عندما لم يكن الذكاء الاصطناعي هو الحلقة الأضعف: تسريب بيانات المتقدمين في McHire
حاول الباحثون حقن أوامر في روبوت التوظيف بالذكاء الاصطناعي الخاص بماكدونالدز وفشلوا. ثم قاموا بتسجيل الدخول بكلمة المرور 123456 وخرجوا بحوالي 64 مليون سجل لمقدمي الطلبات. الدرس هو عكس ما يوحي به العنوان.

ماذا حدث
في يونيو 2025، كشف باحثا الأمن إيان كارول وسام كوري عن سلسلة ثغرات أمنية في McHire، منصة التوظيف الخاصة بماكدونالدز التي بنتها Paradox.ai وتستخدمها الغالبية العظمى من فروع ماكدونالدز. تشير التقارير العامة من Wired و BleepingComputer إلى أن مجموعة البيانات المكشوفة تبلغ حوالي 64 مليون متقدم للوظائف، مع إمكانية الوصول إلى الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف ونصوص الدردشة لأي شخص اتبع نفس المسار الذي اتبعه الباحثون.
العنوان الذي انتشر بسرعة صور هذا على أنه هجوم حقن أوامر على روبوت الدردشة "أوليفيا". هذا التصوير خاطئ. يقول الباحثون إنهم حاولوا حقن الأوامر أولاً، وفشلوا: كان الروبوت مقيدًا بشدة بالردود المعلبة ولم يكن لديه أبدًا بيانات خلفية يمكن خداعه لتسريبها. لم يكن الاختراق له علاقة بنموذج اللغة.
نقطة الدخول الفعلية كانت صفحة تسجيل دخول إدارية لـ Paradox.ai على McHire، يمكن الوصول إليها من الإنترنت العام. جرب الباحثون بيانات الاعتماد "123456" / "123456" على حساب تجريبي، وفقًا للتقارير العامة، كان قد تُرك نشطًا منذ عام 2019. لقد دخلوا.
بمجرد الدخول، سمح خطأ Insecure Direct Object Reference (IDOR) الكلاسيكي في واجهة برمجة تطبيقات المتقدمين بزيادة معرف رقمي وسحب سجل أي متقدم. لا استغلال للنموذج، لا تقنية جديدة، لا ثغرة يوم صفر. بيانات اعتماد افتراضية بالإضافة إلى مرجع كائن غير مصادق عليه.
لماذا يتكرر هذا النمط
الفشل المثير للاهتمام هنا ليس تقنيًا، بل تنظيميًا. كان روبوت الدردشة هو المكون المرئي، "الذكاء الاصطناعي"، لذا فقد استوعب اهتمام الأمن. كان مسؤول الويب الممل خلفه هو نطاق الانفجار الفعلي، ولم يكن أحد تقريبًا ينظر إليه بهذه الطريقة.
يحدث هذا كلما تعامل المشتري مع بائع الذكاء الاصطناعي كمنتج ذكاء اصطناعي بدلاً من تطبيق SaaS يحتوي على نموذج. يحصل النموذج على مراجعة فريق أحمر. يتم التعامل مع وحدة التحكم الإدارية، وواجهة برمجة تطبيقات المتقدمين، ودلو التخزين، وتسجيل التدقيق، وسياسة تدوير بيانات الاعتماد - الأشياء التي لديها عقود من أوضاع الفشل المعروفة - على أنها سباكة.
يعزز هيكل حوافز الموردين ذلك. يشحن بائعو الذكاء الاصطناعي بسرعة، غالبًا قبل أن يكون لديهم برنامج أمني ناضج، وتطلب فرق المشتريات لدى عملائهم عن سلوك النموذج بدلاً من التطبيق المحيط. حساب تجريبي من عام 2019 بكلمة المرور "123456" ينجو من هذه الفجوة لسنوات لأنه لم يقم أحد بتحديد نطاق المراجعة للعثور عليه.
لن تكون أغلى اختراقات الذكاء الاصطناعي في العامين المقبلين استغلالًا للنماذج. ستكون ثغرات ويب تعود إلى حقبة التسعينيات في التطبيق المحيط بالنموذج.
خطة لعب المهاجم خطوة بخطوة
كان التسلسل المكشوف قصيرًا، وهذا هو الجزء غير المريح. لم يكن المهاجم الماهر بحاجة إلى سلسلة من البدائيات الجديدة.
الخطوة 1: تعداد سطح بائع الذكاء الاصطناعي
تحديد البائع الخارجي وراء روبوت الدردشة المرئي. في هذه الحالة، عرف الروبوت نفسه بأنه مبني بواسطة Paradox.ai، مما أشار إلى سطح إداري منفصل - صفحة تسجيل دخول على نفس نطاق McHire.
الخطوة 2: تجربة بيانات الاعتماد الواضحة
تظل بيانات الاعتماد الافتراضية والضعيفة هي الهجوم الأعلى عائدًا ضد لوحات إدارة البائعين. تشير التقارير إلى أن حسابًا تجريبيًا واحدًا بـ "123456" / "123456" كان كافيًا.
الخطوة 3: التحول من المسؤول إلى البيانات
كشف دور المسؤول عن واجهة برمجة تطبيقات داخلية للمتقدمين. استخدمت واجهة برمجة التطبيقات معرفًا رقميًا تسلسليًا ولم تتحقق من أن الحساب المتصل مصرح له بقراءة كل متقدم محدد. أدت تكرار المعرف إلى إرجاع سجلات عشوائية.
الخطوة 4: تأكيد النطاق والكشف
توقف الباحثون عند إثبات التأثير، وتحققوا من حجم مجموعة البيانات، وأبلغوا Paradox.ai وماكدونالدز. قامت Paradox.ai بتعطيل الحساب التجريبي وأصلحت IDOR في غضون ساعات من الكشف.
ما فات المدافعين
ثلاثة أشياء، بترتيب تنازلي تقريبي للخطورة.
أولاً، لا توجد نظافة لبيانات الاعتماد على سطح إدارة البائع. كان حساب تجريبي سبق نشر الإنتاج، بكلمة مرور رقمية مكونة من ستة أحرف، يمكن الوصول إليه من الإنترنت العام بعد خمس سنوات من إنشائه. أي تدقيق دوري لبيانات الاعتماد كان سيكتشفه.
ثانيًا، لا يوجد فحص ترخيص على واجهة برمجة تطبيقات المتقدمين. IDOR هي واحدة من أقدم وأكثر ثغرات الويب توثيقًا في كتالوج OWASP. حقيقة أن مكالمة إدارية مصادق عليها أعادت سجلات متقدمين عشوائية تعني أن واجهة برمجة التطبيقات فرضت المصادقة ولكن ليس الترخيص.
ثالثًا، لا توجد مراجعة أمنية للسطح الممل. حظي روبوت الدردشة بالاهتمام لأنه كان الذكاء الاصطناعي. لم يحظ تسجيل دخول المسؤول، وبوابة واجهة برمجة التطبيقات، وتخزين 64 مليون سجل معلومات شخصية بنفس التدقيق - في ماكدونالدز، في Paradox.ai، أو في الفروع التي نشرت McHire.
قائمة تحقق دفاعية عملية
الإصلاحات غير جذابة. وهي أيضًا ما كان سيمنع هذا الحادث.
- جرد كل سطح مصادقة مكشوف بواسطة أي بائع ذكاء اصطناعي تستخدمه، بما في ذلك لوحات الإدارة، وبيئات الاختبار، وأدوات دعم العملاء. تعامل معها كأنها تطبيقات ويب ثمينة، وليس كسباكة للنموذج.
- اطلب من البائعين أن يشهدوا كتابيًا بأنه لا توجد بيانات اعتماد افتراضية أو مشتركة في الإنتاج، وأن الحسابات التجريبية التي تم إنشاؤها أثناء الإعداد يتم حذفها عند بدء التشغيل.
- قم بإجراء اختبارات IDOR/BOLA مصادق عليها ضد كل واجهة برمجة تطبيقات يكشفها البائع، خاصة واجهات برمجة التطبيقات التي تعيد سجلات لكل مستخدم. تصنف OWASP API Security Top 10 هذا في المرتبة الأولى لسبب وجيه.
- فرض تسجيل الدخول الموحد (SSO) مع مزود الهوية الخاص بك لكل سطح إدارة بائع، بحيث لا يمكن أن تنجرف بيانات الاعتماد بشكل مستقل وتموت الحسابات القديمة عند مغادرة الموظفين.
- تحديد امتيازات جلسة المسؤول بحيث لا يمكن لحساب مسؤول واحد مخترق تعداد مجموعة بيانات المتقدمين أو العملاء بالكامل.
- اطلب من البائع تسجيل وتنبيه أنماط القراءة بالجملة ضد واجهات برمجة التطبيقات الحساسة. لا ينبغي أن يبدو سحب عشرات الملايين من سجلات المتقدمين مثل يوم عادي.
كيف كان الاختبار الهجومي الحديث سيكشف هذا
كان من الممكن أن يجد هذا في فترة ما بعد الظهر الأولى، لو تم إجراء اختبار هجومي محدد النطاق ومصرح به ضد سطح بائع McHire - وليس ضد روبوت الدردشة. الفحوصات ذات الصلة معروفة جيدًا: رش بيانات الاعتماد ضد تسجيل دخول المسؤول، والتحكم في الوصول الأفقي المصادق عليه على كل واجهة برمجة تطبيقات معلمة، ومراجعة الحسابات التجريبية وسير عمل إعادة التعيين.
النموذج نفسه لا يحتاج إلى فريق أحمر في هذه القصة. لقد تصرف النموذج بشكل صحيح. تمسك الروبوت بضوابطه. الدرس هو أن مراجعة أمنية شاملة للتطبيق المحيط كانت ستكشف كل خطوة في سلسلة القتل قبل أن يتم تفعيلها.
ما يجب مراقبته بعد ذلك
توقع المزيد من هذا. تستوعب شركات الذكاء الاصطناعي المزيد من سير العمل الحساس - التوظيف، المطالبات، خدمة العملاء، الجدولة - وتحتوي وحدات التحكم الإدارية الخلفية حول سير العمل هذه الآن على تركيزات من البيانات الشخصية المنظمة التي كانت موجودة سابقًا في أنظمة أقل سهولة في الوصول إليها.
شيئان يجب مراقبتهما في برنامجك الخاص: أي بائعي الذكاء الاصطناعي يحتفظون بأعلى تركيز من البيانات الشخصية المنظمة نيابة عنك، وكيف يبدو حقك التعاقدي في اختبار سطح إدارتهم. إذا لم تتمكن من إجراء مراجعة أمنية مصادق عليها للتطبيق ضد لوحة البائع، فأنت تثق في أن الحساب التجريبي التالي قد تم حذفه، وأن واجهة برمجة التطبيقات التالية تفرض الترخيص، وأن كلمة المرور الافتراضية التالية قد تم تدويرها. يكشف تسريب McHire ما يحدث عندما تكون هذه الثقة في غير محلها.
How Global Rail Suite catches this
The McHire breach was two boring failures, not a clever AI attack. Each one maps to a specific Global Rail Suite surface.
An admin account (123456 / 123456) was left in production from 2019.
The Default Credential Probe tries a curated list of vendor defaults against any login surface you authorize, stops at first hit, and never stores the password.
→ Active probes → Default credential probeThe applicant API let any authenticated session read records by id (IDOR / BOLA).
The API Authorization Probe substitutes neighbour ids with your own session and flags responses you should not be able to read. Stores only sanitized metadata — never response bodies.
→ Active probes → API authorization probeThe chatbot was a third-party vendor (Paradox.ai) that was never audited.
AI Systems inventory tracks every AI vendor with role, data flows, and outstanding obligations — vendors without a signed DPA or risk assessment surface as findings.
→ Audit → AI systemsNo alert fired when ~64M records were enumerated.
The SOC bulk-read rule (MITRE T1530) raises a high-severity incident when a single actor pulls >1000 records from one endpoint within 10 minutes.
→ Live SOC → dashboard
Do this today
- •Run the default-credential probe against any admin/console URL you own.
- •Pick one user-id-keyed API endpoint and run the IDOR probe with your own token.
- •Confirm every AI vendor is in your AI Systems inventory with a signed DPA.
- •Set the bulk-read SOC rule threshold for your highest-value data API.
قراءة ذات صلة

صداع هلوسة الذكاء الاصطناعي: عندما تُنشئ روبوتات الدردشة معلومات مضللة وتدفع الشركات الثمن
تُنشئ روبوتات الدردشة المدعومة بالذكاء الاصطناعي معلومات خاطئة حول السياسات والخصومات، مما يؤدي إلى خسائر مالية وتحديات قانونية للشركات. يحلل هذا التقرير المتعمق لقادة الأمن نمط الحوادث وأسبابها الجذرية واستراتيجيات الدفاع الحاسمة.

اختراق الذكاء الاصطناعي المؤسسي: كيف تكشف الثغرات الوكيلة البيانات الداخلية
يجلب صعود مساعدي الذكاء الاصطناعي في الشركات كفاءة غير مسبوقة، ولكنه يجلب أيضًا سطح هجوم جديد. تكشف الحوادث الأخيرة عن نمط حرج: عمليات الاختراق المعقدة تعرض البيانات الداخلية الحساسة، ليس فقط من خلال سوء سلوك النموذج، ولكن من خلال التلاعب بقدرة وكلاء الذكاء الاصطناعي على التفاعل مع أنظمة المؤسسات المتكاملة. يحلل هذا التحليل آليات هذه الهجمات ويحدد استراتيجيات دفاعية حاسمة لكبار مسؤولي أمن المعلومات ومهندسي الأمن.

الاستنزاف الصامت: كيف تستنزف وكلاء نماذج اللغة الكبيرة الهاربة الميزانيات دون أن تُرى
تعمق في نمط حوادث وكلاء نماذج اللغة الكبيرة غير المتحكم فيها التي تسبب استنزافًا ماليًا كبيرًا من خلال الاستهلاك المفرط للرموز، مع دراسة نقاط الضعف التقنية واستراتيجيات الدفاع.
