McDonald's เผชิญช่องโหว่ข้อมูลรั่วไหลผ่าน AI Chatbot 'Olivia' กระทบผู้สมัครงานนับล้าน
ในยุคที่ปัญญาประดิษฐ์เข้ามามีบทบาทในการสรรหาบุคลากร McDonald's ได้นำ Olivia ซึ่งเป็น AI Chatbot (โปรแกรมแชทบอทอัจฉริยะ) มาใช้ในการคัดกรองผู้สมัครงานเบื้องต้น ตั้งแต่การขอข้อมูลติดต่อ รับเรซูเม่ ไปจนถึงการส่งแบบทดสอบบุคลิกภาพ อย่างไรก็ตาม ระบบที่ดูทันสมัยนี้กลับกลายเป็นช่องโหว่ร้ายแรงที่ทำให้ข้อมูลส่วนตัวของผู้สมัครงานจำนวนมหาศาลตกอยู่ในความเสี่ยง
จุดเริ่มต้นของการค้นพบช่องโหว่ที่น่าตกใจ
Ian Carroll และ Sam Curry นักวิจัยด้านความปลอดภัยทางไซเบอร์ ได้ตรวจพบความผิดปกติบนเว็บไซต์ McHire.com ซึ่งเป็นแพลตฟอร์มที่แฟรนไชส์ของ McDonald's ใช้จัดการใบสมัครงาน โดยจุดเริ่มต้นเกิดจากความสงสัยของ Carroll ที่เห็นผู้ใช้งานใน Reddit บ่นเกี่ยวกับความผิดพลาดในการตอบโต้ของ Olivia ทำให้เขาตัดสินใจทดสอบระบบด้วยตนเอง
สิ่งที่น่าตกใจคือ Carroll พบว่าเขาสามารถเข้าถึงระบบหลังบ้านของ Paradox.ai บริษัทผู้พัฒนาซอฟต์แวร์ AI นี้ได้ โดยใช้วิธีการที่ง่ายจนไม่น่าเชื่อ คือการสุ่มเดารหัสผ่านของบัญชีผู้ดูแลระบบ (Administrator) ซึ่งปรากฏว่ารหัสผ่านที่ใช้คือ "123456" และไม่มีการใช้ระบบยืนยันตัวตนแบบหลายปัจจัย (Multifactor Authentication) เพื่อป้องกันการเข้าถึง

กลไกการรั่วไหลของข้อมูลและผลกระทบ
หลังจากเข้าสู่ระบบได้ นักวิจัยพบช่องโหว่ที่สองซึ่งร้ายแรงไม่แพ้กัน โดยการปรับเปลี่ยนหมายเลข ID ของผู้สมัครงานในระบบ ทำให้พวกเขาสามารถเข้าถึงบันทึกการสนทนาและข้อมูลติดต่อของผู้สมัครรายอื่นได้ทันที จากการตรวจสอบเบื้องต้นพบว่ามีบันทึกข้อมูลสูงถึง 64 ล้านรายการ ซึ่งประกอบด้วยชื่อ อีเมล และเบอร์โทรศัพท์ของผู้สมัครงานตลอดหลายปีที่ผ่านมา
แม้ข้อมูลที่รั่วไหลจะไม่ใช่ข้อมูลทางการเงินที่ละเอียดอ่อน แต่ Sam Curry เตือนว่าสิ่งนี้สร้างความเสี่ยงต่อการถูก Phishing (การหลอกลวงทางออนไลน์เพื่อขอข้อมูล) อย่างมหาศาล เนื่องจากมิจฉาชีพสามารถปลอมตัวเป็นเจ้าหน้าที่สรรหาของ McDonald's เพื่อหลอกขอข้อมูลทางการเงินจากผู้สมัครที่กำลังรอคอยการตอบกลับเรื่องงานด้วยความหวัง

| หัวข้อ | รายละเอียด |
|---|---|
| ระบบที่เกิดปัญหา | Olivia AI Chatbot บนเว็บไซต์ McHire.com |
| ผู้พัฒนาซอฟต์แวร์ | Paradox.ai |
| สาเหตุหลัก | รหัสผ่านผู้ดูแลระบบอ่อนแอ ("123456") และช่องโหว่การเข้าถึง ID ผู้สมัคร |
| จำนวนข้อมูลที่เสี่ยง | ประมาณ 64 ล้านรายการ |
| ประเภทข้อมูล | ชื่อ, อีเมล, เบอร์โทรศัพท์ และประวัติการสนทนา |
ข้อเท็จจริงสำคัญ
- ความหละหลวมของรหัสผ่าน: บัญชีผู้ดูแลระบบบางส่วนใช้รหัสผ่านที่เดาง่ายมาก ทำให้แฮกเกอร์เข้าถึงระบบได้ในเวลาอันสั้น
- การตอบสนองของบริษัท: Paradox.ai ยอมรับความผิดพลาดและระบุว่าบัญชีที่มีปัญหาเป็นบัญชีทดสอบที่ไม่ได้ใช้งานตั้งแต่ปี 2019 ซึ่งควรถูกลบออกไปนานแล้ว
- ท่าทีของ McDonald's: แสดงความผิดหวังต่อผู้ให้บริการภายนอก และสั่งให้ดำเนินการแก้ไขทันทีในวันที่ได้รับแจ้ง
- มาตรการแก้ไข: Paradox.ai ได้จัดตั้งโปรแกรม Bug Bounty (การให้รางวัลแก่ผู้ที่แจ้งช่องโหว่) เพื่อป้องกันปัญหาในอนาคต
คำถามที่พบบ่อย
ข้อมูลอะไรบ้างที่รั่วไหลจากระบบ Olivia?
ข้อมูลที่ถูกเข้าถึงได้ประกอบด้วย ชื่อ-นามสกุล, ที่อยู่อีเมล, หมายเลขโทรศัพท์ และบันทึกการสนทนาระหว่างผู้สมัครงานกับ AI Chatbot
ทำไมการรั่วไหลครั้งนี้ถึงอันตราย ทั้งที่ไม่มีรหัสผ่านธนาคารหลุดออกไป?
เพราะมิจฉาชีพสามารถใช้ข้อมูลนี้ทำ Phishing โดยแอบอ้างเป็นผู้สรรหาบุคลากรของ McDonald's เพื่อหลอกล่อให้ผู้สมัครที่กำลังหางานส่งข้อมูลทางการเงินหรือข้อมูลส่วนตัวที่สำคัญกว่าให้
McDonald's มีส่วนรับผิดชอบต่อเหตุการณ์นี้อย่างไร?
McDonald's ระบุว่าปัญหาเกิดจาก Paradox.ai ซึ่งเป็นผู้ให้บริการภายนอก (Third-party provider) และได้กดดันให้บริษัทดังกล่าวแก้ไขช่องโหว่ทันทีที่ทราบเรื่อง
ปัจจุบันระบบมีความปลอดภัยแล้วหรือไม่?
ทาง Paradox.ai ยืนยันว่าได้แก้ไขช่องโหว่ดังกล่าวอย่างรวดเร็วและมีประสิทธิภาพตั้งแต่วันที่ได้รับรายงานจากนักวิจัย
ผู้สมัครงานควรระวังอะไรหลังจากนี้?
ควรระมัดระวังอีเมลหรือข้อความที่อ้างว่ามาจากฝ่ายบุคคลของ McDonald's โดยเฉพาะการขอข้อมูลส่วนตัวหรือข้อมูลทางการเงินผ่านช่องทางที่ไม่เป็นทางการ



