McDonald's us贸 un chatbot con IA para reclutar a nuevos empleados. A alguien le pareci贸 que '123456' era una contrase帽a segura
Ya nadie discute que la IA cambiar谩 el mercado laboral, para empezar, ya est谩 muy presente en los procesos de reclutamiento de personal. Los franquiciados de McDonald’s en EEUU utilizan un chatbot de reclutamiento basado en IA que recoge y gestiona los datos de los millones de nuevos candidatos que quieren trabajar en uno de los restaurantes de la cadena de hamburgueser铆as. Sin embargo, tal y como publican en Wired, quien lo configur贸 olvid贸 algo tan b谩sico como cambiar la contrase帽a original del administrador de toda la plataforma.
El chatbot de selecci贸n. McDonald’s utiliza una plataforma llamada McHire, desarrollada por Paradox.ai, para gestionar el proceso de selecci贸n de personal mediante un chatbot conocido como Olivia. Cuando un candidato muestra inter茅s por una oferta de trabajo, el chatbot entra en juego y solicita a los candidatos datos personales, preferencias de turno y los dirige a realizar un test de personalidad para procesar su candidatura. El uso de la inteligencia artificial pretend铆a agilizar y modernizar la contrataci贸n y realmente lo consegu铆a, ya que todo el proceso se hace sin intervenci贸n humana.
El falla de seguridad: "123456". Los investigadores Ian Carroll y Sam Curry tienen mucha experiencia en ciberseguridad, por lo que a nadie sorprende que hayan conseguido vulnerar la seguridad de una plataforma.
Sin embargo, tal y como relatan en su blog, no necesitaron ninguno de sus grandes conocimientos t茅cnicos para tomar el control de la plataforma como administradores. Simplemente accedieron al portal de McHire, que es la plataforma tras el chatbot de contrataci贸n de los empleados para las franquicias de McDonald’s, y usaron la contrase帽a "123456" en los campos de administrador y contrase帽a de acceso.
"Eso nos permiti贸, a nosotros y a cualquier otra persona, acceder a cualquier bandeja de entrada y recuperar los datos personales de m谩s de 64 millones de solicitantes", aseguraron los expertos en ciberseguridad. Este acceso no solo permit铆a ver los datos de los candidatos, sino tambi茅n intervenir en las conversaciones y procesos de selecci贸n en curso. "Result贸 que nos hab铆amos convertido en administradores de un restaurante de prueba dentro del sistema McHire. Pod铆amos ver que todos los empleados del restaurante eran simplemente empleados de Paradox.ai, la empresa detr谩s de McHire".
Los datos no quedaron expuestos. Tras confirmar que, realmente se trataba de una vulnerabilidad de seguridad real, los investigadores se pusieron inmediatamente en contacto con Paradox.ai, que public贸 un comunicado explicando que "solo una peque帽a parte de los registros accedidos por los investigadores conten铆a informaci贸n personal" y que "la cuenta ‘123456’ que expuso estos datos no hab铆a sido accedida por nadie m谩s que los investigadores". Adem谩s, explicaba que la credencial comprometida se trataba de una cuenta de prueba que "no hab铆a sido utilizada desde 2019 y, francamente, deber铆a haber sido desactivada".
McDonald’s responsabiliz贸 a su proveedor asegurando que "estamos decepcionados por esta vulnerabilidad inaceptable de un proveedor externo, Paradox.ai. Tan pronto como supimos del problema, ordenamos a Paradox.ai que lo solucionara, y se resolvi贸 el mismo d铆a en que se nos inform贸".
Paradox.ai tambi茅n, anunci贸 la puesta en marcha de un programa de recompensas por errores, para identificar vulnerabilidades de manera m谩s efectiva en el futuro y ofrecer una retribuci贸n econ贸mica a quien detecte nuevas vulnerabilidades para corregirlas.
IA sin vigilancia. El contexto laboral hace que los datos expuestos sean especialmente atractivos para los ciberdelincuentes, lo que pone de manifiesto la importancia de proveer de capas de seguridad adicional a los chatbots basados en IA que gestionan datos tan sensibles.
"Si alguien hubiera explotado esto, el riesgo de phishing habr铆a sido realmente enorme. No se trata solo de informaci贸n personal identificable y curr铆culums. Es esa informaci贸n de personas que buscan trabajo en McDonald’s, personas que est谩n esperando con ansias correos electr贸nicos de respuesta", se帽alaban los investigadores.
En este blog Builder.ai promet铆a revolucionar la programaci贸n con su IA. En realidad hab铆a 700 indios detr谩s picando c贸digo
Imagen Wikimedia Commons (Dirk Tussing)
No hay comentarios.: