Logo Ailance Alt TM

Fuite de données chez McDonald's : comment un mot de passe "123456" met en danger les données de millions de candidats

Fuite de données chez McDonald's : des chercheurs en sécurité ont réussi à accéder à la plateforme RH McHire de McDonald's en utilisant le mot de passe "123456".

Des chercheurs en sécurité ont réussi à accéder à la plateforme RH McHire de la chaîne de restauration rapide McDonald’s à l’aide du mot de passe „ 123456 “. Cela leur a permis d’accéder à près de 64 millions d’enregistrements. McDonald’s rejette certes la responsabilité sur le prestataire de services mandaté. Cependant, une diligence raisonnable menée de manière appropriée aurait permis d’éviter dès le départ cette fuite de données chez McDonald’s. Ce à quoi les entreprises doivent prêter attention et comment Ailance les aide à éviter de tels risques.

Comment cette fuite de données chez McDonald’s a-t-elle pu se produire ?

Aux États-Unis, McDonald’s utilise un chatbot basé sur l’IA, baptisé Olivia, pour les procédures de recrutement sur sa plateforme McHire.com. Olivia recueille notamment les coordonnées et les CV des candidats, et réalise également des tests de personnalité avant de les convoquer à des entretiens individuels. Ce portail RH est géré par le prestataire Paradox.ai, qui a également développé Olivia.

Des chercheurs en sécurité ont examiné de plus près le chatbot et le site McHire.com. Dans un premier temps, les experts en sécurité ont tenté d’accéder à McHire.com en se faisant passer pour un restaurant McDonald’s. Ce faisant, ils ont découvert qu’il était possible de se connecter en tant qu’employé de Paradox. Il s’est avéré que c’était précisément là une faille de sécurité majeure. En effet, un compte administrateur obsolète était accessible au public avec le mot de passe „ 123456 “ (identique pour le nom d’utilisateur et le mot de passe), sans aucune authentification à deux facteurs. Grâce à cet accès, les chercheurs en sécurité ont pu accéder sans grande difficulté à des données sensibles Données du candidat accéder à. Jusqu'à 64 millions d'enregistrements étaient accessibles via l'API.

La plate-forme traite un grand nombre de données à caractère personnel, notamment

  • Prénom et nom de famille
  • Numéro de téléphone
  • Adresse électronique
  • Statut de la candidature
  • Résultats de l'analyse de personnalité
  • Historique complet des conversations avec Olivia
  • Pièces jointes éventuellement enregistrées (par exemple, CV, diplômes)

Même si les chercheurs n'ont en réalité consulté et vérifié que cinq ensembles de données réels, les dommages potentiels étaient énormes. Notamment en ce qui concerne d'éventuelles Hameçonnage-des scénarios de ce type ou l'usurpation d'identité.

Paradox a immédiatement corrigé cette faille de sécurité après avoir été informé par les chercheurs en sécurité. Dans un article de blog, Paradox explique comment cette fuite de données chez McDonald’s a pu se produire : le compte “ 123456 ” avait été créé à des fins de test et aurait dû être supprimé il y a déjà plusieurs années. 

Conseil de lien : Déclaration de Paradox sur l'incident de sécurité chez McHire.com

Pourquoi le contrôle des prestataires de services est indispensable : Due Diligence & Monitoring

La fuite de données chez McDonald's le montre : L'utilisation de systèmes d'IA dans le domaine des RH est particulièrement critique. Les données de candidature font partie des informations les plus sensibles. Si leur protection est négligée, même la technologie la plus moderne ne sert à rien. C'est justement dans le contexte de l'IA que le "Privacy by Design" devrait être appliqué conformément à l'article 25 de la loi sur la protection des données. RGPD être impérativement mis en œuvre - c'est-à-dire Protection des données par la conception technique et les paramètres par défaut respectueux de la vie privée. De même, des thèmes tels que la gouvernance de l'IA, par exemple par le biais de la norme ISO/IEC 42001 ou du EU AI Act, font l'objet d'une attention croissante.

Un système complexe tel que McHire, qui s'appuie sur l'IA et dispose d'interfaces API, nécessite un suivi continu – et pas seulement au moment de la sélection. Responsable doivent donc :

  1. Due diligence initiale réaliser
    Vérification des normes de sécurité, des politiques en matière de mots de passe, de l'authentification multifactorielle (MFA) et de la gouvernance informatique en général.
  2. Mettre en place un suivi régulier
    Assurer la réalisation d'audits réguliers, de contrôles techniques et de vérifications des certificats.
  3. Documenter les garanties contractuelles et techniques
    Avec cela, Responsable ne pas se retrouver totalement pris au dépourvu face à des failles de sécurité comme celle-ci.

Comment Ailance de 2B Advice aide à éviter de tels risques

Grâce à Ailance – Integrated Risk Management, la surveillance et le pilotage des prestataires de services peuvent être organisés de manière systématique, conforme à la législation et traçable :

  • Due diligence numérique
    Questionnaires structurés, évaluation des risques configurable, listes de contrôle de sécurité – numériques, évolutifs et RGPDConforme à...

  • Suivi continu
    Nouveaux audits, rappels automatiques, suivi des certificats et des incidents de sécurité grâce à des mécanismes d'alerte précoce.

  • Sans faille Documentation
    Audit- des pistes d'audit et un enregistrement systématique de tous les contrôles et mesures – idéal pour l'audit interne et les contrôles externes.

  • Classification des risques & escalade
    Les prestataires sont automatiquement classés par niveaux de risque. Des cas critiques tels que celui décrit ici entraîneraient immédiatement une escalade dans Ailance, avec mise en œuvre des workflows définis.


Conseils pratiques : ce que vous pouvez faire dès maintenant

✅ Activer l'authentification multifactorielle pour tous les comptes privilégiés
✅ Vérifier régulièrement la présence de vulnérabilités dans les interfaces API (IDOR, problèmes d'authentification, etc.)
✅ Vérifier que les contrats conclus avec les prestataires de services d'IA respectent les exigences en matière de « Privacy by Design »
✅ Utiliser Ailance pour mettre en place de manière structurée les processus de diligence raisonnable et de suivi


Pour en savoir plus sur Ailance, cliquez ici.

Après la fuite de données chez McDonald’s : l’IA nécessite davantage de surveillance, et non l’inverse

L'affaire McHire, impliquant le chatbot Olivia basé sur l'IA, le montre clairement : l'IA peut améliorer l'efficacité des processus, mais elle comporte également un risque considérable d'abus. Les entreprises qui misent sur des outils modernes doivent évaluer activement leurs prestataires et les surveiller en permanence.

Ailance de 2B Advice offre la plateforme idéale pour cela. En mettant en place une diligence raisonnable adéquate, vous évitez qu'un seul mot de passe faible ne mette en danger des millions de données sensibles.

Vous êtes curieux ?
Découvrez comment Ailance vous aide à professionnaliser le suivi de vos prestataires. Prenez rendez-vous dès maintenant pour une démonstration personnalisée.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Fuite de données chez McDonald's : comment un mot de passe "123456" met en danger les données de millions de candidats