “Not Me”.

Hasta este punto, la interacción es la misma que realizan millones de aspirantes. Pero Carroll decidió ir más allá. Tras quedar bloqueado en la espera de revisión humana, buscó otros accesos menos evidentes. Fue así como detectó un enlace secundario de inicio de sesión destinado al personal de Paradox.ai en la página principal de McHire. Y aquí ocurrió lo insólito: sin ningún tipo de restricción ni autenticación de doble factor, el sistema aceptó “123456” como usuario y contraseña, otorgando acceso completo a la consola administrativa de un restaurante ficticio que, en realidad, era utilizado internamente por los desarrolladores de Paradox.

“Fue sorprendente y preocupante a partes iguales”, explicó Carroll. “Estábamos dentro de la interfaz donde los restaurantes revisan las candidaturas y gestionan toda la información de los solicitantes”.

Una API que lo exponía todo

Aunque el acceso como administrador de pruebas ya representaba un problema serio, todavía faltaba un segundo ingrediente en esta brecha: la API interna que permitía consultar los datos de los candidatos.

El punto de inflexión fue un endpoint identificado como PUT /api/lead/cem-xhr, responsable de recuperar la información completa de un aspirante. Cada interacción se referenciaba con un lead_id, que en su caso era un número de ocho cifras. Bastó con decrementar este identificador y enviar la petición para recibir, sin restricción alguna, los datos de otros candidatos.

En sus pruebas, Carroll y Curry verificaron que cada solicitud devolvía:

  • Nombre completo, dirección de correo electrónico y número de teléfono
  • Dirección física del candidato
  • Respuestas al cuestionario de personalidad y disponibilidad laboral
  • Tokens de autenticación que permitían iniciar sesión como ese usuario en la interfaz pública

La filtración de McDonald’s ha sido a partir de un fallo tan básico como de alto impacto. En total, el rango de identificadores cubría más de 64 millones de registros de aspirantes a puestos en McDonald’s acumulados durante años.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre