Cybersécurité

« J’ai mangé gratos » : un hacker pirate McDonald’s, distribue des menus gratuits et pulvérise la sécurité numérique du géant mondial

Un hacker a découvert des failles critiques dans les systèmes de McDonald’s, compromettant la sécurité des données.

Yann Kervella Par Yann Kervella
3 min de lecture
« J’ai mangé gratos » : un hacker pirate McDonald’s, distribue des menus gratuits et pulvérise la sécurité numérique du géant mondial
Illustration de la découverte des failles de sécurité chez McDonald's par un hacker éthique.
EN BREF
  • Un hacker a découvert des failles critiques dans les systèmes de McDonald’s, compromettant la sécurité des données.
  • Le processus de correction des failles par McDonald’s a été jugé lent et parfois inefficace.
  • Les portails internes permettaient un accès non autorisé à des informations sensibles, menaçant la confidentialité des données.
  • L’absence de canal de communication dédié à la sécurité complique le signalement des failles par les chercheurs.

La sécurité informatique chez McDonald’s est au cœur d’une polémique récente, révélée par un hacker éthique connu sous le pseudonyme de « BobDaHacker ». Ce dernier a mis en lumière des failles critiques dans les systèmes internes de l’entreprise, permettant à des individus mal intentionnés d’accéder à des informations sensibles et d’exploiter ces vulnérabilités à leur avantage. Ces incidents soulèvent des questions cruciales sur la manière dont les grandes entreprises protègent leurs données et sur l’importance de mettre en place des protocoles de sécurité robustes.

Les failles de sécurité dévoilées

Le hacker, BobDaHacker, a découvert des failles importantes dans les systèmes de McDonald’s, notamment dans leur application de livraison. Le manque de protection côté serveur permettait de commander de la nourriture gratuitement. Ces failles donnaient également accès à des droits d’administrateur sur les plateformes de marketing et aux portails d’entreprise.

Les tentatives de signalement de ces failles ont été compliquées par l’absence de canal de communication dédié à la sécurité chez McDonald’s. BobDaHacker a dû utiliser des méthodes non conventionnelles pour entrer en contact avec le personnel compétent, soulignant ainsi l’importance d’avoir une structure claire pour le signalement de ces problèmes.

Les ordinateurs quantiques pourraient anéantir toutes les protections numériques actuelles et plonger le monde dans le chaos

Un processus de correction laborieux

Bien que McDonald’s ait corrigé certaines de ces failles, le processus de correction a été jugé lent et inefficace par le hacker. Par exemple, le système de gestion de comptes au sein de la plateforme globale de marketing, le Feel-Good Design Hub, a mis trois mois à être mis en place après le signalement initial.

Malgré ces efforts, des problèmes subsistaient, comme l’envoi de mots de passe en texte clair et l’exposition de clés API dans le code JavaScript. Ces lacunes laissent la porte ouverte à de nouvelles exploitations par des hackers potentiels.

« Nous sommes invisibles et intouchables » les hackeurs de Scattered Spider paralysent aviation, grande distribution et assurances et défient les autorités mondiales

Impact sur les employés et partenaires

Les failles découvertes ne se limitaient pas aux systèmes de commande. Les portails internes de McDonald’s étaient également vulnérables, notamment à cause d’une mauvaise configuration OAuth. Cela permettait à des employés ordinaires d’accéder à des zones réservées aux cadres et à des documents sensibles.

BobDaHacker a évoqué un cas où son partenaire de recherche chez McDonald’s a perdu son emploi en raison de préoccupations de sécurité de la part de la direction. Cela soulève des questions sur la façon dont l’entreprise gère les divulgations internes et les conséquences pour les employés impliqués.

+50 000 vues YouTube en 24 heures : ce hack ultra puissant fait exploser tous les compteurs dès demain

Des pratiques de sécurité à revoir

Malgré la correction de nombreuses failles, certaines pratiques de sécurité chez McDonald’s restent préoccupantes. Le hacker a noté que le fichier security.txt, créé pour faciliter la communication autour des problèmes de sécurité, a été retiré peu après son introduction.

De plus, des chercheurs ont récemment révélé que le bot d’embauche de McDonald’s, Olivia, était protégé par un mot de passe extrêmement faible. Cela a compromis les données de 64 millions de candidats.

Les révélations faites par BobDaHacker mettent en lumière les défis auxquels sont confrontées les grandes entreprises en matière de sécurité informatique. Alors que McDonald’s tente de renforcer ses systèmes, la question demeure : comment les entreprises mondiales peuvent-elles mieux protéger leurs données et instaurer une culture de sécurité robuste et proactive ?

Cet article s’appuie sur des sources vérifiées et l’assistance de technologies éditoriales.
Yann Kervella

Produits, usages et culture numérique

Yann Kervella

Yann Kervella a été administrateur systèmes dans une collectivité bretonne pendant une dizaine d'années. Il écrit pour TechGuru sur l'informatique, les logiciels, la programmation, la cybersécurité et le web, en indiquant les versions testées. Il fait tourner chez lui un petit serveur qui héberge les photos de famille.