Data Leak: McDonald’s की गलती से लीक हो सकता था 6.40 करोड़ जॉब एप्लिकेंट्स का डाटा, ‘123456’ सेट था पासवर्ड
McDonald's के AI-आधारित रिक्रूटमेंट टूल McHire में गंभीर सुरक्षा खामी पाई गई है। सिक्योरिटी एक्सपर्ट्स ने इस चौंकाने वाली लापरवाही का खुलासा किया है।

विस्तार
McDonald’s की ओर से इस्तेमाल किए जा रहे एक AI टूल में ऐसी चौंकाने वाली लापरवाही सामने आई है, जिसने करोड़ों लोगों की प्राइवेसी पर सवाल खड़े कर दिए हैं। रिक्रूटमेंट प्लेटफॉर्म McHire में एक सीरियस सिक्योरिटी फ्लॉ पाया गया, जिससे लगभग 64 मिलियन जॉब एप्लिकेंट्स का संवेदनशील डाटा एक्सपोज हो गया।
इस खुलासे की सबसे हैरान करने वाली बात यह थी कि इस सिस्टम पर बेहद सामान्य और प्रीडिक्टेबल पासवर्ड ‘123456’ सेट किया हुआ था।
कैसे मिला रिसर्चर्स को सिस्टम तक एक्सेस
सिक्योरिटी रिसर्चर्स इयान कैरोल और सैम करी ने इस सुरक्षा चूक को उजागर किया। उन्होंने पाया कि McHire के एडमिन इंटरफेस पर "Paradox team members" नाम का एक लॉगिन ऑप्शन मौजूद था। यहां उन्होंने डिफॉल्ट यूजरनेम और पासवर्ड '123456' ट्राई किया और तुरंत ही न केवल टेस्ट एनवायरनमेंट, बल्कि रियल एडमिन डैशबोर्ड तक पहुंच बना ली।
McHire प्लेटफॉर्म में Olivia नाम की एक AI चैटबॉट यूज होती है, जो कैंडिडेट्स की स्क्रीनिंग और इंटरैक्शन संभालती है। लेकिन इस बग के चलते एप्लिकेंट्स की चैट हिस्ट्री, नाम, ईमेल, फोन नंबर और आवेदन संबंधी डिटेल्स तक पहुंच संभव हो गई।
कितना गंभीर था डाटा लीक
रिसर्चर्स को एक इंटरनल API एंडपॉइंट मिला, जिसमें केवल एक प्रेडिक्टेबल पैरामीटर डालकर किसी भी कैंडिडेट की जानकारी हासिल की जा सकती थी। इतना ही नहीं, कुछ टोकन भी मिले जिनकी मदद से कोई भी शख्स किसी उम्मीदवार की पहचान में खुद को पेश कर सकता था।
McDonald’s ने किया रिस्पॉन्ड
जैसे ही यह रिपोर्ट 30 जून को सामने आई, McDonald's और उसके AI टेक पार्टनर Paradox.ai ने तुरंत कार्रवाई की। 1 जुलाई तक डिफॉल्ट लॉगिन क्रेडेंशियल्स को निष्क्रिय कर दिया गया और संबंधित API को सुरक्षित किया गया।
Paradox ने यह भी स्पष्ट किया कि यह टेस्ट अकाउंट केवल सिक्योरिटी रिसर्चर्स द्वारा एक्सेस किया गया था और कोई जानकारी पब्लिक डोमेन में लीक नहीं हुई।