Сегодня 13 апреля 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Теги → mcdonald's

Хакер нашёл способ бесплатно питаться в McDonald's и множество других уязвимостей — исправлять их компания не спешила

Исследователь BobDaHacker обнаружил множество уязвимостей в цифровой инфраструктуре McDonald's, которые раскрывали конфиденциальные данные клиентов и позволяли осуществлять несанкционированный доступ к внутренним корпоративным системам. Он отметил, что компания крайне медленно занималась их устранением.

 Источник изображения: Kevin Ku/unsplash.com

Источник изображения: Kevin Ku/unsplash.com

В частности, на внедрение полноценной системы учётных записей с разными путями входа в сервис McDonald's Feel-Good Design Hub для сотрудников компании потребовалось целых три месяца после получения сообщения исследователя. «Однако проблема всё ещё оставалась. Мне нужно было всего лишь изменить login на register в URL-адресе, чтобы создать новую учётную запись для получения доступа к платформе», — сообщил BobDaHacker.

Трудно поверить, что McDonald's серьёзно относится к безопасности своего центра Feel-Good Design Hub, когда на решение проблемы уходит целый квартал, когда для этого достаточно изменить одно слово в URL-адресе, отметил ресурс Tom's Hardware.

Исследователь заинтересовался безопасностью инфраструктуры McDonald's когда обнаружил, что мобильное приложение McDonald's выполняло проверку бонусных баллов только на стороне клиента, что позволяло пользователям потенциально претендовать на бесплатные блюда, например, наггетсы, даже не имея достаточного количества баллов.

Столкнувшись с проблемами при попытке сообщить об этой находке по надлежащим каналам McDonald's, BobDaHacker продолжил изучение системы безопасности компании и обнаружил уже более серьёзные уязвимости.

Например, система регистрации McDonald's Feel-Good Design Hub выдавала сообщения об ошибках с указанием обязательных полей, что упрощало несанкционированное создание учётной записи. Более того, платформа отправляла новым пользователям пароль в открытом виде, что давно не практикуется крупными компаниями.

Исследователь обнаружил API-ключи и секреты McDonald's, встроенные непосредственно в JavaScript-код Design Hub, что могло позволить злоумышленникам отправлять пользователям уведомления под видом официальных или проводить фишинговые кампании, используя собственную инфраструктуру McDonald's.

Это неполный перечень уязвимостей, которые выявил BobDaHacker. Он рассказал, что столкнулся с большими трудностями при попытке уведомить компанию об имеющихся багах. Пришлось звонить в штаб-квартиру McDonald's и случайным образом называя имена сотрудников службы безопасности, найденных в LinkedIn, связаться с уполномоченным лицом для отправки отчёта об уязвимостях. «На горячей линии штаб-квартиры просто просят назвать имя человека, с которым вы хотите связаться. Поэтому я продолжал звонить, называя случайные имена сотрудников службы безопасности, пока наконец кто-то достаточно важный мне не перезвонил и не дал мне реальный адрес для сообщения об этих проблемах», — рассказал BobDaHacker.

Исследователь сообщил, что McDonald's, похоже, устранила «большинство уязвимостей», о которых ей рассказали, но при этом компания уволила сотрудника, который помогал расследовать некоторые уязвимости, и «так и не создала надлежащий канал для сообщения о проблемах с безопасностью».


window-new
Soft
Hard
Тренды 🔥
Microsoft подтвердила презентацию новой «Метро» — где и когда смотреть Xbox First Look: Metro 2039 17 мин.
Microsoft задумала продавать ИИ-агентам лицензии Office и другое ПО, как обычным людям 2 ч.
Бойкот рекламодателями соцсети X проверят на сговор — FTC запустило расследование 2 ч.
Марк Цукерберг создаёт себе ИИ-двойника, который будет общаться с подчинёнными за него 4 ч.
После блокировки Telegram россияне распробовали азиатские мессенджеры 6 ч.
«Хотите — верьте, хотите — нет»: разработчик Graveyard Keeper 2 отреагировал на подозрения в использовании генеративного ИИ 6 ч.
Escape from Tarkov в космосе: анонсирован хардкорный научно-фантастический шутер следующего поколения Fragmentary Order 7 ч.
Red Hat уволила сотни программистов в Китае, чтобы перенести разработку в Индию 8 ч.
Не рассчитали: переход вузов Миннесоты на Workday обошёлся вдвое дороже планируемого и привёл к ошибкам в начислении зарплат 9 ч.
Инсайдер: из-за GTA VI новая Fable может не выйти в 2026 году 9 ч.
570-Тбит/с подводный интернет-кабель Candle объединит страны Азиатско-Тихоокеанского региона к 2028 году 37 мин.
Aligned построит в Техасе 540-МВт кампус ЦОД Project Caprock с фирменной СЖО DeltaFlow~ 2 ч.
Учёные научились извлекать до 90 % лития из отработанных аккумуляторов 2 ч.
EXEED представил твердотельные аккумуляторы Rhino: запас хода на 500 км за 8 минут зарядки 2 ч.
Утечка раскрыла характеристики настольных Intel Nova Lake-S: до 52 ядер, DDR5-8000 и до 175 Вт 4 ч.
Хранилище Backblaze Storage Pod стало экспонатом Музея компьютерной истории 4 ч.
Nothing Phone (4a) Pro удивительно хорошо прошёл проверку на прочность, но обнаружился нюанс по защите от воды 5 ч.
Huawei показала складной смартфон Pura X Max с широкоформатным дисплеем 5 ч.
Aria Networks представила «думающую» сетевую платформу Deep Networking для высокоэффективных ИИ-инфраструктур 5 ч.
Увеличенный космический грузовик Cygnus XL сегодня доставит на МКС сразу 5 т груза 6 ч.