Lo que comenzó como una curiosa investigación sobre cómo obtener comida gratis a través de la app de McDonald’s terminó destapando un cúmulo de fallos en los sistemas internos de la mayor cadena de comida rápida del mundo que expone datos de clientes y empleados.

Un investigador independiente detectó que la aplicación móvil de McDonald’s solo realizaba validaciones en el lado del cliente para la gestión de puntos de recompensa, lo que teóricamente permitía a cualquier usuario reclamar productos gratuitos sin disponer realmente de saldo suficiente.

El “Feel-Good Design Hub”: una puerta abierta

Uno de los hallazgos más graves fue en el Feel-Good Design Hub, la plataforma que McDonald’s utiliza para gestionar activos de marca y materiales de marketing en más de 120 países.

Ad

Inicialmente, el acceso a este centro neurálgico de la comunicación global dependía únicamente de una validación de contraseña en el lado del cliente, una práctica obsoleta y peligrosa. Tras el primer aviso, la compañía implementó un sistema de autenticación más sólido, pero con un error fatal: bastaba con cambiar el término “login” por “register” en la URL para crear una cuenta sin autorización.

El propio sistema ofrecía mensajes de error “amables”, indicando qué campos eran necesarios, lo que facilitaba aún más la creación de accesos fraudulentos.

Como si esto fuera poco, las contraseñas de los nuevos usuarios se enviaban en texto plano por correo electrónico, un fallo de seguridad elemental que resulta inaceptable en pleno 2025 y que demuestra una preocupante falta de madurez en la gestión de credenciales por parte de una corporación global.

API keys expuestas y phishing corporativo

El investigador también encontró claves API y secretos incrustados directamente en el código JavaScript del Design Hub. Este error abría la puerta a escenarios muy peligrosos: desde el envío de notificaciones falsas aparentemente oficiales de McDonald’s hasta campañas de phishing sofisticadas ejecutadas con la infraestructura digital de la propia compañía.

En manos de un atacante, este tipo de acceso podría haberse convertido en una herramienta devastadora para engañar a clientes y empleados, aprovechando la confianza que inspira un remitente corporativo legítimo.

Datos de clientes y empleados al descubierto

Otro de los descubrimientos más preocupantes estuvo relacionado con la configuración de búsqueda de Algolia, que exponía múltiples índices con información personal de usuarios que habían solicitado acceso a sistemas de McDonald’s.

Pero la filtración no terminaba ahí. El investigador comprobó que cuentas básicas de empleados de restaurante podían acceder a sistemas diseñados para ejecutivos, gracias a fallos en la infraestructura del portal corporativo.

El sistema TRT, concebido para uso exclusivo de la alta dirección, permitía a cualquier trabajador consultar información de contacto de empleados de todo el mundo, desde gerentes de tienda hasta miembros del comité ejecutivo. Incluso contaba con una inquietante función de “impersonación” que ofrecía datos detallados de los trabajadores.

Asimismo, el Global Restaurant Standards (GRS) system, reservado a franquiciados, carecía de autenticación para funciones administrativas críticas. El investigador demostró la magnitud del fallo modificando temporalmente la propia página de inicio mediante API expuestas.

La reacción de McDonald’s

Tras meses de dificultades ante estos fallos, McDonald’s corrigió las vulnerabilidades notificadas por el investigador. Sin embargo, el daño reputacional ya estaba hecho: un “hack de nuggets gratis” había derivado en la exposición de datos sensibles de clientes y empleados, claves API comprometidas y la demostración de que la seguridad digital de una de las mayores multinacionales del planeta tenía grietas peligrosamente básicas.

La compañía no ha emitido todavía un informe público detallado sobre el alcance de los fallos ni sobre el número de clientes afectados. Su respuesta, de momento, se limita a confirmar que las vulnerabilidades han sido subsanadas.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre