Ciencia y Tecnología
McDonald’s usó un chatbot con IA para reclutar a nuevos empleados. A alguien le pareció que ‘123456’ era una contraseña segura
<p>
 <img src="https://i.blogs.es/e6c734/mcdonalds/1024_2000.jpeg" alt="McDonald's usó un chatbot con IA para reclutar a nuevos empleados. A alguien le pareció que '123456' era una contraseña segura ">
 </p>
<p>Ya nadie discute que la IA <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/hay-profesionales-que-se-estan-forrando-a-costa-ia-que-reparan-sus-errores" data-vars-post-title="Sabíamos que la IA generaría nuevos empleos que antes no existían. Lo que no esperábamos es que fuera arreglando sus pifias" data-vars-post-url="https://www.xataka.com/robotica-e-ia/hay-profesionales-que-se-estan-forrando-a-costa-ia-que-reparan-sus-errores">cambiará el mercado laboral</a>, para empezar, ya está muy presente en los <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/tu-proxima-entrevista-trabajo-haras-robot-esa-deshumanizacion-esta-desquiciando-a-candidatos" data-vars-post-title="Las IA han empezado a hacer entrevistas de trabajo. Y los entrevistados están saliendo horrorizados de ellas" data-vars-post-url="https://www.xataka.com/robotica-e-ia/tu-proxima-entrevista-trabajo-haras-robot-esa-deshumanizacion-esta-desquiciando-a-candidatos">procesos de reclutamiento</a> de personal. Los franquiciados de McDonald’s en EEUU utilizan un chatbot de <a class="text-outboundlink" href="https://www.xataka.com/empresas-y-economia/ia-tambien-herramienta-para-conseguir-empleo-nadie-notara" data-vars-post-title="No es trampa, solo es una herramienta más: usar IA para adaptar el currículum a la oferta de empleo es cada vez más habitual" data-vars-post-url="https://www.xataka.com/empresas-y-economia/ia-tambien-herramienta-para-conseguir-empleo-nadie-notara">reclutamiento basado en IA</a> que recoge y gestiona los datos de los millones de nuevos candidatos que quieren trabajar en uno de los restaurantes de la cadena de hamburgueserías. Sin embargo, tal y <a rel="noopener, noreferrer" href="https://www.wired.com/story/mcdonalds-ai-hiring-chat-bot-paradoxai/">como publican</a> en <em>Wired</em>, quien lo configuró olvidó algo tan básico como cambiar la contraseña original del administrador de toda la plataforma.</p>
<p><!-- BREAK 1 --></p>
<p><strong>El chatbot de selección</strong>. McDonald’s utiliza una plataforma llamada McHire, desarrollada por Paradox.ai, para gestionar el <a class="text-outboundlink" href="https://www.xataka.com/empresas-y-economia/procesos-seleccion-siempre-han-tenido-sesgos-personales-ideologicos-ia-no-va-a-solucionar" data-vars-post-title="Los procesos de selección siempre han tenido sesgos personales o ideológicos. La IA no los va a solucionar" data-vars-post-url="https://www.xataka.com/empresas-y-economia/procesos-seleccion-siempre-han-tenido-sesgos-personales-ideologicos-ia-no-va-a-solucionar">proceso de selección de personal</a> mediante un chatbot conocido como Olivia. Cuando un candidato muestra interés por una oferta de trabajo, el chatbot entra en juego y solicita a los candidatos datos personales, preferencias de turno y los dirige a realizar un test de personalidad para procesar su candidatura. El uso de la inteligencia artificial pretendía agilizar y modernizar la contratación y realmente lo conseguía, ya que todo el proceso se hace <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/juro-soy-persona-verdad-muchos-clientes-no-se-creen-que-quien-les-esta-atendiendo-no-ia" data-vars-post-title="Los clientes exigen que un humano les resuelva su problema. Lo sorprendente es que si les atienden humanos piensan que son una IA" data-vars-post-url="https://www.xataka.com/robotica-e-ia/juro-soy-persona-verdad-muchos-clientes-no-se-creen-que-quien-les-esta-atendiendo-no-ia">sin intervención humana</a>.</p>
<p><!-- BREAK 2 --></p>
<div class="article-asset article-asset-normal article-asset-center">
<div class="desvio-container">
<div class="desvio">
<div class="desvio-figure js-desvio-figure">
 <a href="https://www.xataka.com/seguridad/hay-algo-que-no-estamos-haciendo-suficiente-deberiamos-eliminar-cuentas-antiguas" class="pivot-outboundlink" data-vars-post-title="Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas"><br />
 <img alt="Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas" width="375" height="142" src="https://i.blogs.es/cdb3cd/cleanshot-2025-06-13-at-17.05.35-2x/375_142.png"><br />
 </a>
 </div>
<div class="desvio-summary">
<div class="desvio-taxonomy js-desvio-taxonomy">
 <a href="https://www.xataka.com/seguridad/hay-algo-que-no-estamos-haciendo-suficiente-deberiamos-eliminar-cuentas-antiguas" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas">En Xataka</a>
 </div>
<p> <a href="https://www.xataka.com/seguridad/hay-algo-que-no-estamos-haciendo-suficiente-deberiamos-eliminar-cuentas-antiguas" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas">Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas</a>
 </div>
</p></div>
</p></div>
</div>
<p>No obstante, tal y <a rel="noopener, noreferrer" href="https://ian.sh/mcdonalds">como contaban</a> Ian Carroll y Sam Curry, los investigadores que sin querer descubrieron el fallo, había dos cosas que les llamó la atención. La primera de ellas fue un hilo de Reddit en el que se aseguraba que la IA de contratación de McDonald’s estaba dando <a rel="noopener, noreferrer" href="https://www.reddit.com/r/mildlyinfuriating/comments/1lo9s75/mcdonalds_hiring_ai_is_making_me_go_insane/">algunos fallos graciosos</a> volviendo locos a los candidatos que intentaban dejar su solicitud de empleo.</p>
<p><!-- BREAK 3 --></p>
<p>La segunda cosa que les llevó a indagar un poco más sobre el chatbot de contratación de McDonald’s fue que les pareció muy extraño que <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/hay-forma-evitar-filtrado-ia-al-solicitar-empleo-usar-otra-ia-para-crear-tu-curriculum" data-vars-post-title="Hay una forma de evitar el filtrado por IA al solicitar un empleo: usar otra IA para crear tu currículum" data-vars-post-url="https://www.xataka.com/robotica-e-ia/hay-forma-evitar-filtrado-ia-al-solicitar-empleo-usar-otra-ia-para-crear-tu-curriculum">la IA sustituyera los currículums</a> por un test de personalidad. &#8220;Me pareció bastante distópico comparado con un proceso de contratación normal, ¿verdad? Y eso fue lo que me animó a investigarlo más a fondo&#8221;, aseguraba Carroll.</p>
<p><!-- BREAK 4 --></p>
<p><strong>El fallo de seguridad: &#8220;123456&#8221;. </strong>Los investigadores Ian Carroll y Sam Curry tienen <a rel="noopener, noreferrer" href="https://ian.sh/tsa">mucha experiencia en ciberseguridad</a>, por lo que a nadie sorprende que hayan conseguido vulnerar la seguridad de una plataforma.</p>
<p><!-- BREAK 5 --></p>
<p>Sin embargo, tal y como relatan en su blog, no necesitaron ninguno de sus grandes conocimientos técnicos para tomar el control de la plataforma como administradores. Simplemente accedieron al portal de McHire, que es la plataforma tras el chatbot de contratación de los empleados para las franquicias de McDonald’s, y usaron la contraseña &#8220;123456&#8221; en los campos de administrador y contraseña de acceso.</p>
<p><!-- BREAK 6 --></p>
<p>&#8220;Eso nos permitió, a nosotros y a cualquier otra persona, acceder a cualquier bandeja de entrada y recuperar los datos personales de más de 64 millones de solicitantes&#8221;, aseguraron los expertos en ciberseguridad. Este acceso no solo permitía ver los datos de los candidatos, sino también intervenir en las conversaciones y procesos de selección en curso. &#8220;Resultó que nos habíamos convertido en administradores de un restaurante de prueba dentro del sistema McHire. Podíamos ver que todos los empleados del restaurante eran simplemente empleados de Paradox.ai, la empresa detrás de McHire&#8221;.</p>
<p><!-- BREAK 7 --></p>
<div class="article-asset article-asset-normal article-asset-center">
<div class="desvio-container">
<div class="desvio">
<div class="desvio-figure js-desvio-figure">
 <a href="https://www.xataka.com/seguridad/contrasenas-comunes-e-inseguras-mundo-expuestas-revelador-grafico" class="pivot-outboundlink" data-vars-post-title="Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico "><br />
 <img alt="Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico " width="375" height="142" src="https://i.blogs.es/83722c/contrasenas-comunes-2/375_142.jpeg"><br />
 </a>
 </div>
<div class="desvio-summary">
<div class="desvio-taxonomy js-desvio-taxonomy">
 <a href="https://www.xataka.com/seguridad/contrasenas-comunes-e-inseguras-mundo-expuestas-revelador-grafico" class="desvio-taxonomy-anchor pivot-outboundlink" data-vars-post-title="Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico ">En Xataka</a>
 </div>
<p> <a href="https://www.xataka.com/seguridad/contrasenas-comunes-e-inseguras-mundo-expuestas-revelador-grafico" class="desvio-title js-desvio-title pivot-outboundlink" data-vars-post-title="Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico ">Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico </a>
 </div>
</p></div>
</p></div>
</div>
<p><strong>Los datos no quedaron expuestos</strong>. Tras confirmar que, realmente se trataba de una vulnerabilidad de seguridad real, los investigadores se pusieron inmediatamente en contacto con Paradox.ai, que <a rel="noopener, noreferrer" href="https://www.paradox.ai/blog/responsible-security-update">publicó un comunicado</a> explicando que &#8220;solo una pequeña parte de los registros accedidos por los investigadores contenía información personal&#8221; y que &#8220;la cuenta ‘123456’ que expuso estos datos no había sido accedida por nadie más que los investigadores&#8221;. Además, explicaba que la credencial comprometida se trataba de una cuenta de prueba que &#8220;no había sido utilizada desde 2019 y, francamente, debería <a class="text-outboundlink" href="https://www.xataka.com/seguridad/hay-algo-que-no-estamos-haciendo-suficiente-deberiamos-eliminar-cuentas-antiguas" data-vars-post-title="Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas" data-vars-post-url="https://www.xataka.com/seguridad/hay-algo-que-no-estamos-haciendo-suficiente-deberiamos-eliminar-cuentas-antiguas">haber sido desactivada</a>&#8220;.</p>
<p><!-- BREAK 8 --></p>
<p>McDonald’s responsabilizó a su proveedor asegurando que &#8220;estamos decepcionados por esta vulnerabilidad inaceptable de un proveedor externo, Paradox.ai. Tan pronto como supimos del problema, ordenamos a Paradox.ai que lo solucionara, y se resolvió el mismo día en que se nos informó&#8221;.</p>
<p><!-- BREAK 9 --></p>
<p>Paradox.ai también, anunció la puesta en marcha de un programa de recompensas por errores, para identificar vulnerabilidades de manera más efectiva en el futuro y ofrecer una retribución económica a quien detecte nuevas vulnerabilidades para corregirlas.</p>
<p><!-- BREAK 10 --></p>
<div class="article-asset-video article-asset-normal">
<div class="asset-content">
<div class="base-asset-video">
<div class="js-dailymotion"></div>
</p></div>
</p></div>
</div>
<p><strong>IA sin vigilancia</strong>. El contexto laboral hace que los datos expuestos sean especialmente <a class="text-outboundlink" href="https://www.xataka.com/seguridad/filtracion-16-000-millones-contrasenas-seria-grande-historia-no-fuera-porque-gigantesco-refrito" data-vars-post-title="La filtración de 16.000 millones de contraseñas sería la más grande de la historia. Si no fuera porque es un gigantesco refrito " data-vars-post-url="https://www.xataka.com/seguridad/filtracion-16-000-millones-contrasenas-seria-grande-historia-no-fuera-porque-gigantesco-refrito">atractivos para los ciberdelincuentes</a>, lo que pone de manifiesto la importancia de proveer de capas de seguridad adicional a los <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/hay-ciberdelincuentes-vendiendo-modelos-ia-filtros-sorprendente-que-parecen-estar-basadas-grok-mixtral" data-vars-post-title="Hay ciberdelincuentes vendiendo modelos de IA sin filtros. Lo sorprendente es que parecen estar basados en Grok y Mixtral" data-vars-post-url="https://www.xataka.com/robotica-e-ia/hay-ciberdelincuentes-vendiendo-modelos-ia-filtros-sorprendente-que-parecen-estar-basadas-grok-mixtral">chatbots basados en IA</a> que gestionan datos tan sensibles.</p>
<p><!-- BREAK 11 --></p>
<p>&#8220;Si alguien hubiera explotado esto, el riesgo de phishing habría sido realmente enorme. No se trata solo de información personal identificable y currículums. Es esa información de personas que buscan trabajo en McDonald’s, personas que están esperando con ansias <a class="text-outboundlink" href="https://www.xataka.com/seguridad/hace-anos-que-pulsamos-cancelar-suscripcion-correos-pensar-justo-que-muchos-ciberdelincuentes-esperan" data-vars-post-title='Hace años que pulsamos en "Cancelar suscripción" en correos sin pensar. Es justo lo que muchos ciberdelincuentes esperan' data-vars-post-url="https://www.xataka.com/seguridad/hace-anos-que-pulsamos-cancelar-suscripcion-correos-pensar-justo-que-muchos-ciberdelincuentes-esperan">correos electrónicos de respuesta</a>&#8220;, señalaban los investigadores.</p>
<p><!-- BREAK 12 --></p>
<p>En Xatak<strong>a </strong>| <a class="text-outboundlink" href="https://www.xataka.com/robotica-e-ia/ia-prometia-programar-como-nunca-antes-builder-ai-hizo-como-siempre-700-programadores-humanos-simulando-ser-ia" data-vars-post-title="Builder.ai prometía revolucionar la programación con su IA. En realidad había 700 indios detrás picando código" data-vars-post-url="https://www.xataka.com/robotica-e-ia/ia-prometia-programar-como-nunca-antes-builder-ai-hizo-como-siempre-700-programadores-humanos-simulando-ser-ia">Builder.ai prometía revolucionar la programación con su IA. En realidad había 700 indios detrás picando código</a></p>
<p>Imagen | Wikimedia Commons (<a rel="noopener, noreferrer" href="https://www.flickr.com/photos/learningexecutive/43261171540/">Dirk Tussing</a>)</p>
<p> &#8211; <br /> La noticia<br />
 <a href="https://www.xataka.com/seguridad/mcdonalds-uso-chatbot-ia-para-reclutar-a-nuevos-empleados-a-alguien-le-parecio-que-123456-era-contrasena-segura?utm_source=feedburner&;utm_medium=feed&;utm_campaign=14_Jul_2025"><br />
 <em> McDonald&#8217;s usó un chatbot con IA para reclutar a nuevos empleados. A alguien le pareció que &#8216;123456&#8217; era una contraseña segura </em><br />
 </a><br />
 fue publicada originalmente en<br />
 <a href="https://www.xataka.com/?utm_source=feedburner&;utm_medium=feed&;utm_campaign=14_Jul_2025"><br />
 <strong> Xataka </strong><br />
 </a><br />
 por <a href="https://www.xataka.com/autor/ruben-andres?utm_source=feedburner&;utm_medium=feed&;utm_campaign=14_Jul_2025"><br />
 Rubén Andrés<br />
 </a><br />
 . </p>
<p>​Ya nadie discute que la IA cambiará el mercado laboral, para empezar, ya está muy presente en los procesos de reclutamiento de personal. Los franquiciados de McDonald’s en EEUU utilizan un chatbot de reclutamiento basado en IA que recoge y gestiona los datos de los millones de nuevos candidatos que quieren trabajar en uno de los restaurantes de la cadena de hamburgueserías. Sin embargo, tal y como publican en Wired, quien lo configuró olvidó algo tan básico como cambiar la contraseña original del administrador de toda la plataforma.</p>
<p>El chatbot de selección. McDonald’s utiliza una plataforma llamada McHire, desarrollada por Paradox.ai, para gestionar el proceso de selección de personal mediante un chatbot conocido como Olivia. Cuando un candidato muestra interés por una oferta de trabajo, el chatbot entra en juego y solicita a los candidatos datos personales, preferencias de turno y los dirige a realizar un test de personalidad para procesar su candidatura. El uso de la inteligencia artificial pretendía agilizar y modernizar la contratación y realmente lo conseguía, ya que todo el proceso se hace sin intervención humana.</p>
<p> En Xataka</p>
<p> Hay algo que no estamos haciendo lo suficiente y deberíamos por nuestra propia seguridad: eliminar cuentas antiguas</p>
<p>No obstante, tal y como contaban Ian Carroll y Sam Curry, los investigadores que sin querer descubrieron el fallo, había dos cosas que les llamó la atención. La primera de ellas fue un hilo de Reddit en el que se aseguraba que la IA de contratación de McDonald’s estaba dando algunos fallos graciosos volviendo locos a los candidatos que intentaban dejar su solicitud de empleo.</p>
<p>La segunda cosa que les llevó a indagar un poco más sobre el chatbot de contratación de McDonald’s fue que les pareció muy extraño que la IA sustituyera los currículums por un test de personalidad. &#8220;Me pareció bastante distópico comparado con un proceso de contratación normal, ¿verdad? Y eso fue lo que me animó a investigarlo más a fondo&#8221;, aseguraba Carroll.</p>
<p>El fallo de seguridad: &#8220;123456&#8221;. Los investigadores Ian Carroll y Sam Curry tienen mucha experiencia en ciberseguridad, por lo que a nadie sorprende que hayan conseguido vulnerar la seguridad de una plataforma.</p>
<p>Sin embargo, tal y como relatan en su blog, no necesitaron ninguno de sus grandes conocimientos técnicos para tomar el control de la plataforma como administradores. Simplemente accedieron al portal de McHire, que es la plataforma tras el chatbot de contratación de los empleados para las franquicias de McDonald’s, y usaron la contraseña &#8220;123456&#8221; en los campos de administrador y contraseña de acceso.</p>
<p>&#8220;Eso nos permitió, a nosotros y a cualquier otra persona, acceder a cualquier bandeja de entrada y recuperar los datos personales de más de 64 millones de solicitantes&#8221;, aseguraron los expertos en ciberseguridad. Este acceso no solo permitía ver los datos de los candidatos, sino también intervenir en las conversaciones y procesos de selección en curso. &#8220;Resultó que nos habíamos convertido en administradores de un restaurante de prueba dentro del sistema McHire. Podíamos ver que todos los empleados del restaurante eran simplemente empleados de Paradox.ai, la empresa detrás de McHire&#8221;.</p>
<p> En Xataka</p>
<p> Las contraseñas más comunes e inseguras del mundo, expuestas en un revelador gráfico </p>
<p>Los datos no quedaron expuestos. Tras confirmar que, realmente se trataba de una vulnerabilidad de seguridad real, los investigadores se pusieron inmediatamente en contacto con Paradox.ai, que publicó un comunicado explicando que &#8220;solo una pequeña parte de los registros accedidos por los investigadores contenía información personal&#8221; y que &#8220;la cuenta ‘123456’ que expuso estos datos no había sido accedida por nadie más que los investigadores&#8221;. Además, explicaba que la credencial comprometida se trataba de una cuenta de prueba que &#8220;no había sido utilizada desde 2019 y, francamente, debería haber sido desactivada&#8221;.</p>
<p>McDonald’s responsabilizó a su proveedor asegurando que &#8220;estamos decepcionados por esta vulnerabilidad inaceptable de un proveedor externo, Paradox.ai. Tan pronto como supimos del problema, ordenamos a Paradox.ai que lo solucionara, y se resolvió el mismo día en que se nos informó&#8221;.</p>
<p>Paradox.ai también, anunció la puesta en marcha de un programa de recompensas por errores, para identificar vulnerabilidades de manera más efectiva en el futuro y ofrecer una retribución económica a quien detecte nuevas vulnerabilidades para corregirlas.</p>
<p>IA sin vigilancia. El contexto laboral hace que los datos expuestos sean especialmente atractivos para los ciberdelincuentes, lo que pone de manifiesto la importancia de proveer de capas de seguridad adicional a los chatbots basados en IA que gestionan datos tan sensibles.</p>
<p>&#8220;Si alguien hubiera explotado esto, el riesgo de phishing habría sido realmente enorme. No se trata solo de información personal identificable y currículums. Es esa información de personas que buscan trabajo en McDonald’s, personas que están esperando con ansias correos electrónicos de respuesta&#8221;, señalaban los investigadores.</p>
<p>En Xataka | Builder.ai prometía revolucionar la programación con su IA. En realidad había 700 indios detrás picando código</p>
<p>Imagen | Wikimedia Commons (Dirk Tussing)</p>
<p> &#8211; La noticia</p>
<p> McDonald&#8217;s usó un chatbot con IA para reclutar a nuevos empleados. A alguien le pareció que &#8216;123456&#8217; era una contraseña segura </p>
<p> fue publicada originalmente en</p>
<p> Xataka </p>
<p> por<br />
 Rubén Andrés</p>
<p> . </p>
<p>​ </p>
<p>​ </p>