Em agosto de 2025, a especialista em segurança cibernética conhecida como Bobdahacker revelou uma série de falhas críticas nos sistemas internos do McDonald’s. Essas vulnerabilidades expuseram dados sensíveis, permitiram acesso não autorizado a plataformas corporativas e até possibilitaram pedidos de comida gratuitos. Este artigo explora as descobertas de Bobdahacker, as implicações dessas falhas e a importância de profissionais de segurança ética na proteção de dados corporativos.
Falha no McDonald’s libera comida de graça
Bobdahacker identificou falhas graves nos sistemas do McDonald's, incluindo acesso a e-mails corporativos e pedidos de comida gratuitos. Entenda os riscos.
Leia mais:
INSS informa: 90% dos segurados já realizaram a prova de vida
O que é um hacker ético?

Definição e papel
Um hacker ético, também conhecido como “white hat”, é um profissional de segurança cibernética que utiliza suas habilidades para identificar e corrigir vulnerabilidades em sistemas, redes e aplicativos. Diferentemente dos hackers maliciosos, os hackers éticos atuam com a permissão das organizações para melhorar a segurança e prevenir ataques cibernéticos.
Importância no cenário atual
Com o aumento das ameaças digitais, os hackers éticos tornaram-se indispensáveis para proteger dados sensíveis e garantir a integridade dos sistemas corporativos. Sua atuação proativa ajuda a identificar falhas antes que sejam exploradas por agentes maliciosos, minimizando riscos e prejuízos para as empresas.
A descoberta das falhas no McDonald’s
Início com o aplicativo de delivery
A investigação de Bobdahacker começou ao perceber que o aplicativo de delivery do McDonald’s realizava apenas verificações de segurança no lado do cliente para validar pontos de crédito, sem checagens no servidor. Isso permitia que usuários mal-intencionados solicitassem refeições sem saldo suficiente, resultando em pedidos gratuitos.
Falhas no Feel-Good Design Hub
A especialista então direcionou sua atenção ao Feel-Good Design Hub, uma plataforma interna do McDonald’s usada para armazenar materiais promocionais e de marketing. Ao alterar a palavra “login” para “register” na URL, Bobdahacker obteve acesso à área de registro, onde senhas eram enviadas em texto simples por e-mail, uma prática insegura para 2025.
Exposição de dados sensíveis
Além disso, a análise do código JavaScript revelou chaves de API expostas, como a do MagicBell, que poderiam ser utilizadas para enviar notificações fraudulentas em nome do McDonald’s, facilitando ataques de phishing. A pesquisa interna da empresa também estava configurada para permitir a visualização de dados pessoais de usuários, como nomes e e-mails, sem restrições adequadas.
Acesso a sistemas internos
Bobdahacker também descobriu falhas no sistema de autenticação OAuth, permitindo que funcionários de nível básico acessassem portais executivos e visualizassem documentos confidenciais. Em um caso, um colaborador que auxiliou na investigação foi demitido após a divulgação das vulnerabilidades.
Reação do McDonald’s e desafios na comunicação
Falta de canais de comunicação adequados
Ao tentar reportar as falhas, Bobdahacker encontrou dificuldades devido à ausência de um arquivo “security.txt” no site do McDonald’s, que normalmente fornece informações de contato para pesquisadores de segurança. Após meses de tentativas frustradas, a especialista recorreu a contatos improvisados para alertar a empresa sobre as vulnerabilidades.
Correções implementadas
Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.
+311 mil seguidores
Embora a maioria das falhas tenha sido corrigida após a divulgação pública, algumas questões persistiram. A falta de um processo formal de reporte de vulnerabilidades e a ausência do arquivo “security.txt” indicam uma abordagem reativa em vez de proativa por parte da empresa em relação à segurança cibernética.
Implicações das falhas descobertas

Riscos para dados pessoais
A exposição de informações pessoais de usuários e funcionários aumenta o risco de ataques de phishing, roubo de identidade e outras formas de exploração maliciosa. Sem medidas adequadas de proteção, esses dados podem ser utilizados para fins fraudulentos, comprometendo a privacidade dos indivíduos afetados.
Impacto na reputação da marca
Incidentes de segurança como este podem prejudicar a confiança dos consumidores na marca. A percepção pública de que uma empresa não protege adequadamente os dados de seus clientes pode levar à perda de negócios e danos à reputação.
Necessidade de melhorias na segurança
As falhas identificadas destacam a necessidade urgente de melhorias nas práticas de segurança do McDonald’s. A implementação de medidas como autenticação multifatorial, criptografia de dados e treinamento contínuo de funcionários são essenciais para fortalecer a defesa contra ameaças cibernéticas.
Conclusão
A atuação de Bobdahacker evidencia a importância dos hackers éticos na identificação e mitigação de vulnerabilidades em sistemas corporativos. Enquanto o McDonald’s tomou medidas para corrigir as falhas descobertas, o incidente ressalta a necessidade de uma abordagem mais proativa e estruturada em relação à segurança cibernética. Empresas de todos os setores devem investir em práticas robustas de segurança para proteger dados sensíveis e manter a confiança de seus clientes.
