Исследователь Eaton нашёл простую, но катастрофическую дыру в платформе My Eicher — это система управления автопарками и GPS-трекинга для коммерческих грузовиков и автобусов в Индии. Платформу создаёт VE Commercial Vehicles, совместное предприятие Volvo Group и Eicher Motors. Уязвимость открыла доступ ко всем пользователям, машинам и документам, а главное — позволяла бесшумно захватывать любые аккаунты.
Всё началось со случайного перехода по укороченному пути в адресной строке. Обычный API-эндпоинт для проверки мобильного номера на сайте выглядел как /cepauthmgr/user/validateMobileNo. Eaton убрал последнюю часть и зашёл на /cepauthmgr/user/. Вместо HTTP-ошибки сервер выдал полный список скрытых внутренних API, причём без какой-либо аутентификации. Там обнаружились эндпоинты клиентов (748 тысяч записей), пользователей (174 тысячи), лиц (186 тысяч) и транспортных средств (676 тысяч). Среди них затесался API, возвращавший 2,5 миллиона одноразовых кодов OTP, начиная с 2021 года. Отдельные запросы позволяли вытягивать коды по конкретному номеру телефона.
Схема захвата аккаунта оказалась элементарной: Eaton выбирал номер из базы (например, привязанный к крупной инженерной компании), штатным образом отправлял OTP, а затем через скрытый API мгновенно получал код. Ввод OTP давал полный контроль над учётной записью и всем автопарком жертвы. Минус — владельцу номера приходило уведомление о входе. Но нашёлся и тихий способ: API смены пароля, который, вероятно, вообще не оповещал пользователя.
Доступ открывал море возможностей. Через API можно было отслеживать машины в реальном времени на карте, смотреть данные конкретных бортовых приборов, видеть live-приборную панель, загружать документы. В системах лежали 76 тысяч сканов удостоверений личности Aadhaar и водительских прав. По сути, взломанный аккаунт давал управление целым коммерческим парком, который мог насчитывать сотни единиц техники.
Eaton сообщил о проблеме 3 ноября 2025 года, найдя infosec-почту через человека, ранее рапортовавшего об уязвимости в VECV. Первое письмо осталось без ответа. После повторных попыток 10 и 17 ноября, 20 ноября доступ к скрытым API закрыли — основная брешь исчезла. Позже исследователь безуспешно пытался донести дополнительные опасения через общую линию поддержки, но не нашёл никого, кто отнёсся бы к этому серьёзно. С тех пор он ждал и опубликовал детали 27 июля 2026 года. Пострадавшими могли быть только индийские владельцы коммерческой техники, зарегистрированные в My Eicher.